Qeel Network Tools
DNSSEC 在线检测
检查域名的 DS、DNSKEY 与 RRSIG 发布情况, 判断 DNSSEC 是否已经建立完整信任链, 辅助排查“已签名但父区未发布 DS”等常见配置问题。
等待检测
DNSSEC 是什么?
DNSSEC 是 DNS 的安全扩展,通过数字签名验证 DNS 数据是否来自可信来源、 是否在传输过程中被篡改。它不会加密 DNS 内容,而是用于验证解析结果的真实性。
DS、DNSKEY 和 RRSIG 分别是什么?
| 记录 | 作用 |
|---|---|
| DS | 由父区发布,用于把上级域名的信任链连接到当前域名。 |
| DNSKEY | 域名区域公开的 DNSSEC 公钥。 |
| RRSIG | DNS 记录的数字签名,用于验证记录完整性。 |
什么是“已配置,待建立信任链”?
如果检测到 DNSSEC 签名,但父区没有对应 DS, 或 DNSKEY / DS 尚未完整可见,就可能出现这种状态。 这通常代表 DNSSEC 已经开始配置,但从根区到域名的完整信任链尚未建立。
DNSSEC 本身属于可选安全增强功能,未启用并不代表网站或域名解析异常。
DNSSEC 常见问题
没有 DNSSEC 会影响网站访问吗?
通常不会。DNSSEC 是可选的 DNS 安全增强机制,普通 DNS 解析仍可以正常工作。
为什么已经开启 DNSSEC,却没有 DS?
可能只在 DNS 服务商侧完成了签名,还需要在域名注册商处提交或发布 DS 记录。
DS 发布后多久生效?
需要等待父区更新和 DNS 缓存刷新,具体时间取决于注册局、注册商及 TTL。
DNSSEC 配置错误会有什么影响?
如果完整信任链已经建立但签名或密钥配置错误,支持 DNSSEC 验证的递归解析器可能拒绝返回解析结果。