现在是在拟定记录,还是核对已发布的记录?
区域文件生成器用于拟定方案;DNS 查询用于查看在线的 A、AAAA、MX、TXT、NS 和 CNAME。生成文件不等于已经发布或传播完成。
Elysia Tools
导航
Workflow Playbook
先拟定 DNS 区域记录,再核对在线解析、DNSSEC 委派和实际提供的 HTTPS 证书,为域名上线留下可复核的依据。
专题
这个流程面向准备启用新域名或调整 DNS 的站点管理员。先记录注册商、预期名称服务器、网站目标地址、邮件去向和实际访问的 HTTPS 主机名,再编辑区域记录。用 dns-zone-file-record-builder 拟定需要的 SOA、NS、A 或 AAAA、CNAME、MX 和 TXT,核对记录名称是否放在正确的层级、目标域名是否按语法写全,以及是否意外造成冲突。它生成的是待发布的文件和可读的校验信息,不会替你修改 DNS 服务商的设置,更不能证明互联网已经看到了新记录。
通过服务商发布后,用 dns-query 按主机名和记录类型逐项查询,并把观察到的 A、AAAA、MX、TXT、NS 或 CNAME 与方案比较。记下查询时间和使用的解析器。该工具目前即使填写自定义名称服务器,实际仍走系统解析器,因此不能把结果表述成“直接查询权威服务器”。如果结果仍旧,先考虑缓存与 TTL,过一段时间再查,避免反复修改本来正确的配置。
如果启用了 DNSSEC,再运行 whois-rdap-dnssec-chain-validator-and-iana-bootstrap-trust-auditor,查看注册局信息和从根到域名的 DS、DNSKEY 连接。更换 DNS 服务商后遗留旧 DS,与原本就未签名的委派不是一回事。记录具体在哪个环节失败,未签名也不要写成“验证通过”。
待解析指向预期服务后,用 ssl-checker 检查访客实际访问的主机名,确认在线证书有效期和主机名覆盖范围。如果手头还有 PEM 或 CRT 文件,用 certificate-decoder 查看其中的备用名称、颁发者和指纹;只解码文件,不能证明服务器已经部署了它。必要时对照线上与文件的证书信息,找出部署偏差。最终留下预期记录、在线观察值、检查时间、DNSSEC 状态和 HTTPS 结果。若已经发生抓包或请求送达故障,改用 network-triage-debugging;若尚未选定域名,转到 domain-name-ideation-and-availability。
工作流指南
生成并校验拟发布的 SOA、NS 和所需网站或邮件记录。输出只是交给 DNS 服务商执行的变更方案,不是在线区域。
发布后逐一查询目标主机名和记录类型,对照 A、AAAA、MX、TXT、NS、CNAME;记下解析器与观察时间。
检查 RDAP 委派;启用 DNSSEC 时再审查 DS 到 DNSKEY 的链路。调整注册商设置前,先分清未签名与签名链断裂。
用 SSL 检查器访问在线主机;需要核对拟部署文件时,再单独解码 PEM,对比备用名称、颁发者、有效期或指纹。
区域文件生成器用于拟定方案;DNS 查询用于查看在线的 A、AAAA、MX、TXT、NS 和 CNAME。生成文件不等于已经发布或传播完成。
开启 DNSSEC 时检查 DS 与 DNSKEY;查看网站实际提供的证书用 SSL 检查器;证书解码器只检查手头的 PEM 文件。
上线前取证留在本流程;若涉及抓包、Webhook 送达、本机 hosts 覆盖或端点故障,转到 network-triage-debugging。