Skip to content

Cách kiểm tra DNS resolver trước đợt đổi khóa KSK gốc

Kiểm tra trust anchor KSK-2024 trên DNS resolver bằng sentinel, đọc đúng kết quả SERVFAIL và xác định khi nào cần cập nhật khóa.

•3 min read
Chia sẻ:
DNS resolver xác thực chuỗi tin cậy từ khóa gốc.

Hướng dẫn này dành cho quản trị viên DNS resolver cần kiểm tra khóa gốc DNSSEC. Phần lớn chủ website không cần thay đổi cấu hình tên miền.

Xác định đúng trách nhiệm

Chuỗi tin cậy DNSSEC từ vùng gốc đến website

Theo giải thích của Cloudflare về đổi khóa KSK, ngày chuyển đổi dự kiến là 11/10/2026. KSK-2024, key tag 38696, sẽ thay KSK-2017 ký tập bản ghi DNSKEY vùng gốc.

Resolver xác thực DNSSEC phải tin khóa mới; nếu không, website đang hoạt động vẫn có thể không phân giải được. Trust anchor là khóa được tin cậy để bắt đầu xác thực.

Nếu chỉ cài WordPress trên cPanel, đừng nhầm khóa gốc với mật khẩu quản trị hay chứng chỉ HTTPS.

Chạy kiểm tra trên resolver thực tế

Ghi lại địa chỉ resolver phục vụ máy khách. DNS mã hóa của trình duyệt có thể dùng resolver khác với hệ điều hành.

Dùng dig, thay IP_RESOLVER bằng địa chỉ cần kiểm tra:

``bash dig @IP_RESOLVER root-key-sentinel-is-ta-38696.dnstest.dev. A +noall +comments +answer dig @IP_RESOLVER root-key-sentinel-not-ta-38696.dnstest.dev. A +noall +comments +answer ``

Hai truy vấn dùng sentinel RFC 8509. Bảng chỉ áp dụng khi resolver xác thực DNSSEC và hỗ trợ sentinel.

Truy vấn

Tin KSK-2024

Chưa tin KSK-2024

is-ta-38696

Trả lời hợp lệ

SERVFAIL

not-ta-38696

SERVFAIL

Trả lời hợp lệ

SERVFAIL ở not-ta là kết quả mong đợi khi khóa đã được tin, không phải sự cố.

Hai truy vấn sentinel cho kết quả đối nghịch theo trạng thái tin khóa

Xử lý kết quả chưa rõ

Nếu cả hai truy vấn trả lời bình thường, resolver có thể không hỗ trợ sentinel. Nếu cả hai thất bại, kiểm tra kết nối và xác thực DNSSEC.

Khi thiếu khóa, cập nhật trust anchor theo hướng dẫn nhà cung cấp phần mềm. RFC 5011 cho phép học khóa tự động nhưng cần ít nhất 30 ngày theo dõi. Thấy khóa trong DNSKEY chưa chứng minh nó đã được chấp nhận.

Checklist trước chuyển đổi

  • Kiểm tra từng resolver thực tế được sử dụng.

  • Xác nhận khóa đã được tin, không chỉ xuất hiện.

  • Kiểm tra lại sau nâng cấp hoặc di chuyển máy: trạng thái trust anchor có thể bị mất.

  • Khi đọc SLA dịch vụ, xác định bên chịu trách nhiệm DNS.

Câu hỏi thường gặp

Dùng 1.1.1.1 có cần cập nhật khóa không?

Cloudflare cho biết 1.1.1.1 và Gateway DNS đã tin KSK-2024; người dùng không cần cập nhật.

Sentinel có kiểm tra DNSSEC tên miền riêng không?

Không. Cần kiểm tra riêng DS, DNSKEY và chữ ký của tên miền.

Bài viết liên quan

Gợi ý đọc thêm

Chia sẻ: