Рейтинг:0

странная проблема с разрешением DNS

флаг cn

У меня очень странная проблема с разрешением домена/DNS. Мой домен — spidersoft.com.au — он зарегистрирован через AWS — DNS-серверы также размещены на AWS.

Это не новый домен - я использую его уже пару лет, но недавно у меня возникли проблемы с разрешением доменного имени.

когда я делаю копать spidersoft.com.au в зависимости от моего интернет-провайдера или VPN я могу получить правильный ответ, ни один из крупных игроков не дает мне правильных результатов. копать spidersoft.com.au @1.1.1.1 или же копать spidersoft.com.au @8.8.8.8

https://cachecheck.opendns.com дает мне SERVFAIL ?

Может ли кто-нибудь нарисовать меня в правильном направлении? Где проблема?

Patrick Mevzek avatar
флаг cn
Проблема очевидна на https://dnsviz.net/d/spidersoft.com.au/YSS2uA/dnssec/ (в большинстве случаев, когда DNSViz показывает КРАСНЫЙ цвет, это означает, что ваша конфигурация DNS каким-то образом нарушена). DNSSEC не работает в вашем домене. У вас есть 3 DS, но нет соответствующих записей DNSKEY в вашей зоне. Вы либо поменяли ключ и забыли обновить DS, либо просто не правильно загрузили DS в реестр. Обратитесь к своему провайдеру DNS за помощью в устранении неполадок, а также к своему регистратору, через которого вы загружаете ключи DS. Возможно, вам придется сначала полностью отказаться от DNSSEC, а затем исправить это.
Рейтинг:1
флаг cn

Делегация указывает, что зона должна быть подписана в соответствии с:

www.spidersoft.com.au. 900 В ДС 53542 8 1 410D8843D8EE59CC30F788EC2581BDDE09CF3BD9
www.spidersoft.com.au. 900 В DS 2371 13 2 15D49FF575EAE3467EE343069296BC78B942F5A8806160893DED476E CB9E8B75
www.spidersoft.com.au. 900 В ДС 10717 8 1 EFD0A37F5128E60444AEA34C2974309B607488B3

Это немного странно с этими несколькими ДС записи для разных ключей, но не обращая внимания на это...

$ dig @ns-1851.awsdns-39.co.uk spidersoft.com.au DNSKEY +dnssec +norec

; <<>> DiG 9.11.5-P4-5.1+deb10u5-Debian <<>> @ns-1851.awsdns-39.co.uk spidersoft.com.au DNSKEY +dnssec +norec
; (2 сервера найдено)
;; глобальные параметры: +cmd
;; Получил ответ:
;; ->>HEADER<<- код операции: QUERY, статус: NOERROR, id: 49231
;; флаги: qr aa ad; ЗАПРОС: 1, ОТВЕТ: 0, АВТОРИЗАЦИЯ: 1, ДОПОЛНИТЕЛЬНО: 1

;; ДОПОЛНИТЕЛЬНЫЙ ПСЕВДОРАЗДЕЛ:
; ЭДНС: версия: 0, флаги: делать; UDP: 4096
;; РАЗДЕЛ ВОПРОСОВ:
;spidersoft.com.au. В DNSKEY

;; ОТДЕЛ ПОЛНОМОЧИЙ:
www.spidersoft.com.au. 900 В SOA ns-1851.awsdns-39.co.uk. awsdns-hostmaster.amazon.com. 1 7200 900 1209600 86400

;; Время запроса: 22 мс
;; СЕРВЕР: 2600:9000:5307:3b00::1#53(2600:9000:5307:3b00::1)
;; КОГДА: вторник, 24 августа, 10:08:48 по центральноевропейскому летнему времени 2021 г.
;; РАЗМЕР MSG rcvd: 133

$

...вообще нет ключей.

Вам нужно либо подписать зону и опубликовать соответствующий ДС или удалить ДС если зона на самом деле предназначена быть неподписанной. ДС записи управляются через вашего регистратора (если это все с Route53, это фактически означает «часть регистрации домена интерфейса», а не «часть интерфейса DNS-хостинга»).

См. Документация Route53 для особенностей подписания зоны, размещенной на их сервисе.

флаг cn
«Вы не можете добавить ключи к этому домену, потому что Route 53 не поддерживает DNSSEC для TLD .com.au». как удалить родительские записи DS? Я переместил домен от другого регистратора - может быть, они оставили какие-то хлебные крошки, которые портят мой домен?
флаг cn
@Slav Очень вероятно, что-то осталось позади. Если в интерфейсе Route53 нет возможности управлять «DS» для вашего зарегистрированного домена, вам, как мне кажется, придется обратиться в службу поддержки AWS.
флаг cn
@Slav (Или, как очень грязный обходной путь, передайте домен какому-нибудь регистратору, который позволит вам управлять DS)
Patrick Mevzek avatar
флаг cn
«Это немного странно с этими несколькими записями DS для разных ключей, но не обращая внимания на это ...» Обычно происходит для нескольких алгоритмов дайджеста или ротации ключей.
флаг cn
@PatrickMevzek Что мне кажется немного странным, так это наличие записей DS для трех разных ключей, как показано выше. Но, возможно, мне следует перефразировать, если то, что я написал, читается как «никогда не должно быть нескольких `DS`».
Patrick Mevzek avatar
флаг cn
Все еще не уверен, что понял предложение, извините. Посмотрите на `icann.org`, там тоже 3 DS (для 2 ключей плюс один, не опубликованный в соответствии со «стандартной» практикой резервного ключа)
флаг cn
@PatrickMevzek Чтобы было ясно, я не говорю, что вы не правы. Предложение скорее отражает мое впечатление о том, что вполне вероятно, что это беспорядок из-за того, что на самом деле не управляются записи `DS`, когда есть два ключа алгоритма 8 (алгоритм дайджеста 1), один ключ алгоритма 13 (алгоритм дайджеста 2) и в контекст, в котором отсутствуют все фактические ключи. Конечно, может случиться так, что все было сделано в соответствии с планом, и либо одновременная ротация ключей и обновление алгоритма, либо несогласованные политики для резервных ключей или еще что-то (и непоследовательная политика использования алгоритма дайджеста).
Patrick Mevzek avatar
флаг cn
Я и не говорю, что вы не правы :-) Здесь явно неправильная конфигурация DNSSEC, поэтому 3 DS выглядят неправильно, но я хотел убедиться, что читатели, наткнувшись на это, не сделают вывод, что 3 DS всегда и очевидно неправильно. Здесь это неправильно, потому что нет связанного DNSKEY, но в других ситуациях, если конфигурация правильная, наличие 3 DS может быть вполне законным случаем (постоянно или временно).
флаг cn
В общем проблема была связана с переездом регистраторов - я перешел с какого-то "локального" регистратора на AWS. «Местный» регистратор не очистил записи DNSEC, а AWS не позволяет настроить DNSSEC с расширениями .com.au. На данный момент я вернулся к "локальному" регистратору - убрал DNSSEC вообще и все работает как положено. Мне просто нужно было быть указателем в правильном направлении.

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.