Задать вопрос
@siroB_1

Почему не работает DNSSEC на некторых сайтах, например, ya.ru?

Поставил Technitium в LXC на Proxmox (Proxmox VE helper script) . Слушает на локалхосте. systemd-resolved, конечно, там выпилен. DNS Forwarders не настроено, т.е. Technitium, как я понимаю, сам рекурсивно обходит доверенные зоны. "Enable DNSSEC Validation" опция включена. Утилиту DIG запускаю непосредственно в контейнере. Читал много про DNS + DNSSEC, но в голове, покамест, не уложилось в общую картину.
Запускаю, например, две команды:

1. "dig 127.0.0.1 cloudflare.com +dnssec" - Как и положено, есть флаг "ad", есть запись "RRSIG", показывает ключ
2. "dig 127.0.0.1 ya.ru +dnssec" - Флага "ad" нет, ключа нет, но IP возвращает

Почему Technitium не может провалидировать yandex, хотя yandex поддерживает DNSSEC?
Допустим, у некоторых сайтов нет ещё поддержки DNSSEC, почему тогда Technitium не отбрасывает такие записи (валидности нет), а нормально разрешает/возвращает такие домены?
  • Вопрос задан
  • 214 просмотров
Подписаться 1 Простой Комментировать
Помогут разобраться в теме Все курсы
  • Нетология
    Специалист по информационной безопасности + нейросети
    12 месяцев
    Далее
  • Академия Эдюсон
    GO-разработчик
    4 месяца
    Далее
  • Skillbox
    Системный администратор с нуля
    6 месяцев
    Далее
Пригласить эксперта
Ответы на вопрос 1
У крупных интернет-компаний (Google, Yandex, VK, Microsoft, AOL/Yahoo и тд) нет DNSSEC. Причина в основном в том, что если брать статистику глобальных сбоев DNSSEC и проблем безопасности за лет этак 5+ то вы не захотите включать DNSSEC если нужна доступность 99.99+ или если страшно за безопасность. А если брать лет за 10 то вообще не захотите. Cloudflare скорей исключение. В последние годы со сбоями лучше, в будущем есть шанс.

Если для зоны не включен DNSSEC, то он и не проверяется.
Ответ написан
Комментировать
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы