Problemas de DNS
Falha na Validação do DNSSEC
Falhas de validação do DNSSEC acontecem quando a cadeia de confiança criptográfica entre a zona pai e a zona filha é quebrada. Isso pode ocorrer por assinaturas RRSIG vencidas, registros DS faltando ou incorretos no registrador, rollover de chave malfeito ou incompatibilidade de algoritmo. Quando a validação do DNSSEC falha, os resolvers que validam retornam SERVFAIL em vez da resposta DNS.
Sintomas
- O domínio resolve em alguns resolvers mas retorna SERVFAIL nos que validam (ex.: 8.8.8.8)
- Clientes com DNSSEC não conseguem chegar ao site
- dig +dnssec mostra assinaturas vencidas ou inválidas
Causas comuns
- Assinaturas RRSIG vencidas e não re-assinadas
- Registro DS no registrador não bate com a DNSKEY na zona
- Rollover de chave feito de forma incorreta
- Cadeia NSEC/NSEC3 quebrada
Solução passo a passo
- 1
Confira o status do DNSSEC
Verifique as assinaturas do DNSSEC e a cadeia de confiança do domínio.
Usar DNSSEC Check → - 2
Inspecione os registros DS
Compare os registros DS na zona pai com os registros DNSKEY na zona filha.
Usar DS Record Lookup → - 3
Verifique os registros DNSKEY
Confira se os registros DNSKEY estão bem publicados e batem com a delegação DS.
Usar DNSKEY Lookup →
Ferramentas de diagnóstico recomendadas
Monitore o DNSSEC
Receba alertas antes das assinaturas do DNSSEC vencerem ou a validação quebrar.

