وبلاگ نت‌آرامآموزش، تجربه و راهکارهای زیرساخت

تغییر نیم‌سرور دامنه با DNSSEC؛ چطور جلوی خطای دسترسی را بگیریم؟

نیم‌سرور دامنه را عوض کرده‌اید، رکوردها هم در پنل جدید وجود دارند، اما بعضی کاربران سایت را باز نمی‌کنند و خطای `SERVFAIL` می‌گیرند.

انتشار:
توسط تیم فنی نت‌آرام
۵ دقیقه زمان مطالعه
۰ دیدگاه
محتوای تخصصی، ساده و کاربردی
هماهنگ با هویت حرفه‌ای نت‌آرام
بازگشت به لیست مقالات
تصویر شاخص مقاله تغییر نیم‌سرور دامنه با DNSSEC؛ چطور جلوی خطای دسترسی را بگیریم؟ در وبلاگ نت‌آرام
محتوای آموزشی وبلاگ نت‌آرام
نیم‌سرور دامنه را عوض کرده‌اید، رکوردها هم در پنل جدید وجود دارند، اما بعضی کاربران سایت را باز نمی‌کنند و خطای SERVFAIL می‌گیرند. یکی از علت‌هایی که باید بررسی شود، تنظیمات DNSSEC است؛ مخصوصاً اگر روی سرویس قبلی فعال بوده باشد.
اگر این نام برایتان تازه است، نگران نباشید. ابتدا توضیح می‌دهیم هر بخش چه کاری می‌کند، سپس می‌بینیم هنگام جابه‌جایی چه اطلاعاتی باید از شرکت ثبت‌کننده و سرویس DNS بگیرید. تنظیم کلیدها کاری نیست که با آزمون‌وخطای تصادفی انجام دهیم، ولی مالک دامنه باید بتواند روند درست را پیگیری کند.

DNSSEC چه چیزی را بررسی می‌کند؟

DNS به مرورگر کمک می‌کند آدرس سرورِ مربوط به نام دامنه را پیدا کند. DNSSEC برای پاسخ‌های DNS امضای دیجیتال فراهم می‌کند تا سرویس‌های بررسی‌کننده بتوانند معتبر بودن پاسخ را تشخیص دهند. این قابلیت با گواهی HTTPS فرق دارد: HTTPS ارتباط با سایت را محافظت می‌کند؛ DNSSEC دربارهٔ اعتبار پاسخ DNS است.
برای ساده‌شدن موضوع، دو جای مهم داریم. در سرویس DNS، کلید و امضاهای دامنه قرار دارند. در سمت ثبت دامنه، رکوردی به نام DS ثبت می‌شود که به کلید مورد انتظار اشاره می‌کند. این دو باید با هم هماهنگ باشند.
وقتی فقط نیم‌سرورها را به شرکت دیگری تغییر می‌دهید، ممکن است رکورد DS هنوز کلید شرکت قبلی را انتظار داشته باشد. در این حالت، سرویس جدید جواب می‌دهد، ولی بررسی‌کننده آن را معتبر نمی‌داند. نتیجه می‌تواند SERVFAIL باشد. این خطا علت‌های دیگری هم دارد؛ صرف دیدن آن، تشخیص قطعی DNSSEC نیست.

قبل از تغییر، اطلاعات فعلی را نگه دارید

در پنل دامنه ببینید DNSSEC یا DS فعال است یا نه. نام نیم‌سرورهای فعلی و اطلاعات DS را برای مسئول تغییر نگه دارید. سپس از رکوردهای DNS نسخه بگیرید: آدرس سایت، www، رکوردهای ایمیل و زیردامنه‌ها باید در مقصد هم ساخته شوند.
اگر فقط دامنه را به ثبت‌کنندهٔ دیگری منتقل می‌کنید و نیم‌سرورها ثابت می‌مانند، این وضعیت با تغییر سرویس DNS یکسان نیست. دقیقاً به پشتیبانی بگویید کدام کار را انجام می‌دهید تا روش نامرتبط پیشنهاد نشود.
از شرکت مقصد بپرسید آیا DNSSEC را پشتیبانی می‌کند و روش پیشنهادی آن برای انتقال دامنهٔ دارای DNSSEC چیست. از ثبت‌کننده هم بپرسید تغییر DS چطور انجام می‌شود و چه زمانی در پاسخ عمومی دیده خواهد شد.

چرا یک دستور ثابت برای همهٔ انتقال‌ها نداریم؟

بعضی سرویس‌ها امکان انتقال هماهنگ کلیدها یا استفاده از چند امضاکننده را دارند. در بعضی مسیرها، راهنمای سرویس حذف کنترل‌شدهٔ DS قبلی، صبر برای پایان اعتبار نسخه‌های ذخیره‌شده، تغییر نیم‌سرورها و سپس فعال‌کردن DNSSEC جدید را پیشنهاد می‌کند. مسیر دوم مدتی بدون حفاظت DNSSEC خواهد بود و باید آگاهانه انتخاب شود.
پس دستور «اول روشن کن، بعد نیم‌سرور را عوض کن» یا «همه‌چیز را خاموش کن» برای همهٔ دامنه‌ها مناسب نیست. ترتیب را با دو ارائه‌دهنده و ثبت‌کننده هماهنگ کنید. راهنمای DNSSEC و روش‌های انتقال در Cloudflare
زمان انتظار نیز به TTL مربوط است؛ یعنی مدت اعتبار یک پاسخ ذخیره‌شده. اگر نسخهٔ قدیمی هنوز اعتبار دارد، تغییر پنل به معنی عوض‌شدن فوری جواب همهٔ کاربران نیست. در برنامهٔ انتقال بنویسید از کدام پاسخ عمومی می‌فهمید مرحلهٔ قبل تمام شده است.

اگر دسترسی فنی دارید، چه چیزی را بررسی کنید؟

در محیطی که ابزار dig نصب است، دستورهای زیر فقط اطلاعات می‌خوانند و چیزی را تغییر نمی‌دهند. example.com را با دامنهٔ خودتان جایگزین کنید:
کد / دستورdig example.com NS +short dig example.com DS +dnssec dig @1.1.1.1 example.com A +dnssec dig @8.8.8.8 example.com A +dnssec
اولی نیم‌سرورها را نشان می‌دهد، دومی اطلاعات DS را می‌خواهد و دو دستور آخر پاسخ دو سرویس عمومی DNS را بررسی می‌کنند. در خروجی، status: NOERROR یا status: SERVFAIL و ساعت آزمایش را ثبت کنید. گزینهٔ +dnssec اطلاعات مربوط را درخواست می‌کند؛ خود این گزینه به‌تنهایی تمام زنجیره را مستقلاً اعتبارسنجی نمی‌کند.
اگر ابزار را ندارید، لازم نیست برای ادامهٔ کار نصبش کنید. از پشتیبانی بخواهید پاسخ عمومی NS و DS و علت خطای اعتبارسنجی را برای دامنه بررسی کند. یک پیام مفید این است: «بعد از تغییر نیم‌سرور، این دامنه از این شبکه باز نمی‌شود؛ لطفاً تطابق DS با کلید سرویس جدید را بررسی کنید.»

بعد از انتقال فقط صفحهٔ اول را نبینید

سایت اصلی و www را باز کنید، دریافت و ارسال ایمیل را بررسی کنید و زیردامنه‌های مهم را امتحان کنید. مسئول فنی باید وضعیت نهایی DNSSEC را هم تأیید کند. بازشدن سایت از یک اینترنت کافی نیست؛ ممکن است پاسخ قبلی هنوز در آن مسیر ذخیره شده باشد.
اگر با مفاهیم پایهٔ DNS آشنا نیستید، آموزش نیم‌سرور و زمان انتشار تغییرات را قبل از اقدام بخوانید. هنگام انتقال دامنه هم اطلاعات DNSSEC را از ابتدا مطرح کنید؛ با این کار، تغییر نیم‌سرور تبدیل به یک انتقال قابل پیگیری می‌شود و لازم نیست وسط اختلال تازه دنبال معنی DS بگردید.
اشتراک‌گذاری:
لینکدینتلگرامایکس
مقاله قبلی
مقاله قبلی وجود ندارد.

دیدگاه‌ها (۰)

دیدگاه‌های تاییدشده و پاسخ‌های تیم نت‌آرام