Рейтинг:0

75.75.75.75 (Comcast DNS) не разрешает ironpawsllc.com

флаг cn

IronPawsLLC.com не пингуется, выдает NXDOMAIN и дает 0 ответов при использовании dig @75.75.75.75 ironpawsllc.com. До сих пор все остальные DNS-серверы, которые я тестировал, разрешали. IronPawsLLC.com — это HostGator VPS4000, работающий под управлением CPanel, Centos7 и PowerDNS. CPanel и HostGator неоднократно смотрели на это.Comcast говорит, что они не знают, что происходит.

IP-адрес IronPawsLLC.com, 162.240.41.15, отсутствует ни в каких списках блокировки, включая Comcasts. Если это имеет какое-либо значение, сервер был перенесен с 108.179.251.79.

Для краткости и в качестве отправной точки я просто перечислю несколько лакомых кусочков конфигурации DNS.

Зоны DNS:

162-240-41-15.www.hostgator.com
41.240.162.in-addr.arpa
облако-ci.unifiedlayer.com
ironpawsllc.com

Клей DNS:

ironpawsllc.com. 3600 SOA 
Серийный номер: 2022020103
Имя: ns1.ironpawsllc.com
Повторить: 1800
Обновить: 3600
Срок действия: 1209600
Rname: [email protected]

ironpawsllc.com. 3600 НС ns1.ironpawsllc.com
ironpawsllc.com. 3600 НС ns2.ironpawsllc.com
ironpawsllc.com. 3600 А 162.240.41.15
ns1.ironpawsllc.com. 3600 А 162.240.41.15
ns2.ironpawsllc.com. 3600 А 162.240.41.68
5594881.ironpawsllc.com. 14400 А 162.240.41.15

Я все еще новичок в администрировании серверов, любые идеи приветствуются.

joeqwerty avatar
флаг cv
Это проблема Comcast. Что вы здесь ищете? Мы не можем посоветовать вам, как решить проблему, которую вы не можете контролировать или решить.
user3482229 avatar
флаг cn
Я искал некоторые настройки PowerDNS для решения этой проблемы. Но если нет, то я пойду дальше.
dave_thompson_085 avatar
флаг jp
Я не получаю NXDOMAIN; Я получаю SERVFAIL от 75.75.75.75, а также 75.75.76.76 (два основных сервера Comcast), используя либо dig, либо nslookup. Это не совсем неправильно, как NXDOMAIN, но все равно бесполезно. Я являюсь постоянным клиентом Comcast, хотя это не должно иметь никакого значения.
Patrick Mevzek avatar
флаг cn
@ dave_thompson_085 Многие интернет-провайдеры разрешают использовать свои рекурсивные серверы имен только внутри своей сети, а не всем в Интернете, что имеет смысл и должно быть стандартной практикой по умолчанию.
Patrick Mevzek avatar
флаг cn
@joeqwerty «Это проблема Comcast». Нет, см. мой ответ, домен нарушен DNSSEC, любой действительный правильный проверяющий DNSSEC распознаватель пометит домен как SERVFAIL, что заблокирует все разрешения. Тот факт, что это происходит с Comcast, просто показывает, что они делают **ХОРОШУЮ** работу здесь, поскольку они проверяют DNSSEC, но этот конкретный домен не работает (неправильно настроен).
Рейтинг:2
флаг cn

Ваш домен настроен неправильно, у вас проблема с DNSSEC, так что проблема не в рекурсивном резолвере, который вы используете, неважно какой, а в самом домене, и вам нужно это исправить.

См. анализ DNSViz на https://dnsviz.net/d/ironpawsllc.com/YfurFA/dnssec/ (вам нужно исправить 9 ошибок) но это также легко доказать, используя любой проверяющий преобразователь и сравнивая ответ с включенной по умолчанию «проверкой DNSSEC», а затем явно отключая ее:

$ dig @ 9.9.9.9 ironpawsllc.com NS

; <<>> DiG 9.16.25 <<>> @9.9.9.9 ironpawsllc.com NS
; (найден 1 сервер)
;; глобальные параметры: +cmd
;; Отправка:
;; ->>HEADER<<- код операции: QUERY, статус: NOERROR, id: 58418
;; флаги: объявление rd; ЗАПРОС: 1, ОТВЕТ: 0, АВТОРИЗАЦИЯ: 0, ДОПОЛНИТЕЛЬНО: 1

;; ДОПОЛНИТЕЛЬНЫЙ ПСЕВДОРАЗДЕЛ:
; ЭДНС: версия: 0, флаги:; UDP: 4096
; КУКИ: 5c89ab72fd28093b
;; РАЗДЕЛ ВОПРОСОВ:
;ironpawsllc.com. В NS

;; РАЗМЕР ЗАПРОСА: 56

;; Получил ответ:
;; ->>HEADER<<- код операции: QUERY, статус: SERVFAIL, id: 58418

SERVFAIL может быть много вещей, но это также относится к любой проблеме DNSSEC, и если отключить проверку DNSSEC ( +кд флаг):

$ dig @ 9.9.9.9 ironpawsllc.com NS +cd

; <<>> DiG 9.16.25 <<>> @9.9.9.9 ironpawsllc.com NS +cd
; (найден 1 сервер)
;; глобальные параметры: +cmd
;; Отправка:
;; ->>HEADER<<- код операции: QUERY, статус: NOERROR, id: 2142
;; флаги: rd ad cd; ЗАПРОС: 1, ОТВЕТ: 0, АВТОРИЗАЦИЯ: 0, ДОПОЛНИТЕЛЬНО: 1

;; ДОПОЛНИТЕЛЬНЫЙ ПСЕВДОРАЗДЕЛ:
; ЭДНС: версия: 0, флаги:; UDP: 4096
; ПЕЧЕНЬЕ: 4c56f2c5e1caa672
;; РАЗДЕЛ ВОПРОСОВ:
;ironpawsllc.com. В NS

;; РАЗМЕР ЗАПРОСА: 56

;; Получил ответ:
;; ->>HEADER<<- код операции: QUERY, статус: NOERROR, id: 2142
;; флаги: qr rd ra cd; ЗАПРОС: 1, ОТВЕТ: 2, АВТОРИЗАЦИЯ: 0, ДОПОЛНИТЕЛЬНО: 1

;; ДОПОЛНИТЕЛЬНЫЙ ПСЕВДОРАЗДЕЛ:
; ЭДНС: версия: 0, флаги:; UDP: 512
; EDE: 9 (DNSKEY отсутствует)
;; РАЗДЕЛ ВОПРОСОВ:
;ironpawsllc.com. В NS

;; РАЗДЕЛ ОТВЕТОВ:
ironpawsllc.com. 1 час В NS ns1.ironpawsllc.com.
ironpawsllc.com. 1 час В NS ns2.ironpawsllc.com.

;; Время запроса: 366 мс
;; СЕРВЕР: 9.9.9.9#53(9.9.9.9)
;; КОГДА: Чт, 3 февраля, 11:17:07 CET 2022
;; РАЗМЕР MSG rcvd: 86

Тот факт, что для одного и того же запроса на одном и том же проверяющем распознавателе работает с +кд (проверка отключена), но не работает без нее, является признаком с вероятностью 99,99%, что DNSSEC не работает в домене, и это хорошо показано и объяснено на странице DNSViz выше, для которой я прикрепляю полученный график здесь:

Выход DNSViz

NB: вы даже становитесь выше в копать землю выведите «EDE» для расширенной ошибки DNS, недавнее добавление в DNS, еще не поддерживаемое всеми серверами имен, но здесь оно сразу сообщает вам о проблеме DNSSEC: EDE: 9 (DNSKEY отсутствует)

Что касается

Я все еще новичок в администрировании серверов, любые идеи приветствуются.

Если вы новичок в DNS и особенно в устранении неполадок DNS, лучше полностью держаться подальше от DNSSEC или позволить какому-либо внешнему провайдеру полностью обрабатывать ваш DNS без вашего участия.Здесь и сейчас вам придется либо полностью удалить DNSSEC, либо настроить правильные ключи и дайджесты. В обоих случаях вам необходимо обратиться к своему регистратору, чтобы удалить/обновить данные DS, которые впоследствии будут опубликованы реестром. Ваш DNS-провайдер должен помочь вам в этом.

флаг cn
«Если вы новичок в DNS и особенно в устранении неполадок DNS, лучше полностью держаться подальше от DNSSEC». +1. Кроме того, поскольку зона, вероятно, не работает (если не используется DNSSEC), тестирование без DNSSEC могло бы помочь.

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.