التحقق من DNSSEC لنطاق

ما هو DNSSEC، وكيف يوقّع منطقة DNS الخاصة بك تشفيريًا لإيقاف تسميم ذاكرة التخزين المؤقت والانتحال، وكيف تتحقق مما إذا كان نطاق ما يفعّله، والتحذير الذي لا غنى عنه: تفعيل خاطئ — سجل DS لا يتطابق مع مفتاحك — يترك النطاق غير قابل للوصول بخطأ SERVFAIL. مع شرح خطوة بخطوة.

أداة مجانية · دون تسجيل

افحص أمان بريد نطاقك

يفحص محلّلنا المجاني في ثوانٍ مصادقة البريد لنطاقك (SPF وDKIM وDMARC وMX)، وهي الأساس الذي يمنع انتحال علامتك التجارية عبر البريد. يعمل DNSSEC في طبقة مختلفة — توقيع منطقة DNS — ويُتحقَّق منه بطريقة أخرى، عبر استعلام dig +dnssec أو مُدقِّق متخصص، كما نوضّح أدناه. سجّل إذا أردت مراقبة مستمرة لسطح DNS والبريد لديك.

ما هو DNSSEC؟

DNSSEC (امتدادات أمان DNS، المعرّفة في RFC 4033 و4034 و4035) هي مجموعة امتدادات تضيف توقيعات تشفيرية إلى سجلات DNS. يجيب DNS التقليدي دون أي دليل على الأصالة: لا يستطيع المُحلِّل معرفة ما إذا كانت الإجابة التي يتلقاها قادمة فعلًا من المنطقة الشرعية أم أن أحدًا تلاعب بها في الطريق. يحل DNSSEC ذلك بتوقيع كل مجموعة سجلات بمفتاح خاص ونشر المفتاح العام في DNS نفسه، بحيث يستطيع مُحلِّل مُتحقِّق أن يتأكد رياضيًا من أن الإجابة أصلية ولم تُعدَّل. لهذا يُدخل عدة أنواع سجلات جديدة: DNSKEY (المفاتيح العامة)، وRRSIG (توقيع كل مجموعة سجلات)، وDS (رابط الثقة نحو المنطقة الأم)، وNSEC/NSEC3 (الإثبات المُوثَّق بأن اسمًا ما غير موجود).

لماذا يهم: يوقف تسميم DNS وانتحاله

بدون DNSSEC، يكون DNS عرضة لـتسميم ذاكرة التخزين المؤقت (cache poisoning) ولهجمات الوسيط التي تحقن إجابات مزيفة: يمكن لمهاجم أن يجعل نطاقك.com يُحَلّ إلى خادمه هو ويعيد توجيه مستخدميك إلى موقع احتيالي، أو يعترض البريد، أو يسرق بيانات الاعتماد دون أن تلاحظ الضحية شيئًا. أثبت هجوم كامينسكي الكلاسيكي (2008) مدى واقعية ذلك. مع DNSSEC، تفشل أي إجابة مُتلاعَب بها في التحقق من التوقيع فيُسقطها المُحلِّل. مسألة مهمة: يضمن DNSSEC الأصالة والسلامة (أن الإجابة حقيقية ولم تتغير)، لكنه لا يضمن السرية: فهو لا يُشفّر استعلامات DNS الخاصة بك. لتشفير حركة DNS تُستخدَم تقنيات أخرى (DNS over HTTPS أو DNS over TLS)، وهي مكمّلة لـ DNSSEC.

سلسلة الثقة: DS وDNSKEY وRRSIG

يعمل DNSSEC كسلسلة تبدأ من جذر DNS وتنزل حتى نطاقك. توقّع كل منطقة سجلاتها بمفتاحها الخاص؛ ويُنقَل المفتاح العام في سجل DNSKEY (عادةً توجد KSK، مفتاح توقيع المفاتيح، وZSK، مفتاح توقيع المنطقة)، وتحمل كل مجموعة سجلات توقيعها في RRSIG. الحلقة التي تربط منطقتك بمنطقتها الأم (الـ TLD، مثل .com) هي سجل DS: وهو ملخّص (hash) لمفتاحك، ويُنشَر في المنطقة الأم عبر مُسجِّل النطاقات الخاص بك، لا في DNS الخاص بك. هكذا يضمن الجذر لـ TLD، ويضمن TLD لنطاقك عبر DS، ويضمن نطاقك لسجلاته. مثال على سجل DS:
example.com. 3600 IN DS 12345 13 2 A1B2C3D4E5F6...

كيف تتحقق مما إذا كان نطاق يملك DNSSEC

يمكنك الاستعلام عنه مباشرة بـ dig. سجل DS عند المنطقة الأم وDNSKEY في منطقتك يؤكدان أن المفاتيح منشورة:
dig DS example.com +short
dig DNSKEY example.com +short
لمعرفة ما إذا كان التحقق يعمل من الطرف إلى الطرف، استعلِم من مُحلِّل مُتحقِّق (مثل 1.1.1.1 أو 8.8.8.8) وابحث عن راية ad (Authenticated Data) ضمن رايات الإجابة:
dig +dnssec example.com
;; flags: qr rd ra ad;   (راية "ad" = إجابة مُتحقَّق منها)
لتشخيص مرئي لكامل سلسلة الثقة، يُفضَّل مُدقِّق متخصص مثل DNSViz أو مُنقِّح DNSSEC من Verisign. ملاحظة: يغطي محلّل البريد المجاني لدينا SPF وDKIM وDMARC وMX؛ أما DNSSEC فيُتحقَّق منه بهذه الاستعلامات، لا من ذلك الماسح.

⚠️ تحذير: التفعيل الخاطئ قد يُسقط نطاقك

يُعد DNSSEC من إعدادات DNS القليلة التي، إن أُجريت بشكل خاطئ، تترك نطاقك غير قابل للوصول تمامًا. إذا نشرت لدى المُسجِّل سجل DS لا يتطابق مع DNSKEY الفعلي لمنطقتك — بسبب تدوير مفاتيح سيّئ التنسيق، أو بسبب ترحيل مزوّد DNS دون إزالة DS أولًا — فسيُرجع كل المُحلِّلين المُتحقِّقين (Google وCloudflare وكثير من المشغّلين) خطأ SERVFAIL، وسيتوقف مستخدموك عن تحليل النطاق: الموقع والبريد ساقطان دون إنذار مسبق. لذلك نعامله كـباب باتجاه واحد: فعّله بحذر، ونسّق أي تغيير للمفاتيح (rollover) مع احترام فترة التداخل، ولا تُرحّل DNS أبدًا مع DNSSEC مفعّلًا دون تعطيله أولًا (أزِل DS، وانتظر انتهاء صلاحية TTL، ثم رحّل وأعِد التوقيع)، وتحقّق دائمًا من النتيجة بأداة مثل DNSViz قبل اعتباره منتهيًا. وأبقِ خطة تراجع جاهزة.

أسئلة شائعة حول DNSSEC

ما هو DNSSEC وما فائدته؟

DNSSEC (امتدادات أمان DNS) يضيف توقيعات تشفيرية إلى سجلات DNS ليتمكن المُحلِّل من التحقق من أن الإجابة أصلية ولم يُتلاعب بها. يفيد في إيقاف تسميم ذاكرة التخزين المؤقت وانتحال DNS، اللذين يسمحان لولاهما بإعادة توجيه مستخدميك إلى خوادم احتيالية.

هل يُشفّر DNSSEC استعلامات DNS الخاصة بي؟

لا. يضمن DNSSEC الأصالة والسلامة (أن الإجابة شرعية ولم تتغير)، لكنه لا يضمن السرية: فهو لا يُخفي ولا يُشفّر محتوى الاستعلامات. لتشفير حركة DNS تُستخدَم DNS over HTTPS (DoH) أو DNS over TLS (DoT)، وهي مكمّلة لـ DNSSEC.

كيف أعرف أن نطاقي يملك DNSSEC مفعّلًا؟

تحقّق من وجود سجل DS عند النطاق الأم وسجل DNSKEY في منطقتك (مثلًا بـ dig DS نطاقك.com و dig DNSKEY نطاقك.com). للتأكد من أن التحقق يعمل، نفّذ استعلام dig +dnssec نحو مُحلِّل مُتحقِّق وتأكّد من ظهور راية "ad". يُظهر لك مُدقِّق مثل DNSViz سلسلة الثقة كاملة.

هل يمكن أن يجعل DNSSEC نطاقي غير قابل للوصول؟

نعم. إذا كان سجل DS لدى المُسجِّل لا يتطابق مع مفتاح DNSKEY لمنطقتك — بسبب تدوير مفاتيح خاطئ أو ترحيل مزوّد DNS دون إزالة DS — يُرجع المُحلِّلون المُتحقِّقون خطأ SERVFAIL ويتوقف النطاق عن التحليل، ما يُسقط الموقع والبريد. لذلك يُستحسن تفعيله بحذر ومع خطة تراجع.

المصادر والمراجع

آخر تحديث: يوليو 2026 · محتوى معلوماتي؛ لا يُعد استشارة.

واصل التعلّم

راقب سطح DNS والبريد لديك باستمرار

سجّل مجانًا في OCIRIA Security واحصل على تنبيهات عندما تتغيّر إعدادات DNS أو DNSSEC أو مصادقة البريد لديك وتتوقّف عن حماية نطاقك.