# Аудитор цепочки DNSSEC и доверия RDAP

Полный аудит домена: реферал IANA RDAP bootstrap, данные WHOIS реестра/регистратора и цепочка доверия DNSSEC от корневого KSK через DS зоны TLD до DNSKEY апекса — с проверкой дайджестов DS и отметками об истечении RRSIG.

> Каноническая страница: https://elysiatools.com/ru/tools/whois-rdap-dnssec-chain-validator-and-iana-bootstrap-trust-auditor

- **Категория:** Network

- **Ключевые слова:** проверка dnssec, цепочка доверия dnssec, rdap запрос, whois rdap, проверка ds записи, валидация dnskey, истечение rrsig, корневой якорь доверия, аудит домена, iana bootstrap

## Обзор

Аудитор проходит полную цепочку доверия домена за девять шагов pass/fail. Начинается с реестра IANA RDAP bootstrap (data.iana.org/rdap/dns.json) для обнаружения авторитетного сервера реестра TLD, затем запрашивает реестр по RDAP — сущность регистратора, события создания/истечения, коды статусов EPP, nameservers и secureDNS-представление реестра. Параллельно сторона DNSSEC резолвит через DNS-over-HTTPS (AliDNS с переключением на Cloudflare/Google, на выбор): получает корневой набор DNSKEY и сверяет SHA-256 DS-дайджесты встроенных корневых якорей доверия (KSK-2017 tag 20326 и KSK-2024 tag 38696, согласуется с опубликованным IANA root-anchors.xml), затем спускается вниз — DS, публикуемый корнем для TLD, пересчитывается из RDATA DNSKEY зоны TLD, а DS, публикуемый TLD для домена, — из RDATA DNSKEY апекса, байт в байт. Несовпадения, истёкшие или почти истёкшие подписи RRSIG (серийная арифметика над 32-битными полями времени), неподписанные делегации и отсутствующие DS помечаются с точными key tag, алгоритмами и вычисленными дайджестами. Охват: совпадение дайджестов DS↔DNSKEY — криптографический клей цепочки делегирования; полная проверка подписей RRSIG каждого RRset отражается через флаг AD резолвера и проверки сроков, а не локальной RSA/ECDSA-верификацией.

## Входные данные

- **Имя домена** (text): example.com
- **DoH-резолвер** (select)
- **Включить данные RDAP реестра** (checkbox)

## Когда использовать

- Проверка корректности настройки DNSSEC и сверка дайджестов DS после обновления ключей DNSKEY.
- Диагностика ошибок разрешения домена и сбоев валидации цепочки доверия резолверами.
- Получение актуальных данных RDAP/WHOIS из реестров TLD, включая статусы EPP и серверы имён.

## Как это работает

- Определяет авторитетный сервер реестра через IANA RDAP bootstrap и запрашивает данные регистрации домена.
- Запрашивает DNSKEY и DS через DoH (AliDNS, Cloudflare или Google) от корневой зоны до апекса домена.
- Пересчитывает SHA-256 дайджесты DNSKEY для сверки с записями DS на каждом уровне делегирования.
- Проверяет флаги валидации DNSSEC, сроки действия подписей RRSIG и формирует пошаговый отчет pass/fail.

## Сценарии использования

- Аудит доменов после ротации KSK или ZSK для предотвращения сбоев валидации у провайдеров.
- Инвентаризация срока действия регистрации и EPP-статусов доменов через протокол RDAP.
- Анализ неподписанных делегирований и отсутствующих записей DS перед внедрением DNSSEC.

## Частые вопросы

### Как инструмент проверяет цепочку DNSSEC?

Он спускается от корневых якорей доверия IANA к TLD и апексу, пересчитывая дайджесты DS из записей DNSKEY на каждом этапе.

### Какие DoH-резолверы поддерживаются?

Доступны автоматический выбор с переключением при сбоях, а также AliDNS, Cloudflare 1.1.1.1 и Google Public DNS.

### Можно ли проверить только DNSSEC без запросов RDAP?

Да, для этого достаточно снять флажок «Включить данные RDAP реестра» перед запуском аудита.

### Как выявляется истечение срока RRSIG?

Инструмент анализирует временные метки в записях RRSIG с помощью серийной арифметики над 32-битными полями.

### Что означает статус цепочки SECURE?

Это означает, что все дайджесты DS совпадают с DNSKEY, делегирование подписано и подписи RRSIG валидны.

## Связанные инструменты

- [Отладчик и relay webhook](https://elysiatools.com/ru/tools/webhook-debugger-relay): Создает уникальный URL для приема webhook, показывает запросы, проверяет подписи и позволяет повторно отправлять payload
- [Разбор HTTP Link-заголовка RFC 8288 с предпросмотром обхода пагинации](https://elysiatools.com/ru/tools/http-link-header-rfc8288-parser-and-pagination-crawler-preview): Разбирает Link-заголовки по алгоритму приложения B RFC 8288, приводит относительные URI-ссылки к абсолютным (RFC 3986), классифицирует rel по реестру IANA, проверяет подсказки preload/prefetch и моделирует обход rel="next" краулером с обнаружением циклов.
- [Поиск производителя по OUI MAC](https://elysiatools.com/ru/tools/mac-oui-vendor-lookup): Определяет производителя MAC-адреса по базе IEEE OUI или выполняет обратный поиск по названию компании, показывая все её блоки OUI — полностью офлайн
- [Анализатор пакетов сотового IoT NB-IoT / LTE-M: CoAP и LwM2M](https://elysiatools.com/ru/tools/nb-iot-lte-m-cat-m1-coap-lwm2m-cellular-iot-packet-analyzer): Разбор hex-дампов сотовых IoT-устройств: заголовки и опции CoAP (block-wise, Observe), деревья TLV LwM2M с именами ресурсов, адресация портов UDH в SMS-DELIVER с разворачиванием CoAP-over-SMS, регистрации link-format и сводки DTLS.
- [Планировщик перекрытия каналов Wi‑Fi](https://elysiatools.com/ru/tools/wifi-channel-overlap-planner): Планирует каналы 2,4, 5 и 6 ГГц по каналам, ширине и RSSI точек, предупреждая о DFS и PSC.
- [AI-генератор идей доменов](https://elysiatools.com/ru/tools/ai-domain-name-idea-generator): Введите ключевые слова бренда — ИИ сгенерирует до 10 идей доменов, отфильтровав занятые через DNS + RDAP. Для стартапов и разработчиков.
- [Анализатор APNG: чанки IDAT/fdAT, повтор deflate и методы disposal с таймингом кадров](https://elysiatools.com/ru/tools/apng-idat-fdat-chunk-streaming-deflate-replay-and-disposal-method-analyzer): Загрузите PNG/APNG и разберите структуру анимации: подпись PNG и проверка CRC32 каждого чанка, IHDR (глубина/тип цвета/интерлейс), acTL (число кадров и повторов, обязан стоять до первого IDAT), fcTL (порядковый номер, ограничение области x+y+w+h ≤ холста, нормализация delay_num/delay_den, dispose_op none/background/previous, blend_op source/over), первый кадр IDAT + последующие через fdAT; общие номера fcTL+fdAT должны расти без пропусков с нуля; поток deflate каждого кадра воспроизводится с проверкой размера распаковки = высота × (1 + байтов на строку), повреждённый zlib фиксируется; симуляция disposal предупреждает о previous в первом кадре (трактуется как background), кадрах с нулевой задержкой и т. п.
- [Средство сопоставления утверждений, доказательств и ссылок](https://elysiatools.com/ru/tools/claim-evidence-citation-mapper): Извлекает фактические утверждения из текста, связывает со сносками/ссылками/библиографией, помечает утверждения без источника, со слабым источником, с дублирующей или неоднозначной ссылкой

## Примеры

- [Примеры Архитектуры Нулевого Доверия](https://elysiatools.com/ru/samples/zero-trust-samples): Комплексные примеры архитектуры Нулевого Доверия с аутентификацией, сегментацией сети и контроля доступа
- [Примеры Обработки Изображений Web Python](https://elysiatools.com/ru/samples/web-image-processing-python): Примеры обработки изображений Web Python используя PIL/Pillow включая чтение, сохранение, изменение размера и преобразование формата
- [Примеры Обработки Изображений Android Java](https://elysiatools.com/ru/samples/android-image-processing-java): Примеры обработки изображений Android Java включая чтение/сохранение, масштабирование и преобразование формата
- [Примеры Обработки Изображений Android Kotlin](https://elysiatools.com/ru/samples/android-image-processing-kotlin): Примеры обработки изображений Android Kotlin включая чтение/сохранение, масштабирование и преобразование формата
