Google DNS SERVFAIL 进行 PTR 查询,ISP 无法提供帮助

Google DNS SERVFAIL 进行 PTR 查询,ISP 无法提供帮助

我急需帮助!我们托管的一些 Exchange 用户最近在向某些域发送时收到 NDR。我认为错误是 554 NO PTR IP FOUND。我发誓我们的 ISP 确实设置了 PTR,而且确实存在。但是,我的另一位同事注意到 Google 的 DNS 没有返回结果,而是提供了 SERVFAIL 错误。事实证明,Google DNS 默认对所有查询进行 DNSSEC 验证,如果区域未签名,则不会造成任何损害。但是,如果区域启用了 DNSSEC 但配置不正确,那么您将收到 SERVFAIL。

我们已经与我们的 ISP 进行了沟通,但他们拒绝承认问题出在他们这边,因为他们一直说他们的 .in-addr.arpa 区域从未启用过 DNSSEC。但是当我们进行在线验证检查时,结果却并非如此。

有问题的 IP 是 xxxx,由 Centurylink 托管。

https://dnssec-debugger.verisignlabs.com/.in-addr.arpa http://dnsviz.net/d/.in-addr.arpa/dnssec/

我的理论是,接收电子邮件服务器只是在进行 PTR SPAM 检查,并且它们还配置为使用 Google 的 DNS 服务器 8.8.8.8 作为解析器。由于它收到了 SERVFAIL 消息,因此我们的客户会收到 NDR,因为它无法验证我们的发送中继服务器。

我真的需要帮助向 ISP 证明这与 DNSSEC 有关,因为他们一直反驳说这与 DNSSEC 毫无关系。我正尝试使用 DIG 以某种方式证明 DNSSEC 是相关的,所以请帮帮我!我已经向他们展示了这两个链接,但他们没有让步。是我疯了还是他们说得对?

短暂性失眠!

编辑:我已将我们的公共 IP 从列表中删除,因为我们的问题现在似乎已得到解决。

答案1

我想说的是你的http://dnsviz.net链接非常清楚地表明这是一个 DNSSEC 问题。

但是,如果你想说明使用dig我会选择+cdflag。它设置了“查询中的 CD(检查已禁用)位”,明确告诉解析器跳过 DNSSEC 验证。

在下面的例子中,我将使用dnssec-failed.org域,这意味着 DNSSEC 失败。

$ dig @8.8.8.8 dnssec-failed.org SOA

; <<>> DiG 9.10.3-P4-Ubuntu <<>> @8.8.8.8 dnssec-failed.org SOA
; (1 server found)
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: SERVFAIL, id: 8707
;; flags: qr rd ra; QUERY: 1, ANSWER: 0, AUTHORITY: 0, ADDITIONAL: 1

;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags:; udp: 512
;; QUESTION SECTION:
;dnssec-failed.org.     IN  SOA

;; Query time: 492 msec
;; SERVER: 8.8.8.8#53(8.8.8.8)
;; WHEN: Fri Mar 09 10:24:17 CET 2018
;; MSG SIZE  rcvd: 46

$

对阵

$ dig +cdflag @8.8.8.8 dnssec-failed.org SOA

; <<>> DiG 9.10.3-P4-Ubuntu <<>> +cdflag @8.8.8.8 dnssec-failed.org SOA
; (1 server found)
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 30849
;; flags: qr rd ra cd; QUERY: 1, ANSWER: 1, AUTHORITY: 0, ADDITIONAL: 1

;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags:; udp: 512
;; QUESTION SECTION:
;dnssec-failed.org.     IN  SOA

;; ANSWER SECTION:
dnssec-failed.org.  21599   IN  SOA dns101.comcast.org. dnsadmin.comcast.net. 2010101883 900 180 604800 7200

;; Query time: 189 msec
;; SERVER: 8.8.8.8#53(8.8.8.8)
;; WHEN: Fri Mar 09 10:25:28 CET 2018
;; MSG SIZE  rcvd: 117

$

相关内容