Vor der Veröffentlichung den Sollzustand festlegen
Dieser Ablauf richtet sich an Betreiber, die einen neuen Host freigeben oder die DNS-Zone einer bestehenden Domain ändern. Erfassen Sie zuerst Registrar, erwartete Nameserver, Webziele, Mailrouten und den von Besuchern verwendeten HTTPS-Hostnamen. Erstellen Sie mit dns-zone-file-record-builder nur die benötigten SOA-, NS-, A- oder AAAA-, CNAME-, MX- und TXT-Einträge. Prüfen Sie Besitzername, vollständig geschriebene Zielnamen und mögliche Konflikte. Der ausgegebene Zonentext ist ein Vorschlag mit Validierungshinweisen: Er ändert beim DNS-Anbieter nichts und zeigt nicht, dass die neuen Antworten bereits öffentlich sichtbar sind.
Istwerte statt Annahmen erfassen
Nach der Veröffentlichung fragen Sie mit dns-query jeden benötigten Host und Eintragstyp ab. Notieren Sie Sollwert, Antwort, Uhrzeit und verwendeten Resolver. Das Werkzeug verwendet derzeit den Systemresolver, selbst wenn ein eigener Nameserver eingegeben wird. Bezeichnen Sie das Ergebnis deshalb nicht als direkte Abfrage des autoritativen Servers. Alte Antworten können aus einem Cache stammen; berücksichtigen Sie die TTL, bevor Sie eine möglicherweise korrekte Zone erneut ändern.
Ist DNSSEC aktiviert, kontrollieren Sie mit whois-rdap-dnssec-chain-validator-and-iana-bootstrap-trust-auditor Registrar-Kontext und DS-DNSKEY-Verknüpfung von der Wurzel bis zur Domain. Ein veralteter DS nach einem Anbieterwechsel ist etwas anderes als eine bewusst unsignierte Delegierung. Halten Sie den konkreten fehlerhaften Übergang fest, statt eine unsignierte Zone als erfolgreich validierte Kette auszugeben.
HTTPS am realen Ziel prüfen
Sobald DNS auf den vorgesehenen Dienst zeigt, untersuchen Sie den öffentlichen Host mit ssl-checker. Prüfen Sie Gültigkeitszeitraum und Namensabdeckung des tatsächlich präsentierten Zertifikats. certificate-decoder kann eine vorhandene PEM- oder CRT-Datei nach Aussteller, alternativen Namen und Fingerabdruck zerlegen; das sagt allein noch nichts über die Serverkonfiguration. Vergleichen Sie Datei und Live-Zertifikat bei Verdacht auf ein falsches Deployment. Abschließend gehören Soll- und Istwerte, Prüfzeiten, DNSSEC-Status und HTTPS-Ergebnis ins Freigabeprotokoll. Für laufende Verkehrs- und Zustellungsstörungen ist network-triage-debugging zuständig; für die Namenssuche domain-name-ideation-and-availability.