DNSSEC委任状態検証ツール
親ゾーンの DS と子ゾーンの KSK を元に信頼の連鎖を検証します。
ゾーン頂点:未確認
矢印のラベルは、親と子の関係に対するハッシュ値検証の結果です。
権威サーバー間の応答比較
親の委任 NS/DS と子の権威 NS/DNSKEY を比較します。RRSIG はこの表の比較対象外です。
CDS/CDNSKEY と親 DS の比較
- ゾーン頂点の探索で見つけた親側・子側それぞれ 1台の権威サーバーから取得したレコードによる診断です。
- 親側での自動変更や提案レコードの署名・信頼の検証は行いません。
- 鍵ロールオーバーでは、以下を確認してください。
- 新しい鍵に対応する DS が親に登録されていること。
- 新しい鍵による DNSKEY の署名を検証できること。
- DS と DNSKEY の更新前の情報がキャッシュから消えるまで古い鍵を保持すること。
- RFC 8078 §4 の CDS 0 0 0 0 / CDNSKEY 0 3 0 0 は、子から親の DS RRset 全体を削除する要求です。これが実行されると DNSSEC の信頼の連鎖が途切れるため、意図した変更か確認してください。