Salta al contenuto

DNSSEC e record DS errato: dominio non raggiungibile

Pubblicato il Aggiornato il

DNSSEC record DS errato: può causare SERVFAIL per i resolver che convalidano la catena.

DNSSEC record DS errato

Questa guida approfondisce DNSSEC record DS errato con verifiche progressive e reversibili. Non inviare password, cookie, token, chiavi private, codici 2FA o file di configurazione completi nei ticket.

Che cosa significa

Se i nameserver vengono cambiati senza aggiornare o rimuovere prima il DS, il nuovo provider può firmare con chiavi differenti o non firmare affatto. I resolver considerano allora la risposta non autentica.

Disabilitare DNSSEC soltanto nel pannello DNS lasciando il DS al registrar è una delle cause più comuni di dominio apparentemente offline.

Come riconoscere il problema

  • Il dominio funziona con resolver non validanti ma riceve SERVFAIL con altri.
  • DNSViz o dig mostrano bogus.
  • Il problema nasce dopo cambio nameserver.
  • Il DS al registrar non corrisponde alla KSK.
  • Rimuovendo temporaneamente la validazione locale la risposta appare.

Cause più frequenti

1. DS vecchio

Il registrar conserva la chiave del provider precedente. Confronta questa ipotesi con il messaggio completo e con i log dell’orario interessato, evitando conclusioni basate soltanto sulla schermata mostrata dal client.

2. DNSSEC disabilitato solo nella zona

Il parent continua a dichiarare la firma.

3. Algoritmo o digest errato

I valori copiati non corrispondono.

4. Rotazione KSK incompleta

La nuova chiave non è stata pubblicata correttamente.

5. Zona non firmata o firma scaduta

RRSIG non è valida.

6. Migrazione non coordinata

Nameserver e DS cambiano nell’ordine sbagliato.

Diagnosi passo per passo

  1. Interroga DS dal parent. Usa dig sul dominio. Salva il risultato prima di passare al controllo successivo, così potrai individuare il punto preciso nel quale il comportamento cambia.
  2. Recupera DNSKEY autoritative. Confronta key tag, algoritmo e digest. Salva il risultato prima di passare al controllo successivo, così potrai individuare il punto preciso nel quale il comportamento cambia.
  3. Usa un validatore DNSSEC. Individua il punto di rottura. Salva il risultato prima di passare al controllo successivo, così potrai individuare il punto preciso nel quale il comportamento cambia.
  4. Controlla nameserver attuali. Assicurati che la zona corretta sia autoritativa. Salva il risultato prima di passare al controllo successivo, così potrai individuare il punto preciso nel quale il comportamento cambia.
  5. Verifica lo stato nel provider DNS. Firma attiva e chiavi disponibili. Salva il risultato prima di passare al controllo successivo, così potrai individuare il punto preciso nel quale il comportamento cambia.
  6. Controlla il registrar. DS presenti e valori esatti. Salva il risultato prima di passare al controllo successivo, così potrai individuare il punto preciso nel quale il comportamento cambia.
  7. Considera TTL. Le vecchie deleghe possono restare in cache. Salva il risultato prima di passare al controllo successivo, così potrai individuare il punto preciso nel quale il comportamento cambia.

Procedura di risoluzione

  1. Rimuovi il DS vecchio in modo coordinato. Quando il nuovo provider non è ancora firmato. Dopo la modifica ripeti il test originale e verifica che non siano comparsi nuovi errori o regressioni.
  2. Pubblica il DS corretto. Copia esattamente i valori della KSK attiva. Dopo la modifica ripeti il test originale e verifica che non siano comparsi nuovi errori o regressioni.
  3. Attiva DNSSEC nel provider. Prima di dichiararlo nel parent. Dopo la modifica ripeti il test originale e verifica che non siano comparsi nuovi errori o regressioni.
  4. Completa la rotazione. Mantieni sovrapposizione secondo la procedura del provider. Dopo la modifica ripeti il test originale e verifica che non siano comparsi nuovi errori o regressioni.
  5. Correggi firme e orario. Il provider deve generare RRSIG valide. Dopo la modifica ripeti il test originale e verifica che non siano comparsi nuovi errori o regressioni.
  6. Attendi TTL e verifica. Controlla resolver pubblici validanti. Dopo la modifica ripeti il test originale e verifica che non siano comparsi nuovi errori o regressioni.
  7. Pianifica le migrazioni. Definisci l’ordine di rimozione e riattivazione. Dopo la modifica ripeti il test originale e verifica che non siano comparsi nuovi errori o regressioni.

Domande frequenti

Come può un record DS errato rendere un dominio non raggiungibile?

Con DNSSEC attivo, i resolver validanti confrontano il record DS pubblicato dal registrar con le chiavi della zona. Se DS, algoritmo o digest non corrispondono, la validazione fallisce e il dominio può restituire SERVFAIL anche se i record DNS esistono.

Quali controlli fare dopo un cambio nameserver con DNSSEC?

Confronta il DS pubblicato al parent con le DNSKEY della zona, verifica key tag, algoritmo, digest e firme e controlla che la migrazione sia stata coordinata. Un DS rimasto dal vecchio provider è una causa frequente di dominio non raggiungibile.

Guide Xlogic correlate

DNSSEC e record DS errato: dominio non raggiungibile ultima modifica: 2026-08-02T16:57:30+02:00 da Team tecnico Xlogic

Ti è piaciuto questo Post?