Pemeriksa DNSSEC
Periksa apakah ada domain yang mengaktifkan DNSSEC dengan pemeriksa DNSSEC online gratis kami. Kueri catatan DS, DNSKEY, dan RRSIG melalui API DNS-over-HTTPS Cloudflare. Lihat jenis algoritme kriptografi, peran kunci (KSK/ZSK), status tanda AD, dan stempel waktu tanda tangan - semuanya dari browser Anda tanpa data yang disimpan di server kami.
Check whether a domain has DNSSEC enabled. Queries DS, DNSKEY, and RRSIG records via Cloudflare's DNS-over-HTTPS (DoH) API and shows the AD (Authenticated Data) flag. No data is stored - all queries go directly from your browser to the DNS resolver.
Enter a domain name - protocol and path are stripped automatically
Mengapa Menggunakan Pemeriksa DNSSEC Kami?
- Pemeriksaan Validasi DNSSEC Instan: Pemeriksa DNSSEC kami menanyakan data DS, DNSKEY, dan RRSIG secara instan melalui API DNS-over-HTTPS Cloudflare. Periksa apakah ada domain yang mengaktifkan DNSSEC dalam hitungan detik dengan informasi catatan kriptografi terperinci - tidak diperlukan instalasi.
- Analisis Catatan Kriptografi Terperinci: Lihat detail DNSSEC lengkap termasuk tag kunci catatan DS dan jenis intisari, nama algoritma DNSKEY dan peran kunci (KSK/ZSK), dan tanda tangan RRSIG dengan stempel waktu awal dan kedaluwarsa. Pahami rantai DNSSEC selengkapnya untuk domain apa pun.
- DNS-over-HTTPS Aman & Pribadi: Semua kueri DNSSEC dikirim langsung dari browser Anda ke titik akhir DNS-over-HTTPS Cloudflare melalui koneksi HTTPS terenkripsi. Tidak ada data kueri yang disimpan di server kami - pemeriksaan DNSSEC Anda sepenuhnya bersifat pribadi.
- Gratis & Tidak Perlu Instalasi: Gunakan pemeriksa DNSSEC gratis kami langsung di browser Anda tanpa perlu mengunduh, tanpa plugin, dan tanpa memerlukan akun. Periksa status DNSSEC untuk domain apa pun dari perangkat apa pun, kapan pun - sepenuhnya gratis tanpa batasan penggunaan.
Kasus Penggunaan Umum untuk Pemeriksa DNSSEC
- Verifikasi Keamanan Domain: Pemilik domain yang sadar akan keamanan menggunakan pemeriksa DNSSEC untuk memverifikasi bahwa DNSSEC dikonfigurasi dengan benar untuk domain mereka. Pemeriksaan rutin memastikan bahwa rantai kepercayaan kriptografi masih utuh dan data DNS terlindungi dari serangan spoofing dan peracunan cache.
- Audit DevOps & Infrastruktur: Insinyur DevOps menggunakan pemeriksa DNSSEC untuk mengaudit konfigurasi DNS selama penyiapan dan migrasi infrastruktur. Verifikasi bahwa DNSSEC dikonfigurasi dengan benar setelah transfer domain, perubahan registrar, atau peralihan penyedia DNS.
- Penilaian Perlindungan Spoofing DNS: Peneliti keamanan dan administrator jaringan menggunakan pemeriksa DNSSEC untuk menilai domain mana di organisasi mereka yang dilindungi dari spoofing DNS. Identifikasi domain yang tidak memiliki perlindungan DNSSEC dan prioritaskan upaya remediasi.
- Pemantauan Kesehatan DNS: Administrator jaringan menggunakan pemeriksa DNSSEC sebagai bagian dari pemantauan kesehatan DNS yang berkelanjutan. Periksa apakah tanda tangan DNSSEC valid dan belum kedaluwarsa, dan apakah data DS di zona induk cocok dengan data DNSKEY domain.
- Riset Keamanan & Intelijen Ancaman: Peneliti keamanan menggunakan pemeriksa DNSSEC untuk menyelidiki konfigurasi DNS pada domain yang mencurigakan. Status DNSSEC dapat menunjukkan seberapa sadar keamanan suatu operator domain dan membantu menilai kepercayaan domain yang tidak diketahui.
- Audit Kepatuhan & Peraturan: Petugas kepatuhan dan auditor menggunakan pemeriksa DNSSEC untuk memverifikasi bahwa domain memenuhi persyaratan DNSSEC yang diamanatkan oleh kerangka keamanan seperti PCI DSS, NIST, dan BSI. Hasilkan hasil pemeriksaan untuk dokumentasi kepatuhan.
Apa itu DNSSEC?
DNSSEC (Ekstensi Keamanan Sistem Nama Domain) adalah serangkaian spesifikasi yang menambahkan tanda tangan kriptografi ke data DNS. Tanda tangan ini memungkinkan penyelesai DNS untuk memverifikasi bahwa catatan yang mereka terima belum diubah saat transit. Tanpa DNSSEC, respons DNS dapat dipalsukan oleh penyerang melalui teknik seperti spoofing DNS dan peracunan cache, mengarahkan pengguna ke situs web berbahaya bahkan ketika mereka mengetikkan nama domain yang benar. Pemeriksa DNSSEC kami menanyakan catatan DNS melalui DNS-over-HTTPS menggunakan penyelesai publik Cloudflare untuk memeriksa status DNSSEC untuk domain apa pun.
Cara Kerja Pemeriksa DNSSEC Kami
- Masukkan Nama Domain: Ketikkan nama domain apa pun ke dalam kolom input (mis. example.com ). Alat ini secara otomatis menghapus protokol dan jalur.
- Kueri Catatan DNSSEC: Alat ini menanyakan tiga jenis catatan DNSSEC dari penyelesai DoH Cloudflare - catatan DS (Penandatangan Delegasi) dari zona induk, catatan DNSKEY dari domain itu sendiri, dan catatan RRSIG (Resource Record Signature). Ia juga memeriksa tanda AD (Data yang Diautentikasi) di header respons DNS.
- Hasil Tinjauan: Pemeriksa DNSSEC menampilkan status lulus/gagal yang jelas, tabel catatan terperinci yang menunjukkan parameter kriptografi (tag kunci, algoritme, jenis intisari), peran kunci (KSK/KSR/ZSK), dan stempel waktu tanda tangan. Salin nilai apa pun dengan satu klik.
Jenis Catatan DNSSEC Dijelaskan
- DS (Penandatangan Delegasi): Disimpan di zona induk (mis., .com misalnya.com). Berisi hash catatan DNSKEY zona anak. Catatan DS adalah bagaimana rantai kepercayaan dibangun - orang tua menandatangani catatan DS, dan penyelesai menggunakannya untuk memverifikasi DNSKEY anak. Tanpa data DS, domain tidak dapat memiliki validasi DNSSEC penuh.
- DNSKEY: Berisi kunci publik yang digunakan oleh zona untuk menandatangani catatan DNS-nya. Ada dua jenis: KSK (Key Signing Key, flag 257) digunakan untuk menandatangani data DNSKEY lainnya, dan ZSK (Zone Signing Key, flag 256) digunakan untuk menandatangani semua data lain di zona tersebut. KSK adalah apa yang diautentikasi oleh catatan DS di zona induk.
- RRSIG (Resource Record Signature): Tanda tangan digital yang dilampirkan pada setiap kumpulan data DNS. Setiap catatan RRSIG menentukan algoritma mana yang digunakan, kapan tanda tangan dibuat, kapan habis masa berlakunya, kunci mana yang menandatanganinya, dan nilai tanda tangan itu sendiri. Resolver memverifikasi catatan RRSIG terhadap DNSKEY zona untuk mengautentikasi setiap respons DNS.
Jenis Algoritma dan Keamanan
DNSSEC mendukung beberapa algoritma kriptografi untuk menandatangani catatan DNS. Algoritme umum mencakup RSA/SHA-256 (algoritma 7, didukung secara luas), RSA/SHA-512 (algoritma 8, lebih kuat), ECDSA P-256 (algoritma 13, kurva elips modern), dan Ed25519 (algoritma 15, efisien dan modern). Tipe intisari dalam catatan DS menunjukkan fungsi hash yang digunakan - SHA-256 (tipe 2) adalah standar saat ini, sedangkan SHA-1 (tipe 1) sedang dihapus karena kerentanan tabrakan. Praktik terbaik modern menggunakan algoritme 13 (ECDSA P-256) atau 15 (Ed25519) dengan intisari SHA-256 untuk keamanan dan kinerja optimal. Pemeriksa DNSSEC kami menampilkan semua nilai ini sehingga Anda dapat memverifikasi bahwa domain menggunakan parameter kriptografi aman saat ini.
Pertanyaan yang Sering Diajukan
DNSSEC (Ekstensi Keamanan Sistem Nama Domain) menambahkan tanda tangan kriptografi ke data DNS, sehingga penyelesai dapat memverifikasi bahwa data tersebut tidak dirusak. Tanpa DNSSEC, penyerang dapat memalsukan respons DNS melalui spoofing DNS atau peracunan cache. Pemeriksa DNSSEC kami membantu Anda memverifikasi apakah ada domain yang mengaktifkan perlindungan ini dengan menanyakan data DS, DNSKEY, dan RRSIG.
Pemeriksa DNSSEC kami menanyakan data DS (tipe 43), data DNSKEY (tipe 48), dan data RRSIG (tipe 46) dari API DNS-over-HTTPS (DoH) Cloudflare. Ia juga memeriksa tanda AD (Data yang Diautentikasi) di header respons DNS. Jika data DS ada dan/atau tanda AD disetel, DNSSEC diaktifkan. Semua pertanyaan masuk langsung dari browser Anda - tidak ada data yang disimpan di server kami.
KSK (Key Signing Key) adalah data DNSKEY dengan flag 257, digunakan untuk menandatangani kumpulan data DNSKEY itu sendiri. ZSK (Kunci Penandatanganan Zona) memiliki tanda 256 dan digunakan untuk menandatangani semua catatan DNS lainnya di zona tersebut. Menggunakan kunci terpisah memungkinkan operator zona untuk memutar ZSK mereka lebih sering sambil menjaga kestabilan KSK mereka. Pemeriksa DNSSEC kami memberi label pada setiap data DNSKEY dengan perannya.
Bendera AD ada sedikit di header respons DNS yang menunjukkan apakah penyelesai telah berhasil memvalidasi tanda tangan DNSSEC. Jika benar, data DNS diautentikasi secara kriptografis. Jika tanda AD tidak disetel dan tidak ada data DS yang ditemukan, kemungkinan besar domain tersebut tidak mengaktifkan DNSSEC.
Praktik terbaik modern merekomendasikan ECDSA P-256 (algoritma 13) atau Ed25519 (algoritma 15) untuk keamanan dan kinerja yang optimal. RSA/SHA-256 (algoritma 7) dan RSA/SHA-512 (algoritma 8) juga didukung secara luas. Untuk intisari DS, SHA-256 (tipe 2) adalah standar saat ini. Pemeriksa DNSSEC kami menampilkan algoritme dan jenis intisari untuk setiap data sehingga Anda dapat memverifikasi bahwa data tersebut memenuhi standar saat ini.
Tanpa DNSSEC, respons DNS domain tidak ditandatangani secara kriptografis. Artinya, penyerang berpotensi memalsukan respons DNS melalui serangan man-in-the-middle atau keracunan cache. Meskipun sebagian besar domain besar (Google, Cloudflare, Facebook) mengaktifkan DNSSEC, banyak domain kecil yang tidak. Pemeriksa DNSSEC kami membantu mengidentifikasi domain yang tidak dilindungi.
Tidak. Semua permintaan DNS dikirim langsung dari browser Anda ke titik akhir DNS-over-HTTPS Cloudflare. Kami tidak menyimpan, mencatat, atau memproses permintaan DNS Anda. Cloudflare berkomitmen untuk tidak menjual data kueri dan menghapus log dalam waktu 25 jam.
Ya. Pemeriksa DNSSEC kami dapat menanyakan data DNSSEC untuk nama domain apa pun yang terdaftar secara publik. Periksa domain yang Anda miliki, domain pesaing, atau domain lain yang dapat diakses publik. Alat ini tidak dapat menanyakan zona DNS privat atau domain jaringan internal yang tidak dapat diselesaikan secara publik.
Ya! Pemeriksa DNSSEC kami 100% gratis tanpa pendaftaran, tanpa akun, dan tanpa batasan penggunaan. Periksa status DNSSEC untuk domain apa pun sebanyak yang Anda perlukan - sepenuhnya gratis, selamanya.