🔏 DNSSEC 验证
检查 DNSSEC(DNS Security Extensions)是否已启用。通过 Cloudflare DNS-over-HTTPS 查询,检查响应中的 AD(Authenticated Data)标志、父区域的 DS 记录以及 DNSKEY。
完全免费
无需注册
服务器处理
无日志 / 数据库
限速
5 种语言
深色模式
📖 本诊断能告诉你什么
本诊断向具备验证功能的解析器发起查询,确认三件事:响应中的 AD 标志(签名验证成功的标记)、父区域中登记的 DS 记录,以及区域自身的 DNSKEY。DNSSEC 只保证「返回的答案未被篡改」,完全不做加密。谁查询了哪个域名仍以明文传输,那是 DoH / DoT 的职责。
| 检查项 | 含义 | 未通过时的处理 |
|---|---|---|
| 有 DNSKEY 但没有 DS | 区域已签名,但父级(注册局)并未声明「这把密钥可信」。信任链在中途断裂,在验证解析器看来该域名等同于未签名,白白付出了签名的成本。这在域名转移之后最常出现。 | 请在注册商管理界面登记 DS 记录(或用于生成它的 DNSKEY)。字段有密钥标签、算法、摘要类型、摘要四项,可从 DNS 服务商界面复制。转移域名或更换 NS 时,安全的顺序是先移除 DS 让区域回到未签名状态,转移完成后再重新添加。 |
| 有 DS 但 AD 标志为 false | 验证正在失败,原因几乎都是 RRSIG 过期或密钥轮换失败。DNSSEC 故障表现为 SERVFAIL 而非「域名不存在」,对使用验证解析器的用户来说,网站与邮件会彻底消失。在各类配置错误中,这属于影响最严重的一类。 | 请不要手动管理密钥。BIND 使用 inline-signing yes; auto-dnssec maintain;,Knot 使用自动 KSK/ZSK 轮换,权威 DNS 若为托管服务则用一键启用。签名有效期默认约 2〜4 周,一旦重新签名停止,距离全面故障也只有几周,请务必加上监控。 |
| 启用后部分查询立即失败 | DNSSEC 因携带签名而使响应变大。若 UDP 包分片后被中间设备丢弃,或回退到 TCP 被防火墙拦截,就会出现「响应根本收不到」这种难以判读的故障。「网站能开但邮件收不到」这类单侧症状也可能源于此。 | 请把 EDNS0 缓冲区大小设为 1232 字节(DNS Flag Day 2020 的推荐值),并确保防火墙放行 TCP/53。密钥算法选择 ECDSA P-256(algorithm 13)而非 RSA,可使密钥与签名都更小,从根本上大幅减少此问题。 |
DNSSEC 保护的只是 DNS 响应,与网站安全属于不同层次。启用后仍然需要 HTTPS;反过来说,有了 HTTPS,即使 DNS 被伪造也会在证书验证处被拦下。DNSSEC 之所以仍有意义,是因为证书签发本身就通过 DNS 进行(ACME 的 DNS-01 挑战、CAA 记录查询),能伪造 DNS 的攻击者可以取得合法证书。