DNSSEC (Domain Name System Security Extensions) защищает DNS от spoofing. Проверка — убедиться что домен публикует DNSKEY и DS-запись в TLD, и что цепочка подписей валидна. Инструменты: онлайн DNS-чекеры, dig +dnssec, delv, Verisign DNSSEC Analyzer.
Ниже: пошаговая инструкция, рабочие примеры, типичные ошибки, FAQ.
dig +dnssec +short example.com DNSKEY — покажет ключи; dig +dnssec example.com DS — DS записиdig +dnssec +trace example.com — трассировка от rootdelv @8.8.8.8 example.com — "fully validated" = OK| Сценарий | Конфиг / запись |
|---|---|
| Домен с правильным DNSSEC | dig +dnssec example.com → ответ содержит RRSIG + "ad" flag (Authenticated Data) |
| Домен без DNSSEC | dig +dnssec → NO RRSIG в ответе. DS-запись отсутствует в TLD |
| Сломанный DNSSEC | delv выдаёт "no valid signature" или "DNSKEY could not be retrieved" |
| Проверка через 1.1.1.1 (валидирующий) | dig @1.1.1.1 example.com → SERVFAIL = подпись невалидна |
dig +dnssec показывает записи, но не валидирует — нужен delv или +traceDNS (Domain Name System) — система, которая преобразует доменные имена в IP-адреса. DNS-записи — это инструкции, определяющие, куда направлять трафик, почту и какподтверждать владение доменом.
Проверка всех типов записей: A, AAAA, MX, NS, TXT, CNAME, SOA за один запрос.
Запрос к авторитативным серверам напрямую. Результат за доли секунды, без кеширования.
Анализ SPF, DKIM и DMARC записей для оценки защиты почты от спуфинга и фишинга.
Сохраняйте результаты проверок. Сравнивайте DNS-записи до и после изменений у регистратора.
проверка DNS после деплоя
проверка SPF/DKIM/DMARC
аудит DNS-конфигурации
контроль зоны DNS
v=spf1 TXT-запись.История DNS-проверок, API-ключи и мониторинг изменений записей.
Зарегистрироваться (FREE)Authenticated Data — ответ resolver'а. Если установлен, значит resolver валидировал подпись и она корректна.
Да. HTTPS защищает транзит, DNSSEC — разрешение имени. Без DNSSEC атакующий может подменить IP → вы попадёте на его HTTPS-сайт с его cert → нет защиты.
Не все resolver'ы валидируют. Unbound, BIND, PowerDNS — да. dnsmasq (домашние роутеры) — часто нет. Проверьте через 1.1.1.1.
Всего 4.1% доменов .ru. Подробнее — <a href="/s/research-dnssec-adoption-runet-2026">исследование Enterno.io</a>.