DNSSEC 验证
DNSSEC 验证
通过多家公共 DoH 查询域名的 DNSKEY、DS 与 RRSIG 记录,验证该域名是否启用 DNSSEC 签名、 签名是否完整链到父域,帮助判断域名解析是否具备防篡改保护。
相关工具网络工具
检测原理
DNSSEC 签名链
DNSSEC 通过数字签名保证域名解析结果未被篡改:域名所有者用私钥(DNSKEY)为记录签名生成 RRSIG,父域通过 DS 记录确认子域密钥。本工具分别查询 DNSKEY、DS 和 RRSIG,判断签名链是否完整。
完整性判定
DNSKEY 与 RRSIG 存在说明域内已签名;父域存在 DS 记录说明签名被权威链认可。两者齐备才构成完整的 DNSSEC 保护,缺任何一环都存在风险。
常见问题
什么是 DNSSEC?
DNSSEC 是一套 DNS 安全扩展,通过对解析结果签名,防止域名被劫持、缓存投毒和中间人篡改。
域名没启用 DNSSEC 有什么风险?
解析结果可能被劫持或篡改,用户可能被引导到伪造网站;启用后解析器可以验证应答的真实性。
怎么看检测结果?
同时存在 DNSKEY、DS 和 RRSIG 表示已启用且签名链完整;只有 DNSKEY 没有 DS 表示签名未被父域认可;都没有则表示未启用。
如何为我的域名启用 DNSSEC?
在域名服务商处生成 DNSKEY 并在上级注册局提交 DS 记录;不同服务商操作界面不同,启用后需等待全球生效。