Score:2

ลบระเบียน RRSIG ออกจากโดเมนย่อยของ GoDaddy

ธง ph

ฉันเพิ่ม 4 รายการ NS สำหรับโดเมนย่อยสำหรับแคมเปญอีเมล SalesForce

ตั้งแต่นั้นมา SalesForce ได้บ่นว่าพวกเขาเห็น "อาร์เอสซิก รายการสำหรับโดเมนย่อย" และ "ไม่รองรับ (เพิ่มใน NS) อาร์เอสซิก บันทึก" และด้วยเหตุนี้ฉันจึงต้องลบออก

ฉันไม่ได้เพิ่ม อาร์เอสซิก รายการ - ดูเหมือนว่าจะเป็นไปโดยอัตโนมัติ? ฉันไม่เห็นในอินเทอร์เฟซ GoDaddy หรือในไฟล์โซน ฉันสามารถลบมันได้หรือไม่?

SalesForce พาฉันไปที่เครื่องมือบนเว็บ (xnnd.com) ที่แสดงประวัติการกระทำผิด (บรรทัดสุดท้าย)

อีเมล.example.com 3600 IN NS ns4.exacttarget.com
อีเมล.example.com 3600 IN NS ns3.exacttarget.com
อีเมล.example.com 3600 IN NS ns2.exacttarget.com
อีเมล.example.com 3600 ใน NS ns1.exacttarget.com
อีเมล.example.com 600 IN RRSIG NSEC 8 3 600 20220517140242 20220502140242.. (พวงของ...)

ความคิดเห็นและทิศทางของ Per anx to DNSViz ฉันเห็นข้อผิดพลาดนี้:

example.com ไปยัง email.example.com: เซิร์ฟเวอร์สำหรับพาเรนต์ โซน (example.com) ตอบกลับด้วยการอ้างอิงแทนที่จะตอบ อย่างเป็นทางการสำหรับประเภท DS RR

ฉันไม่แน่ใจว่านี่เป็นหลักฐานของปัญหาหรือเป็นเพียงตัวบ่งชี้ว่าเราได้มอบหมายการควบคุม DNS สำหรับโดเมนย่อยให้กับ SalesForce ดังนั้นยังไม่ชัดเจนว่าปัญหาอยู่ที่ใด

Score:3
ธง cn

อาร์เอสซิก เป็นลายเซ็นที่เกี่ยวข้องกับ DNSSEC ไม่ใช่บันทึก "ซ่อน" แต่ไม่สามารถแก้ไขได้เหมือนบันทึกอื่นๆ

โซนของคุณเปิดใช้งาน DNSSEC เนื่องจาก ดีเอส บันทึกสามารถบอกได้และการวินิจฉัย DNSViz แบบเต็ม สิ่งนี้ดำเนินการโดยผู้ให้บริการ DNS ของคุณ ดังนั้นสำหรับคำถามใดๆ เกี่ยวกับเนื้อหาในโซนของคุณ และหากคุณไม่ทราบเกี่ยวกับ DNSSEC ผู้ให้บริการ DNS ของคุณควรเป็นจุดติดต่อแรกของคุณ

แต่คุณก็มอบหมายส่วนหนึ่งของโซนของคุณให้กับเนมเซิร์ฟเวอร์อีกชุดหนึ่ง ในกรณีนี้คุณควรมีอย่างน้อยหนึ่งอย่าง ดีเอส บันทึกในโซนของคุณและที่เกี่ยวข้อง DNSKEY บันทึกในเนมเซิร์ฟเวอร์ลูก เห็นได้ชัดว่าไม่ใช่กรณีนี้เนื่องจาก DNSViz บอกคุณเนื่องจากไม่สามารถดึงข้อมูลที่เกี่ยวข้องได้ ดีเอส การบันทึกจึงทำลายการตรวจสอบความถูกต้อง DNSSEC เต็มรูปแบบสำหรับอย่างน้อยส่วนหนึ่งของโซนของคุณ ซึ่งเป็นสถานการณ์ที่คุณไม่ต้องการให้เป็นเช่นนั้น เพราะนั่นหมายความว่าสำหรับผู้ใช้บางราย เห็นส่วนนั้นของโซนเลย ก็จะขึ้น DNS error เหมือนไม่มีชื่อนั้น

วิธีการแก้ปัญหาที่ "ง่าย" (หรืออย่างน้อยก็รวดเร็ว) คือการขอให้ผู้ให้บริการ DNS ปัจจุบันของคุณปิดการใช้งาน DNSSEC ในโซนทั้งหมดของคุณ (ซึ่งจะเป็นผลจากการลบ "ที่ซ่อนอยู่" เหล่านั้นออก อาร์เอสซิก บันทึก). แต่คุณก็หลวมตัวไปเล็กน้อย เนื่องจาก DNSSEC ให้การรับประกันบางอย่างเกี่ยวกับความสมบูรณ์ของการตอบสนองที่ไคลเอ็นต์ได้รับเมื่อเข้าถึงทรัพยากรของคุณ

ทางออกที่แท้จริงคือแทนที่จะไปที่ Salesforce และขอให้พวกเขาจัดหาวิธีอื่น (โดยไม่ต้องทำการมอบหมายและ สวพ.FM91 บันทึก) เพื่อเติมเต็มบริการที่คุณต้องการสำหรับพวกเขา ด้วยวิธีนี้ คุณสามารถทำให้โซนของคุณเปิดใช้งาน DNSSEC ได้ อย่างไรก็ตาม มีความเสี่ยงสูงที่คำขอนี้จะทำให้คนหูหนวก อันดับแรก คุณจะต้องผ่านการสนับสนุนลูกค้าที่เพียงพอก่อนที่จะไปถึงคนที่เข้าใจ DNSSEC

ส่วน:

เป็นเพียงตัวบ่งชี้ว่าเราได้มอบหมายการควบคุม DNS สำหรับโดเมนย่อยให้กับ Salesforce

การปรากฏตัวของ สวพ.FM91 บันทึกที่เนมเซิร์ฟเวอร์ที่เชื่อถือได้สำหรับโซนของคุณเป็นหลักฐานการควบคุม หากทำเพียงเพื่อยืนยันหลักฐาน มันก็ดีพอ และสามารถลบออกได้ หากเป็นส่วนหนึ่งของบริการที่จัดส่งตามที่อธิบายไว้ข้างต้น คุณไม่สามารถมีโซนเหล่านั้นและโซนที่เปิดใช้งาน DNSSEC พร้อมกันได้ ดังนั้นจะเป็นโซนใดโซนหนึ่ง ไม่ใช่ทั้งสองอย่าง

Patrick Mevzek avatar
cn flag
@anx เพราะคุณคิดว่าลูกค้าปลายทางจะสามารถป้อนบันทึก 'NSEC' ในโซนของตนได้หรือไม่ ฉันไม่รู้จักผู้ให้บริการ DNS รายใดที่เสนอบริการนั้น คุณรู้จักไหม ดังนั้น แม้ว่าในทางเทคนิคจะเป็นไปได้และง่ายดายหากคุณจัดการโซนของคุณด้วยตัวคุณเองบนเซิร์ฟเวอร์ของคุณ แต่กรณี 99.99% ของกรณีกลับให้ความรู้สึกไม่สมจริงเลยแม้แต่น้อย ยิ่งกับผู้รับจดทะเบียนและผู้ให้บริการ DNS "ทั่วไป" และสำหรับ OP ที่เห็นได้ชัดว่าไม่คุ้นเคยกันดี ด้วย DNSSEC...
anx avatar
fr flag
anx
โอ้ ฉันเดาแบบโง่ๆ เพราะมันเป็นไปได้ และส่วนอื่นๆ สามารถเกิดขึ้นโดยอัตโนมัติในแบบที่ลูกค้าส่วนใหญ่ต้องการ ไม่มากก็น้อย สิ่งนี้ก็เช่นกัน ตอนนี้ฉันเห็นแล้วว่ามันเหลือแค่สองตัวเลือกที่คุณแนะนำได้อย่างไร
Steve avatar
ph flag
@Patrick Mevzek ยอดเยี่ยม ขอบคุณ. ตอนนี้ฉันจำได้ว่าเรามีการตรวจสอบความปลอดภัยและผู้ตรวจสอบให้เราเปิดใช้ 'DNSSEC' ดังนั้นการเปิดใช้งาน 'DNSSEC' จึงดีสำหรับการรักษาความปลอดภัย แต่ทำให้สิ่งต่าง ๆ ซับซ้อน เช่น การมอบหมายโดเมนย่อย การมอบหมายอย่างถูกต้องจะต้องสร้างคีย์หรือลายเซ็นหรือบางสิ่งที่เกี่ยวข้องมากกว่าการคลิกตัวเลือกหรือกรอกบันทึกอย่างง่ายใน GoDaddy UI ฉันถือว่า? Salesforce บอกว่าหากเราไม่สามารถลบรายการ `RRSIG` ได้ เราสามารถข้ามการมอบหมายได้ และฉันจะป้อนรายการที่จำเป็นโดยตรง
user1686 avatar
fr flag
@Steve: โดเมนที่ลงนาม _is_ ได้รับอนุญาตให้ทำการมอบหมายที่ไม่ได้ลงนาม ไม่มีปัญหากับสิ่งนั้น คุณเพียงแค่เพิ่มระเบียน NS ตามปกติ โดยไม่มีระเบียน DS ควบคู่ไปด้วย และเครื่องมือตรวจสอบความถูกต้องของ DNSSEC จะไม่บ่น พวกเขาจะยอมรับโซนย่อยที่ไม่ได้ลงนามโดยเจตนา (บันทึก NSEC ช่วยให้ผู้ตรวจสอบความถูกต้องทราบว่าไม่ใช่การโจมตีแบบถอด DNS หรืออะไรก็ตาม) เท่าที่ฉันเข้าใจ "ปัญหา" ของการมีบันทึก RRSIG นั้นสร้างขึ้นโดย SalesForce ทั้งหมด และไม่มีพื้นฐานทางเทคนิคสำหรับการร้องเรียนของพวกเขา
Patrick Mevzek avatar
cn flag
@user1686 เห็นด้วย 100% สำหรับ "ปัญหา" ของการมีบันทึก RRSIG นั้นสร้างขึ้นโดย SalesForce ทั้งหมด และไม่มีพื้นฐานทางเทคนิคสำหรับการร้องเรียนของพวกเขา" ยกเว้นว่าในทางเทคนิค ตามที่ DNSViz รายงาน สถานการณ์ปัจจุบันเสียหายเนื่องจากเนมเซิร์ฟเวอร์ปัจจุบันตอบกลับเรคคอร์ด `DS` ในชื่อที่ถูกมอบหมาย ดังนั้นสิ่งต่าง ๆ สามารถทำงานได้ แต่ไม่จำเป็นต้องเป็นผู้ให้บริการปัจจุบันที่มีกรณีการมอบอำนาจในปัจจุบัน

โพสต์คำตอบ

คนส่วนใหญ่ไม่เข้าใจว่าการถามคำถามมากมายจะปลดล็อกการเรียนรู้และปรับปรุงความสัมพันธ์ระหว่างบุคคล ตัวอย่างเช่น ในการศึกษาของ Alison แม้ว่าผู้คนจะจำได้อย่างแม่นยำว่ามีคำถามกี่ข้อที่ถูกถามในการสนทนา แต่พวกเขาไม่เข้าใจความเชื่อมโยงระหว่างคำถามและความชอบ จากการศึกษาทั้ง 4 เรื่องที่ผู้เข้าร่วมมีส่วนร่วมในการสนทนาด้วยตนเองหรืออ่านบันทึกการสนทนาของผู้อื่น ผู้คนมักไม่ตระหนักว่าการถามคำถามจะมีอิทธิพลหรือมีอิทธิพลต่อระดับมิตรภาพระหว่างผู้สนทนา