محتوای آموزشی وبلاگ نتآرام
نیمسرور دامنه را عوض کردهاید، رکوردها هم در پنل جدید وجود دارند، اما بعضی کاربران سایت را باز نمیکنند و خطای
SERVFAIL میگیرند. یکی از علتهایی که باید بررسی شود، تنظیمات DNSSEC است؛ مخصوصاً اگر روی سرویس قبلی فعال بوده باشد.اگر این نام برایتان تازه است، نگران نباشید. ابتدا توضیح میدهیم هر بخش چه کاری میکند، سپس میبینیم هنگام جابهجایی چه اطلاعاتی باید از شرکت ثبتکننده و سرویس DNS بگیرید. تنظیم کلیدها کاری نیست که با آزمونوخطای تصادفی انجام دهیم، ولی مالک دامنه باید بتواند روند درست را پیگیری کند.
DNSSEC چه چیزی را بررسی میکند؟
DNS به مرورگر کمک میکند آدرس سرورِ مربوط به نام دامنه را پیدا کند. DNSSEC برای پاسخهای DNS امضای دیجیتال فراهم میکند تا سرویسهای بررسیکننده بتوانند معتبر بودن پاسخ را تشخیص دهند. این قابلیت با گواهی HTTPS فرق دارد: HTTPS ارتباط با سایت را محافظت میکند؛ DNSSEC دربارهٔ اعتبار پاسخ DNS است.
برای سادهشدن موضوع، دو جای مهم داریم. در سرویس DNS، کلید و امضاهای دامنه قرار دارند. در سمت ثبت دامنه، رکوردی به نام DS ثبت میشود که به کلید مورد انتظار اشاره میکند. این دو باید با هم هماهنگ باشند.
وقتی فقط نیمسرورها را به شرکت دیگری تغییر میدهید، ممکن است رکورد DS هنوز کلید شرکت قبلی را انتظار داشته باشد. در این حالت، سرویس جدید جواب میدهد، ولی بررسیکننده آن را معتبر نمیداند. نتیجه میتواند
SERVFAIL باشد. این خطا علتهای دیگری هم دارد؛ صرف دیدن آن، تشخیص قطعی DNSSEC نیست.قبل از تغییر، اطلاعات فعلی را نگه دارید
در پنل دامنه ببینید DNSSEC یا DS فعال است یا نه. نام نیمسرورهای فعلی و اطلاعات DS را برای مسئول تغییر نگه دارید. سپس از رکوردهای DNS نسخه بگیرید: آدرس سایت،
www، رکوردهای ایمیل و زیردامنهها باید در مقصد هم ساخته شوند.اگر فقط دامنه را به ثبتکنندهٔ دیگری منتقل میکنید و نیمسرورها ثابت میمانند، این وضعیت با تغییر سرویس DNS یکسان نیست. دقیقاً به پشتیبانی بگویید کدام کار را انجام میدهید تا روش نامرتبط پیشنهاد نشود.
از شرکت مقصد بپرسید آیا DNSSEC را پشتیبانی میکند و روش پیشنهادی آن برای انتقال دامنهٔ دارای DNSSEC چیست. از ثبتکننده هم بپرسید تغییر DS چطور انجام میشود و چه زمانی در پاسخ عمومی دیده خواهد شد.
چرا یک دستور ثابت برای همهٔ انتقالها نداریم؟
بعضی سرویسها امکان انتقال هماهنگ کلیدها یا استفاده از چند امضاکننده را دارند. در بعضی مسیرها، راهنمای سرویس حذف کنترلشدهٔ DS قبلی، صبر برای پایان اعتبار نسخههای ذخیرهشده، تغییر نیمسرورها و سپس فعالکردن DNSSEC جدید را پیشنهاد میکند. مسیر دوم مدتی بدون حفاظت DNSSEC خواهد بود و باید آگاهانه انتخاب شود.
پس دستور «اول روشن کن، بعد نیمسرور را عوض کن» یا «همهچیز را خاموش کن» برای همهٔ دامنهها مناسب نیست. ترتیب را با دو ارائهدهنده و ثبتکننده هماهنگ کنید. راهنمای DNSSEC و روشهای انتقال در Cloudflare
زمان انتظار نیز به TTL مربوط است؛ یعنی مدت اعتبار یک پاسخ ذخیرهشده. اگر نسخهٔ قدیمی هنوز اعتبار دارد، تغییر پنل به معنی عوضشدن فوری جواب همهٔ کاربران نیست. در برنامهٔ انتقال بنویسید از کدام پاسخ عمومی میفهمید مرحلهٔ قبل تمام شده است.
اگر دسترسی فنی دارید، چه چیزی را بررسی کنید؟
در محیطی که ابزار
کد / دستورdig نصب است، دستورهای زیر فقط اطلاعات میخوانند و چیزی را تغییر نمیدهند. example.com را با دامنهٔ خودتان جایگزین کنید:dig example.com NS +short
dig example.com DS +dnssec
dig @1.1.1.1 example.com A +dnssec
dig @8.8.8.8 example.com A +dnssec
اولی نیمسرورها را نشان میدهد، دومی اطلاعات DS را میخواهد و دو دستور آخر پاسخ دو سرویس عمومی DNS را بررسی میکنند. در خروجی،
status: NOERROR یا status: SERVFAIL و ساعت آزمایش را ثبت کنید. گزینهٔ +dnssec اطلاعات مربوط را درخواست میکند؛ خود این گزینه بهتنهایی تمام زنجیره را مستقلاً اعتبارسنجی نمیکند.اگر ابزار را ندارید، لازم نیست برای ادامهٔ کار نصبش کنید. از پشتیبانی بخواهید پاسخ عمومی NS و DS و علت خطای اعتبارسنجی را برای دامنه بررسی کند. یک پیام مفید این است: «بعد از تغییر نیمسرور، این دامنه از این شبکه باز نمیشود؛ لطفاً تطابق DS با کلید سرویس جدید را بررسی کنید.»
بعد از انتقال فقط صفحهٔ اول را نبینید
سایت اصلی و
www را باز کنید، دریافت و ارسال ایمیل را بررسی کنید و زیردامنههای مهم را امتحان کنید. مسئول فنی باید وضعیت نهایی DNSSEC را هم تأیید کند. بازشدن سایت از یک اینترنت کافی نیست؛ ممکن است پاسخ قبلی هنوز در آن مسیر ذخیره شده باشد.اگر با مفاهیم پایهٔ DNS آشنا نیستید، آموزش نیمسرور و زمان انتشار تغییرات را قبل از اقدام بخوانید. هنگام انتقال دامنه هم اطلاعات DNSSEC را از ابتدا مطرح کنید؛ با این کار، تغییر نیمسرور تبدیل به یک انتقال قابل پیگیری میشود و لازم نیست وسط اختلال تازه دنبال معنی DS بگردید.
برچسبها:
اشتراکگذاری:
لینکدینتلگرامایکس
مقاله قبلی
مقاله قبلی وجود ندارد.
مقاله بعدی
دیدگاهها (۰)
دیدگاههای تاییدشده و پاسخهای تیم نتآرام
