डोमेन
आपके डोमेन के लिए DNSSEC सक्षम करना
DNSSEC signs your DNS zone cryptographically so that resolvers can prove an answer really came from you, and Kapsule can turn it on for any domain whose DNS we host.
अपने डोमेन के लिए DNSSEC सक्षम करना
DNSSEC आपके DNS ज़ोन पर क्रिप्टोग्राफ़िक रूप से हस्ताक्षर करता है ताकि रिज़ॉल्वर साबित कर सकें कि उत्तर वास्तव में आपसे आया है, और Kapsule किसी भी डोमेन के लिए इसे चालू कर सकता है जिसका DNS हम होस्ट करते हैं।
DNSSEC के बिना, एक DNS उत्तर सिर्फ एक हस्ताक्षरित पैकेट है, और एक हमलावर जो एक रिज़ॉल्वर के कैश में एक जालसाज़ी की गई प्रतिक्रिया डाल सकता है आपके आगंतुकों को उनके सर्वर पर भेज सकता है जबकि आपका ब्राउज़र बार अभी भी आपका डोमेन दिखाता है। DNSSEC इसे बंद करता है क्योंकि यह आपके ज़ोन से एक हस्ताक्षर को रजिस्ट्री तक जोड़ता है। यह गाइड इसे चालू करने, DS रिकॉर्ड प्रकाशित करने, प्रत्येक स्थिति को पढ़ने, टूटी हुई श्रृंखला की मरम्मत करने, और एक नियम को कवर करता है जो मायने रखता है जब आप इसे बंद करते हैं।
शुरू करने से पहले
DNSSEC कार्ड केवल तब दिखाई देता है जब डोमेन का DNS ज़ोन Kapsule नेमसर्वर पर होस्ट किया जाता है। यदि आप इसे Security टैब पर नहीं देख सकते, तो आपका डोमेन किसी और के DNS से जवाब दे रहा है।
Kapsule के नेमसर्वर, सभी चार:
ns1.kapsulecloud.com
ns2.kapsulecloud.com
ns3.kapsuledns.com
ns4.kapsuledns.com
हर बार सभी चार दें। दो अलग-अलग टॉप-लेवल डोमेन जानबूझकर हैं: एक पैरेंट ज़ोन में एक समस्या एक बार में हमारे सभी नेमसर्वर को बाहर नहीं ला सकती। नेमसर्वर देखें कि डोमेन को उन पर कैसे इंगित करें।
DNSSEC सक्षम करना
- KPanel में साइन इन करें और बाईं ओर की साइडबार में डोमेन पर क्लिक करें।
- वह डोमेन क्लिक करें जिस पर आप हस्ताक्षर करना चाहते हैं।
- सुरक्षा टैब खोलें। DNSSEC कार्ड शीर्ष पर है, गोपनीयता और लॉक के ऊपर।
- कार्ड पर वर्तमान स्थिति पढ़ें: अक्षम, लंबित या सक्रिय।
- DNSSEC सक्षम करें पर क्लिक करें।
KPanel पुष्टि करता है "DNSSEC सक्षम। अपने रजिस्ट्रार को सक्रिय करने के लिए DS रिकॉर्ड जोड़ें।"

अपने ज़ोन पर हस्ताक्षर करना काम का आधा हिस्सा है। जब तक रजिस्ट्री में पैरेंट ज़ोन में एक मिलान DS रिकॉर्ड मौजूद नहीं है, रिज़ॉल्वर के पास कोई तरीका नहीं है यह जानने का कि आपका ज़ोन हस्ताक्षरित है, और कुछ भी मान्य नहीं है। अगला भाग वैकल्पिक नहीं है।
DS रिकॉर्ड प्रकाशित करना
DS (डेलिगेशन साइनर) रिकॉर्ड आपकी साइनिंग कुंजी का फिंगरप्रिंट है, जो डोमेन पदानुक्रम में एक स्तर ऊपर रखा जाता है। यह वह है जो एक हस्ताक्षरित ज़ोन को एक मान्य में बदल देता है।
यदि डोमेन Kapsule पर पंजीकृत है
कुछ नहीं करना है। Kapsule रजिस्ट्री को DS रिकॉर्ड जमा करता है और इसे वर्तमान रखता है। कार्ड सीधे कहता है: "सक्रिय, स्वचालित रूप से प्रबंधित। हम आपके लिए रजिस्ट्री पर DS रिकॉर्ड प्रकाशित और नवीनीकृत करते हैं।"
यदि आप मान देखना चाहते हैं तो भी, तकनीकी विवरण देखें पर क्लिक करें।
यदि डोमेन कहीं और पंजीकृत है
आपको DS रिकॉर्ड को हाथ से ले जाना होगा। Kapsule ज़ोन पर हस्ताक्षर करता है; केवल आपका रजिस्ट्रार ही पैरेंट में DS रिकॉर्ड डाल सकता है।
- DNSSEC कार्ड पर, DS रिकॉर्ड: अपने रजिस्ट्रार में जोड़ें पैनल का विस्तार करें।
- सभी तीन मान कॉपी करें:
| फ़ील्ड | यह क्या है |
|---|---|
| कुंजी टैग | साइनिंग कुंजी के लिए एक छोटा संख्यात्मक पहचानकर्ता |
| एल्गोरिदम | साइनिंग एल्गोरिदम संख्या |
| डाइजेस्ट प्रकार | डाइजेस्ट के लिए उपयोग किया जाने वाला हैश प्रकार |
- अपने रजिस्ट्रार में साइन इन करें और इसके DNSSEC या DS रिकॉर्ड सेक्शन को खोजें। शब्दावली भिन्न होती है, लेकिन यह लगभग हमेशा डोमेन सुरक्षा सेटिंग के अंतर्गत होता है।
- मानों को बिल्कुल जैसा दिखाया गया है उसी तरह पेस्ट करें और सहेजें।
एक DS रिकॉर्ड जो वास्तव में आपके ज़ोन पर हस्ताक्षर करने वाली कुंजी से मेल नहीं खाता, कोई DS रिकॉर्ड न होने से भी बदतर है। मान्यकारी रिज़ॉल्वर आपके डोमेन के लिए हर उत्तर को जालसाजी मानेंगे और इसे हल करने से इनकार करेंगे, जो इंटरनेट के एक बड़े हिस्से के लिए आपकी वेबसाइट और ईमेल को ऑफलाइन ले जाता है। मानों को कॉपी करें, उन्हें फिर से टाइप न करें, और स्थिति के बाद सक्रिय तक पहुंचने की पुष्टि करें।
स्थिति को पढ़ना
| स्थिति | इसका मतलब है | क्या करें |
|---|---|---|
| अक्षम | ज़ोन हस्ताक्षरित नहीं है। | यदि आप चाहते हैं तो DNSSEC सक्षम करें पर क्लिक करें। |
| लंबित | कुंजियाँ उत्पन्न होती हैं और ज़ोन पर हस्ताक्षर किए जा रहे हैं, या DS रिकॉर्ड अभी तक पैरेंट में नहीं देखा गया है। | प्रतीक्षा करें। यदि आप एक बाहरी रजिस्ट्रार पर हैं, तो अभी DS रिकॉर्ड प्रकाशित करें। |
| सक्रिय | ज़ोन हस्ताक्षरित है और विश्वास की श्रृंखला पूरी है। | कुछ नहीं। यह लक्ष्य है। |
बाहर से इसे जाँचना
पैनल की बात को पूरी तरह न मानें। सार्वजनिक रिकॉर्ड से सत्यापित करें:
- KPanel में डोमेन खोलें, फिर WHOIS लुकअप खोलें।
- अपना डोमेन दर्ज करें और लुकअप पर क्लिक करें।
- DNSSEC पंक्ति पढ़ें। यह दिखाता है हस्ताक्षरित या अहस्ताक्षरित इस आधार पर कि रजिस्ट्री वास्तव में क्या प्रकाशित करता है।
वहाँ हस्ताक्षरित, साथ ही पैनल में सक्रिय, का मतलब श्रृंखला वास्तव में पूरी है।
DNSSEC की मरम्मत
यदि स्थिति लंबित पर फंस गई है, या एक बाहरी जाँच एक टूटी हुई श्रृंखला की रिपोर्ट करती है, तो DNSSEC कार्ड DNSSEC की मरम्मत प्रदान करता है। पुष्टि बिल्कुल समझाती है कि यह क्या करता है: "Kapsule आपके DNS ज़ोन पर फिर से हस्ताक्षर करेगा और अपने रजिस्ट्रार पर DS रिकॉर्ड को फिर से प्रकाशित करेगा। यह सुरक्षित और प्रतिवर्ती है।"
पुष्टि करें और आप पाते हैं "DNSSEC मरम्मत कतारबद्ध। स्थिति जल्द ही अपडेट होगी।" एक या दो मिनट के बाद कार्ड को पुनः लोड करें।
अक्षम करने से पहले मरम्मत तक पहुँचें। मरम्मत एक खिड़की के बिना श्रृंखला को फिर से स्थापित करता है जहाँ आपका ज़ोन अहस्ताक्षरित है, जबकि अक्षम करना और फिर से सक्षम करना का मतलब है DS रिकॉर्ड को खोलना और पूरी श्रृंखला को खरोंच से फिर से बनाना।
DNSSEC को अक्षम करना
DNSSEC को बंद करना वास्तव में सुरक्षित है, जब तक आप दोनों चरणों को सही क्रम में करते हैं। उन्हें गलत क्रम में करने से आपका डोमेन इंटरनेट से बाहर चला जाता है।
पहले अपने रजिस्ट्रार पर DS रिकॉर्ड हटाएं, और इसके पैरेंट ज़ोन से साफ होने के लिए प्रतीक्षा करें। केवल तब ही यहाँ DNSSEC को अक्षम करें।
यदि आप साइनिंग को अक्षम करते हैं जबकि DS रिकॉर्ड अभी भी प्रकाशित है, तो हर मान्यकारी रिज़ॉल्वर एक डोमेन देखेगा जो दावा करता है कि वह हस्ताक्षरित है लेकिन कोई वैध हस्ताक्षर नहीं बनाता है, और इसका उत्तर देने से इनकार करेगा। आपकी साइट और आपका ईमेल कोई भी एक मान्यकारी रिज़ॉल्वर के पीछे के लिए अंधकार में चला जाता है, जिसमें आज अधिकांश बड़े सार्वजनिक रिज़ॉल्वर और कई ISP शामिल हैं। आपके अपने कॉन्फ़िगरेशन में कुछ भी टूटा हुआ नहीं दिखेगा।
सही क्रम:
- अपने रजिस्ट्रार पर, DS रिकॉर्ड को हटाएं। यदि Kapsule आपका रजिस्ट्रार है, तो पहले पैनल में कुछ भी करने के बजाय इसे हटाने के लिए हमसे कहें।
- पुष्टि करें कि यह वास्तव में पैरेंट से साफ हो गया है। DS रिकॉर्ड के लिए आधिकारिक पैरेंट नेमसर्वर को क्वेरी करें और जब तक यह वास्तव में कुछ नहीं लौटाता तब तक प्रतीक्षा करें। एक सार्वजनिक रिज़ॉल्वर से कैश की गई प्रतिक्रिया पर विश्वास न करें: एक कैशिंग रिज़ॉल्वर रजिस्ट्री द्वारा इसे हटाए जाने के लंबे समय बाद भी पुराने DS रिकॉर्ड को परोस सकता है, और उस स्टेल उत्तर पर कार्य करना बिल्कुल वह जाल है जिसके लिए यह चेतावनी मौजूद है।
- उसके शीर्ष पर पैरेंट ज़ोन के TTL को प्रतीक्षा करें।
- केवल तब, KPanel में, डोमेन का सुरक्षा टैब खोलें और DNSSEC कार्ड पर अक्षम पर क्लिक करें। आप पाते हैं "DNSSEC अक्षम।"
जब DNSSEC इसके लायक हो
किसी भी चीज़ के लिए इसे चालू करें जहाँ किसी के पास आपकी नकल करने का कारण हो: ऑनलाइन स्टोर, कुछ भी जो लॉगिन या भुगतान को संभालता हो, पेशेवर सेवा डोमेन, और कोई भी डोमेन जो ईमेल भेजता हो जिस पर आप विश्वास किया जाना चाहते हैं।
यह आपको Kapsule DNS पर कुछ नहीं खर्च करता है, और एक बार DS रिकॉर्ड जगह में होने के बाद बनाए रखने के लिए कुछ नहीं है, खासकर एक डोमेन पर हमारे साथ पंजीकृत जहाँ रिकॉर्ड आपके लिए प्रकाशित और नवीनीकृत होता है।
DNSSEC साबित करता है कि एक DNS उत्तर में हेराफेरी नहीं की गई थी। यह आपके DNS लुकअप को एन्क्रिप्ट नहीं करता है, यह आपकी वेबसाइट पर TLS को प्रतिस्थापित नहीं करता है, और यह अपने आप पर आपके ईमेल को प्रमाणित नहीं करता है। यह उनके साथ बैठता है। ईमेल प्रमाणीकरण के लिए, SPF, DKIM और DMARC समझाया गया देखें।
समस्या निवारण
सुरक्षा टैब पर कोई DNSSEC कार्ड नहीं है। डोमेन का DNS Kapsule नेमसर्वर पर होस्ट नहीं किया गया है। पहले ज़ोन को Kapsule DNS में स्थानांतरित करें: नेमसर्वर देखें।
स्थिति घंटों के लिए लंबित रही है। एक बाहरी रजिस्ट्रार पर, DS रिकॉर्ड शायद प्रकाशित नहीं किया गया था, या गलत मान के साथ प्रकाशित किया गया था। पैनल में तीनों मानों की तुलना अपने रजिस्ट्रार द्वारा दिखाए गए से करें, एक वर्ण एक वर्ण। फिर DNSSEC की मरम्मत का उपयोग करें।
मेरी साइट DNSSEC से संबंधित कुछ बदलने के तुरंत बाद बंद हो गई। यह DS बेमेल की विफलता है। रजिस्ट्रार पर DS रिकॉर्ड को Kapsule द्वारा प्रकाशित किए गए से मेल करने के लिए पुनः स्थापित करें, या KPanel में DNSSEC को फिर से सक्षम करें ताकि ज़ोन फिर से हस्ताक्षरित हो, फिर DNSSEC की मरम्मत का उपयोग करें। पुनर्प्राप्ति पैरेंट ज़ोन के TTL द्वारा सीमित है।
अनुरोध विफल रहा। कार्ड DNS क्लस्टर तक पहुंच नहीं पाया। पुनः लोड करें और पुनः प्रयास करें, और यदि यह विफल होता रहे, तो सहायता टिकट खोलें अपने डोमेन नाम के साथ।
मैं इस डोमेन को दूसरे रजिस्ट्रार में स्थानांतरित करने वाला हूँ। स्थानांतरण से पहले DNSSEC से निपटें, इसके दौरान नहीं। अपने डोमेन को किसी अन्य रजिस्ट्रार में स्थानांतरित करना देखें।
संबंधित पढ़ना: DNS मूल बातें, नेमसर्वर, और .nz डोमेन पंजीकृत और प्रबंधित करना।