DNSKEY 查询
查询 DNSKEY 记录,检查 DNSSEC 公钥和验证状态
Ready to 查询 DNSKEY Records
Enter a domain name above to query its DNSKEY records and examine DNSSEC configuration.
你将获得:
- 公钥信息和算法
- 密钥签名密钥(KSK)和区域签名密钥(ZSK)
- DNSSEC 验证状态
- 安全建议
本页提供关于 DNSKEY 记录查询的原创、经人工审校的内容,解释 KSK 与 ZSK 的角色、算法标志,以及 DNSKEY 与 DS 记录如何构成 DNSSEC 信任链。
DNSKEY(DNS 公钥)记录包含用于 DNSSEC(DNS 安全扩展)验证记录真实性的公钥。
核心组成部分:
- 标志:表示密钥类型(256 为 ZSK,257 为 KSK)
- 协议:DNSSEC 中始终为 3
- 算法:使用的加密算法(RSA、ECDSA 等)
- 公钥:实际的加密公钥数据
密钥类型:
KSK密钥签名密钥(KSK)
用于签名其他 DNSKEY 记录,并与父区域建立信任
ZSK区域签名密钥(ZSK)
用于签名 DNS 区域中的所有其他记录
第 1 步:生成密钥
第 2 步:将 DNSKEY 记录添加到区域
第 3 步:签名区域
第 4 步:向父区域提交 DS 记录
Generate a DS (Delegation Signer) record from your KSK and submit it to your parent zone (usually your domain registrar).
未找到 DNSKEY 记录
The domain does not have DNSSEC enabled or DNSKEY records are not published.
解决方案:启用 DNSSEC,并在 DNS 区域中发布 DNSKEY 记录。
DNSSEC 验证失败
DNS queries fail validation due to incorrect signatures or missing DS records.
解决方案:检查父区域的 DS 记录并验证密钥签名。
密钥轮换问题
Problems during key rotation causing temporary validation failures.
解决方案:遵循正确的密钥轮换流程和时间安排。
算法不匹配
Using deprecated or unsupported cryptographic algorithms.
Solution: Upgrade to modern algorithms like RSASHA256 or ECDSAP256SHA256.
DNSKEY 记录应该多久轮换一次?
ZSK(区域签名密钥)应每 1-3 个月轮换一次,而 KSK(密钥签名密钥)可以每年轮换一次。具体频率取决于你的安全策略。
KSK 和 ZSK 有什么区别?
KSK(密钥签名密钥)用于签名 DNSKEY 记录,并与父区域建立信任。ZSK(区域签名密钥)用于签名区域中的所有其他记录。这种分离使得可以更频繁地轮换 ZSK,而不影响与父区域的关系。
推荐使用哪些加密算法?
目前的建议包括:RSA 密钥使用 RSASHA256(算法 8),或 ECDSA 密钥使用 ECDSAP256SHA256(算法 13)。避免使用 RSASHA1 或 RSAMD5 等已弃用的算法。
可以有多条 DNSKEY 记录吗?
可以,拥有多条 DNSKEY 记录是常见且推荐的。通常你会拥有至少一个 KSK 和一个 ZSK,并且在密钥轮换期间可能还有其他密钥。
DNSSEC 验证失败会怎样?
如果 DNSSEC 验证失败,强制执行 DNSSEC 的解析器将返回 SERVFAIL 错误,导致用户无法访问你的域名。监控 DNSSEC 状态并拥有正确的密钥管理流程至关重要。
