IPTOOL EN IP’m

DNS

DNSKEY ve DNSSEC anahtar sorgusu

DNSSEC: DNSKEY (KSK/ZSK), algoritma, ebeveyn DS. URL yapıştırılır.

Günlük sorgu 0 / 40

40 sorgu kaldı

Üye olun → 200/gün · Pro → 5000/gün Üye ol / Pro bak

Alan adı
Uzantı
Resolver

https://example.com veya www.example.com yapıştırılabilir; www düşülür. Resolver çipleri Google, Cloudflare, Quad9. Tam RRSIG yürüyüşü değildir.

Sorgular bu Linux sunucudan çıkar; sizin ISP DNS’iniz değildir. Ücretsizdir. Sonuçlar kısa süre önbelleğe bağlı değişebilir.

DNSKEY, KSK, ZSK ve DS

DNSSEC zone’u imzalar. DNSKEY bayrak 257 KSK, 256 ZSK. Ebeveyn DS (genelde SHA-256) zinciri bağlar. Kayıt yoksa DNSSEC kapalıdır; bu geçerlidir.

Kayıt Değer Not
KSK flags 257 Key Signing Key. Zone + SEP. DS bu anahtara işaret eder.
ZSK flags 256 Zone Signing Key. RRSIG’leri imzalar. DS’te yoktur.
Alg 13 ECDSAP256SHA256 ECDSA P-256. Kısa anahtar, yaygın öneri.
Alg 15 ED25519 Modern, kısa. Bazı eski resolver’lar desteklemez.
Alg 8 RSASHA256 RSA. Hâlâ yaygındır; anahtar daha uzundur.
DS digest type 2 SHA-256. Ebeveyn (registrar) yayınlar. Yoksa zincir kırık olabilir.

DNSSEC ve DNSKEY nedir?

DNSSEC, zone kayıtlarını kriptografik olarak imzalar. DNSKEY kaydı KSK (bayrak 257, Key Signing Key) ve ZSK (256, Zone Signing Key) tutar. Bu araç verdiğiniz adı (URL yapıştırılırsa host alınır, www düşülür) seçtiğiniz resolver’a DNSKEY ve ebeveyn DS olarak sorar.

Kayıt yoksa DNSSEC kapalıdır; bu yaygın ve geçerlidir. Kartta “Kapalı” sarıdır, kırmızı fail değildir. Açık olup DS yoksa zincir kırık olabilir: doğrulayan resolver adı BOGUS sayabilir.

Örnekler

KSK
bayrak 257DS’ye bağlanır.
Kapalı
DNSKEY yokYaygın ve geçerlidir.

Çipler, URL ve resolver

.com, .net, .org, .com.tr ve diğer çipler yazdığınız etiketi o uzantıyla değiştirir. https://www.example.com/path veya example.com:443 kabul edilir.

Google, Cloudflare, OpenDNS, Quad9, Yandex, Türk Telekom çipleri UDP/53 sorgusunun gideceği çözücüyü seçer. Sonuç sizin ISP önbelleğiniz olmayabilir. Rate limit kısa aralıkta keser.

KSK, ZSK ve DS zinciri

KSK, ZSK’yı imzalar; ZSK, A/MX/TXT gibi kayıtları imzalar. Ebeveyn zone’daki DS, KSK’nın özetini (genelde SHA-256, digest type 2) tutar. DS registrar panelindedir, DNSKEY kendi name server’ınızdadır.

Algoritma 13 (ECDSA P-256) ve 15 (ED25519) kısa anahtardır. 8 (RSASHA256) hâlâ yaygındır. Eski 5/7 SHA-1 tabanlı algoritmalar önerilmez. Bu sayfa RRSIG yürüyüşü yapmaz; yalnızca anahtarları ve DS’i listeler.

Kim yayınlar, nasıl kapatılır?

DNSKEY’i DNS panelinizde (PowerDNS, BIND, Cloudflare DNS, cPanel) üretin. DS’i registrar’a (veya üst zone’a) iletin. Cloudflare ve bazı paneller DS’i otomatik gönderir. Kapatırken önce DS’i kaldırın, TTL bitsin, sonra DNSKEY’i silin; aksi halde zincir kırılır.

Sorgu bu Linux sunucudan çıkar. Sonuç bir güvenlik denetimi veya ISO kanıtı değildir.

Sık sorulanlar

DNSSEC zorunlu mu?

Hayır. Ama açıkken DS ve DNSKEY uyumsuzluğu adı tamamen düşürebilir.

DS kaydı nerede yayınlanır?

Registrar veya ebeveyn zone’da. DNSKEY kendi name server’ınızdadır. Kapatırken önce DS’i kaldırın.

Bu sayfa tam doğrulama mı?

Hayır. DNSKEY ve DS listelenir. RRSIG/NSEC zinciri yürünmez; doğrulayan resolver yine BOGUS diyebilir.

KSK ile ZSK farkı nedir?

KSK (bayrak 257) DS’ye bağlanır; ZSK (256) zone kayıtlarını imzalar. Anahtar dönümü ayrı planlanır.

DNSSEC açık mı nasıl anlarım?

DNSKEY ve ebeveyn DS birlikte duruyorsa zincir kurulmuş demektir. Yalnız DNSKEY yetmez.

DNSSEC’i kapatmak isterim

Önce DS’yi registrar’dan silin, sonra DNSKEY’i. Tersi sıra adı geçici düşürür.

Hangi algoritma önerilir?

ECDSA P-256 (13) veya ED25519 (15) güncel ve kısa kayıtlardır. RSA 2048 hâlâ yaygındır.