DNSSEC ve DNSKEY nedir?
DNSSEC, zone kayıtlarını kriptografik olarak imzalar. DNSKEY kaydı KSK (bayrak 257, Key Signing Key) ve ZSK (256, Zone Signing Key) tutar. Bu araç verdiğiniz adı (URL yapıştırılırsa host alınır, www düşülür) seçtiğiniz resolver’a DNSKEY ve ebeveyn DS olarak sorar.
Kayıt yoksa DNSSEC kapalıdır; bu yaygın ve geçerlidir. Kartta “Kapalı” sarıdır, kırmızı fail değildir. Açık olup DS yoksa zincir kırık olabilir: doğrulayan resolver adı BOGUS sayabilir.
Örnekler
- KSK
bayrak 257DS’ye bağlanır.- Kapalı
DNSKEY yokYaygın ve geçerlidir.
Çipler, URL ve resolver
.com, .net, .org, .com.tr ve diğer çipler yazdığınız etiketi o uzantıyla değiştirir. https://www.example.com/path veya example.com:443 kabul edilir.
Google, Cloudflare, OpenDNS, Quad9, Yandex, Türk Telekom çipleri UDP/53 sorgusunun gideceği çözücüyü seçer. Sonuç sizin ISP önbelleğiniz olmayabilir. Rate limit kısa aralıkta keser.
KSK, ZSK ve DS zinciri
KSK, ZSK’yı imzalar; ZSK, A/MX/TXT gibi kayıtları imzalar. Ebeveyn zone’daki DS, KSK’nın özetini (genelde SHA-256, digest type 2) tutar. DS registrar panelindedir, DNSKEY kendi name server’ınızdadır.
Algoritma 13 (ECDSA P-256) ve 15 (ED25519) kısa anahtardır. 8 (RSASHA256) hâlâ yaygındır. Eski 5/7 SHA-1 tabanlı algoritmalar önerilmez. Bu sayfa RRSIG yürüyüşü yapmaz; yalnızca anahtarları ve DS’i listeler.
Kim yayınlar, nasıl kapatılır?
DNSKEY’i DNS panelinizde (PowerDNS, BIND, Cloudflare DNS, cPanel) üretin. DS’i registrar’a (veya üst zone’a) iletin. Cloudflare ve bazı paneller DS’i otomatik gönderir. Kapatırken önce DS’i kaldırın, TTL bitsin, sonra DNSKEY’i silin; aksi halde zincir kırılır.
Sorgu bu Linux sunucudan çıkar. Sonuç bir güvenlik denetimi veya ISO kanıtı değildir.