.de TLDがDNSSECの影響でオフライン?
概要
- nic.deドメインのDNSSEC検証結果の要約
- DSレコードやRRSIGの検証状況
- 一部ネームサーバーへの接続失敗
- DS RRset署名検証の失敗
- 追加調査や二次診断の提案
nic.deのDNSSEC問題解析結果
- deゾーンにて、1件のDSレコード(DS=26755/SHA-256, アルゴリズムRSASHA256)を検出
- DS RRset上に1件のRRSIG(RRSIG=54393)を検出し、DNSKEY=54393でDS RRsetの検証に成功
- a.nic.de、l.de.netホスト名の解決に失敗
- deゾーンのDNSKEYレコードを3件検出
- DS=26755/SHA-256がDNSKEY=26755/SEPの検証に成功
- DNSKEY RRset上のRRSIG=26755とDNSKEY=26755/SEPでDNSKEY RRsetの検証に成功
- z.nic.de、f.nic.deホスト名の解決に失敗
nic.deゾーンの詳細
- deゾーン内でnic.deの1件のDSレコード(DS=26155/SHA-256, アルゴリズムRSASHA256)を検出
- DS RRset上に1件のRRSIG(RRSIG=33834)を検出
- DNSKEY=33834によるDS RRsetの署名検証が失敗
- DS RRsetが信頼済み鍵で署名されていない
- ns2.denic.de、ns3.denic.de、ns1.denic.de、ns4.denic.netホスト名の解決に失敗
- nic.deゾーンのDNSKEY RRset取得に失敗
- nic.deネームサーバーから応答なし
推奨対応・追加調査
- 各ネームサーバー(特にnic.de関連)の到達性確認
- DS RRset署名検証失敗の原因調査(DNSKEYやRRSIGの不整合確認)
- dnsviz.netなどの外部ツールによる二次診断実施
- DNSSEC設定の再確認と信頼チェーンの修復
DNSSEC検証フローのポイント
- DSレコード:親ゾーンに登録された子ゾーンの署名検証用情報
- RRSIGレコード:リソースレコードセットに対する署名情報
- DNSKEYレコード:ゾーン署名に用いる公開鍵情報
- 信頼チェーン:ルートから各ゾーンまで正しく署名が連鎖しているか確認
参考リンク
- dnsviz.net:DNSSEC診断用外部サービス
- Verisign Labs Tools:DNSSEC関連ツール提供元