In breve: DNSSEC aggiunge firme crittografiche alla zona DNS e pubblica presso il registro un record DS che collega il dominio alle chiavi della zona. Un DS non coerente rende il dominio non risolvibile sui resolver validanti.
Indice dei contenuti
Verifica chi gestisce DNS e dominio
Identifica provider DNS autorevole e registrar. DNSSEC richiede interventi coordinati: il provider genera o espone i dati della chiave, il registrar pubblica il DS. Non attivarlo contemporaneamente a un cambio nameserver senza una procedura che gestisca la catena di fiducia.
Attiva e pubblica il DS
Abilita DNSSEC nel pannello autorevole e copia algoritmo, digest type, digest e key tag esattamente come forniti. Inserisci il DS presso il registrar e attendi la propagazione. Non inventare o ricostruire i valori da una schermata parziale.
Verifica e disattiva in ordine corretto
Interroga DNSKEY e DS e prova con un resolver validante. Se devi cambiare provider DNS, rimuovi prima il vecchio DS secondo la procedura, completa il cambio e poi attiva le nuove chiavi. Un SERVFAIL dopo la modifica richiede controllo immediato di DS, firme e scadenza.