概要
- nic.de ドメインのDNSSEC検証結果の要約
- DSレコードやRRSIGの検証状況
- 一部ネームサーバーへの接続失敗
- DS RRset署名検証の失敗
- 追加調査や二次診断の提案
nic.deのDNSSEC問題解析結果
- de ゾーンにて、 1件のDSレコード (DS=26755/SHA-256, アルゴリズムRSASHA256)を検出
- DS RRset上に 1件のRRSIG (RRSIG=54393)を検出し、 DNSKEY=54393 でDS RRsetの検証に成功
- a.nic.de、 l.de.net ホスト名の解決に失敗
- de ゾーンのDNSKEYレコードを 3件検出
- DS=26755/SHA-256が DNSKEY=26755/SEP の検証に成功
- DNSKEY RRset上のRRSIG=26755とDNSKEY=26755/SEPでDNSKEY RRsetの検証に成功
- z.nic.de、 f.nic.de ホスト名の解決に失敗
nic.deゾーンの詳細
- de ゾーン内でnic.deの 1件のDSレコード (DS=26155/SHA-256, アルゴリズムRSASHA256)を検出
- DS RRset上に 1件のRRSIG (RRSIG=33834)を検出
- DNSKEY=33834 によるDS RRsetの署名検証が 失敗
- DS RRsetが 信頼済み鍵で署名されていない
- ns2.denic.de、 ns3.denic.de、 ns1.denic.de、 ns4.denic.net ホスト名の解決に失敗
- nic.deゾーンのDNSKEY RRset取得に失敗
- nic.deネームサーバーから応答なし
推奨対応・追加調査
- 各ネームサーバー(特に nic.de 関連)の到達性確認
- DS RRset署名検証失敗 の原因調査(DNSKEYやRRSIGの不整合確認)
- dnsviz.netなどの外部ツールによる 二次診断 実施
- DNSSEC設定の再確認と 信頼チェーンの修復
DNSSEC検証フローのポイント
- DSレコード :親ゾーンに登録された子ゾーンの署名検証用情報
- RRSIGレコード :リソースレコードセットに対する署名情報
- DNSKEYレコード :ゾーン署名に用いる公開鍵情報
- 信頼チェーン :ルートから各ゾーンまで正しく署名が連鎖しているか確認
参考リンク
- dnsviz.net :DNSSEC診断用外部サービス
- Verisign Labs Tools :DNSSEC関連ツール提供元