النطاقات
تفعيل DNSSEC لنطاقك
DNSSEC signs your DNS zone cryptographically so that resolvers can prove an answer really came from you, and Kapsule can turn it on for any domain whose DNS we host.
تفعيل DNSSEC للنطاق الخاص بك
يوقع DNSSEC منطقتك DNS بشكل تشفيري حتى تتمكن أجهزة الاستعلام (Resolvers) من إثبات أن الإجابة حقاً جاءت منك، وبإمكان KapsuleHost تفعيله لأي نطاق نستضيف DNS الخاص به.
بدون DNSSEC، إجابة DNS ليست سوى رزمة بدون توقيع، وأي مهاجم يستطيع حقن إجابة مزيفة في ذاكرة التخزين المؤقت لجهاز استعلام يمكنه إرسال زوارك إلى خادمه بينما شريط المتصفح الخاص بك يعرض اسم نطاقك. يغلق DNSSEC هذا الثغرة بربط توقيع من منطقتك حتى السجل. يغطي هذا الدليل تفعيله، ونشر سجل DS، وقراءة كل حالة، وإصلاح سلسلة مكسورة، والقاعدة الترتيبية الوحيدة المهمة عند إيقاف تشغيله.
قبل البدء
بطاقة DNSSEC تظهر فقط عندما تكون منطقة DNS الخاصة بالنطاق مستضافة على خوادم Kapsule الاسمية. إذا لم تتمكن من رؤيتها في تبويب الأمان، فنطاقك يرد من DNS شخص آخر.
خوادم Kapsule الاسمية، جميعها الأربعة:
ns1.kapsulecloud.com
ns2.kapsulecloud.com
ns3.kapsuledns.com
ns4.kapsuledns.com
قدم جميع الأربعة، في كل مرة. المجالات العليا المختلفة المستويين مقصودة: لا يمكن لمشكلة في منطقة أب واحدة أن تأخذ جميع خوادمنا الاسمية مرة واحدة. انظر Nameservers لكيفية إشارة نطاق إليها.
تفعيل DNSSEC
- سجل دخولك إلى KPanel وانقر على Domains في الشريط الجانبي الأيسر.
- انقر على النطاق الذي تريد توقيعه.
- افتح تبويب Security. بطاقة DNSSEC توجد في الأعلى، فوق Privacy و Lock.
- اقرأ الحالة الحالية على البطاقة: Disabled أو Pending أو Active.
- انقر على Enable DNSSEC.
يؤكد KPanel برسالة "DNSSEC enabled. Add the DS record to your registrar to activate."

توقيع منطقتك هو نصف المهمة فقط. إلى أن يكون هناك سجل DS مطابق في المنطقة الأب في السجل، ليس لدى أجهزة الاستعلام طريقة لمعرفة أن منطقتك موقعة، وشيء ما لا يحتقق به. القسم التالي ليس اختياري.
نشر سجل DS
سجل DS (Delegation Signer) هو بصمة مفتاح التوقيع الخاص بك، محفوظة مستوى واحد أعلى في التسلسل الهرمي للنطاق. وهذا هو الذي يحول منطقة موقعة إلى منطقة معتمدة.
إذا كان النطاق مسجلاً في Kapsule
لا يوجد شيء تفعله. Kapsule يقدم سجل DS إلى السجل من أجلك ويحافظ عليه محدثاً. البطاقة تقول ذلك مباشرة: "Active, managed automatically. We publish and renew the DS record at the registry for you."
إذا أردت رؤية القيم على أي حال، انقر على View technical details.
إذا كان النطاق مسجلاً في مكان آخر
عليك أن تحمل سجل DS عبر يدوياً. Kapsule توقع المنطقة؛ فقط السجل الخاص بك يمكنه وضع سجل DS في الأب.
- على بطاقة DNSSEC، وسع لوحة DS Record: add to your registrar.
- انسخ جميع القيم الثلاث:
| الحقل | ما هو |
|---|---|
| Key tag | معرف رقمي قصير لمفتاح التوقيع |
| Algorithm | رقم خوارزمية التوقيع |
| Digest type | نوع الهاش المستخدم للخلاصة |
- سجل دخولك إلى السجل الخاص بك وابحث عن قسم DNSSEC أو DS Records. تختلف الصيغة، لكنها تقريباً دائماً ضمن إعدادات أمان النطاق.
- الصق القيم تماماً كما هي موضحة واحفظ.
سجل DS لا يطابق المفتاح الفعلي الذي يوقع منطقتك أسوأ بكثير من عدم وجود سجل DS على الإطلاق. ستعامل أجهزة الاستعلام المعتمدة كل إجابة لنطاقك على أنها مزيفة وترفض حلها، مما يأخذ موقعك الإلكتروني وبريدك الإلكتروني بلا اتصال لجزء كبير من الإنترنت. انسخ القيم، لا تعد كتابتها، وأكد أن الحالة تصل إلى Active بعد ذلك.
قراءة الحالة
| الحالة | ما تعنيه | ما الذي يجب فعله |
|---|---|---|
| Disabled | المنطقة لم توقع. | انقر على Enable DNSSEC إذا كنت تريدها. |
| Pending | يتم إنشاء المفاتيح وتوقيع المنطقة، أو لم يتم رؤية سجل DS في الأب بعد. | انتظر. إذا كنت عند سجل خارجي، فانشر سجل DS الآن. |
| Active | المنطقة موقعة وسلسلة الثقة كاملة. | لا شيء. هذا هو الهدف. |
التحقق من الخارج
لا تأخذ كلمة اللوحة عليه. تحقق من السجل العام:
- افتح Domains، ثم WHOIS Lookup في KPanel.
- أدخل نطاقك وانقر على Look up.
- اقرأ صف DNSSEC. يظهر Signed أو Unsigned بناءً على ما ينشره السجل بالفعل.
Signed هناك، بالإضافة إلى Active في اللوحة، يعني أن السلسلة كاملة بالفعل.
إصلاح DNSSEC
إذا كانت الحالة عالقة على Pending، أو أبلغ فحص خارجي عن سلسلة مكسورة، فإن بطاقة DNSSEC توفر Repair DNSSEC. يشرح التأكيد بالضبط ما يفعله: "Kapsule will re-sign your DNS zone and re-publish the DS record at your registrar. This is safe and reversible."
أكد وستحصل على "DNSSEC repair queued. The status will update shortly." أعد تحميل البطاقة بعد دقيقة أو دقيتين.
صل إلى Repair قبل أن تصل إلى Disable. يعيد Repair إنشاء السلسلة بدون نافذة حيث تكون منطقتك بدون توقيع، بينما الإيقاف وإعادة التفعيل يعني فك سجل DS وبناء السلسلة بالكامل مرة أخرى من الصفر.
إيقاف DNSSEC
إيقاف تشغيل DNSSEC آمن بصراحة، طالما تفعل الخطوتين بالترتيب الصحيح. فعلهما بالترتيب الخاطئ يأخذ نطاقك من الإنترنت.
أزل سجل DS في السجل الخاص بك أولاً، وانتظر حتى يتم مسحه من المنطقة الأب. فقط بعد ذلك عطل DNSSEC هنا.
إذا عطلت التوقيع بينما سجل DS لا يزال منشوراً، فإن كل جهاز استعلام معتمد سيرى نطاقاً يدعي أنه موقع لكنه ينتج بدون توقيعات صحيحة، وسيرفض الإجابة له. موقعك وبريدك الإلكتروني يصبحان مظلمين لأي شخص خلف جهاز استعلام معتمد، الذي اليوم يشمل معظم أجهزة الاستعلام العامة الكبرى والعديد من مزودي خدمة الإنترنت. لا شيء في إعدادك الخاص سيبدو معطوباً.
التسلسل الصحيح:
- في السجل الخاص بك، احذف سجل DS. إذا كانت Kapsule هي السجل الخاص بك، اطلب منا سحبه بدلاً من فعل أي شيء في اللوحة أولاً.
- أكد أنها تم مسحها فعلاً من الأب. استعلم عن خادم الاسم الأب المعتمد لسجل DS وانتظر حتى يعود لا شيء فعلاً. لا تثق بإجابة مخزنة في الذاكرة المؤقتة من جهاز استعلام عام: يمكن لجهاز استعلام مخزن مؤقتاً أن يستمر في تقديم سجل DS القديم لفترة طويلة بعد أن أسقطه السجل، والتصرف بناءً على هذه الإجابة القديمة هو بالضبط الفخ الذي يوجد هذا التحذير من أجله.
- انتظر خارج TTL منطقة الأب على رأس ذلك.
- فقط بعد ذلك، في KPanel، افتح تبويب Security للنطاق وانقر على Disable على بطاقة DNSSEC. تحصل على "DNSSEC disabled."
عندما يكون DNSSEC يستحق ذلك
فعله لأي شيء حيث لدى شخص ما سبب لانتحال هويتك: المتاجر عبر الإنترنت، أي شيء يتعامل مع تسجيلات الدخول أو المدفوعات، نطاقات الخدمات المهنية، وأي نطاق يرسل بريد إلكتروني تهتم بثقته.
لا يكلفك شيء على Kapsule DNS، وبمجرد وضع سجل DS، لا يوجد شيء للحفاظ عليه، خاصة على نطاق مسجل معنا حيث يتم نشر السجل وتجديده من أجلك.
يثبت DNSSEC أن إجابة DNS لم يتم العبث بها. لا يشفر عمليات البحث DNS الخاصة بك، لا يحل محل TLS على موقعك، ولا يوثق بريدك الإلكتروني بمفرده. يجلس جنباً إلى جنب مع تلك. لمصادقة البريد الإلكتروني، انظر SPF, DKIM and DMARC Explained.
استكشاف الأخطاء
لا توجد بطاقة DNSSEC على تبويب الأمان. لم يتم استضافة DNS الخاص بالنطاق على خوادم Kapsule الاسمية. نقل المنطقة إلى Kapsule DNS أولاً: انظر Nameservers.
كانت الحالة Pending لساعات. في سجل خارجي، على الأرجح لم يتم نشر سجل DS، أو تم نشره بقيمة خاطئة. قارن القيم الثلاث في اللوحة مقابل ما يظهره السجل الخاص بك، حرفاً بحرف. ثم استخدم Repair DNSSEC.
انقطع موقعي مباشرة بعد تغيير شيء متعلق بـ DNSSEC. هذا هو فشل عدم تطابق DS. استعد سجل DS في السجل ليطابق ما تنشره Kapsule، أو أعد تفعيل DNSSEC في KPanel حتى تُوقع المنطقة مرة أخرى، ثم استخدم Repair DNSSEC. يحده استعادة TTL منطقة الأب.
فشل الطلب. لم تتمكن البطاقة من الوصول إلى مجموعة DNS. أعد التحميل والمحاولة مرة أخرى، وإذا استمر الفشل، افتح تذكرة دعم مع اسم نطاقك.
أنا على وشك نقل هذا النطاق بعيداً. تعامل مع DNSSEC قبل النقل، وليس خلاله. انظر Transferring Your Domain to Another Registrar.
قراءة ذات صلة: DNS Basics، Nameservers، وRegistering and Managing .nz Domains.