Problemas de DNS

Falha na Validação do DNSSEC

Falhas de validação do DNSSEC acontecem quando a cadeia de confiança criptográfica entre a zona pai e a zona filha é quebrada. Isso pode ocorrer por assinaturas RRSIG vencidas, registros DS faltando ou incorretos no registrador, rollover de chave malfeito ou incompatibilidade de algoritmo. Quando a validação do DNSSEC falha, os resolvers que validam retornam SERVFAIL em vez da resposta DNS.

Sintomas

  • O domínio resolve em alguns resolvers mas retorna SERVFAIL nos que validam (ex.: 8.8.8.8)
  • Clientes com DNSSEC não conseguem chegar ao site
  • dig +dnssec mostra assinaturas vencidas ou inválidas

Causas comuns

  • Assinaturas RRSIG vencidas e não re-assinadas
  • Registro DS no registrador não bate com a DNSKEY na zona
  • Rollover de chave feito de forma incorreta
  • Cadeia NSEC/NSEC3 quebrada

Solução passo a passo

  1. 1

    Confira o status do DNSSEC

    Verifique as assinaturas do DNSSEC e a cadeia de confiança do domínio.

    Usar DNSSEC Check →
  2. 2

    Inspecione os registros DS

    Compare os registros DS na zona pai com os registros DNSKEY na zona filha.

    Usar DS Record Lookup →
  3. 3

    Verifique os registros DNSKEY

    Confira se os registros DNSKEY estão bem publicados e batem com a delegação DS.

    Usar DNSKEY Lookup →

Ferramentas de diagnóstico recomendadas

Monitore o DNSSEC

Receba alertas antes das assinaturas do DNSSEC vencerem ou a validação quebrar.

Perguntas frequentes