跳转到内容
搜索文档

扩展 DNS 错误代码

最后更新 查看 MarkdownAgent 设置

扩展 DNS 错误代码(在 RFC 8914 中定义)是一种用于返回有关 DNS 错误原因的附加信息的方法。当 DNS 查询失败时,标准响应代码(例如 SERVFAIL)通常无法解释其失败的_原因_。扩展 DNS 错误代码通过在响应中附加更具体的错误代码和描述性文本来解决此问题,因此您可以准确识别原因,而无需猜测。

1.1.1.1 支持扩展 DNS 错误代码。下面是 1.1.1.1 返回的错误代码列表、它们的含义以及您可能需要采取的解决步骤。其中许多错误与 DNSSEC(DNS 安全扩展)有关——这是向 DNS 记录添加加密签名以防止篡改的一组协议。当服务器包含扩展 DNS 错误代码时,它们会自动出现在 dig 响应的 OPT PSEUDOSECTION 中,例如:

dig @1.1.1.1 example.com A
代码编号代码名称示例输出后续步骤
1

Unsupported DNSKEY Algorithm

EDE: 1 (Unsupported DNSKEY Algorithm): (failed to verify example.com. A: unsupported key size, DNSKEY example.com., id = 12345)该域名未通过 DNSSEC 验证。检查您的网站使用的是哪种签名密钥算法,并确认其被 1.1.1.1 支持。
2Unsupported DS Digest TypeEDE: 2 (Unsupported DS Digest Type): (no supported DS digest type for example.com.)由于 DS 记录上的摘要类型不受支持,该域名未通过 DNSSEC 验证。如果提供的 DS 记录都不受支持,该域名将解析失败。请确保向您的注册商添加受支持的 DS 记录
3Stale AnswerEDE: 3 (Stale Answer)这是一个静默错误。它通知您 DNS 解析器只能返回陈旧的数据。如果问题仍然存在,请在 1.1.1.1 社区论坛上寻求帮助。
6DNSSEC BogusEDE: 6 (DNSSEC Bogus): (proof of non-existence of example.com. A)

EDE: 6 (DNSSEC Bogus): (found duplicate CNAME records for example.com. (1 duplicate RRs))
该域名未通过 DNSSEC 验证。目标记录的签名或目标记录不存在的证明无效。请检查您的DNS 配置
7Signature ExpiredEDE: 7 (Signature Expired): (for DNSKEY example.com., id = 12345: RRSIG example.com., expiration = 123456)由于签名过期,该域名未通过 DNSSEC 验证。请确保您的区域使用有效的DNSSEC 签名进行了签名。
8Signature Not Yet ValidEDE: 8 (Signature Not Yet Valid): (for DNSKEY example.com., id = 12345: RRSIG example.com., inception = 12345)该域名未通过 DNSSEC 验证。请确保您的区域使用有效的DNSSEC 签名进行了签名。
9DNSKEY MissingEDE: 9 (DNSKEY Missing): (no SEP matching the DS found for example.com.)该域名未通过 DNSSEC 验证。它没有与注册局处 DS 记录集匹配的 SEP DNSKEY。请确保使用与当前 DS 集匹配的密钥对该区域进行签名,或者向您的注册商添加缺失的 DS 记录
10RRSIGs MissingEDE: 10 (RRSIGs Missing): (for DNSKEY example.com., id = 12345)1.1.1.1 无法检索资源记录签名 (RRSig) 来验证记录的真实性。请检查您的DNS 配置和响应代码。如果响应代码不是 SERVFAIL,此错误表明在路径的某个地方存在一个不可用的密钥问题,但解析器找到了至少一条成功的验证路径。不可用密钥问题的例子包括但不限于:密钥轮换正在进行中、备用密钥以及攻击者剥离了由特定密钥制作的签名。
11No Zone Key Bit SetEDE: 11 (No Zone Key Bit Set): (for DNSKEY example.com., id = 12345)该域名未通过 DNSSEC 验证。区域的 SEP DNSKEY 必须设置 Zone Key 标志。请检查您的DNSSEC 配置或 DNSSEC 故障排除指南
12NSEC MissingEDE: 12 (NSEC Missing): failed to verify an insecure referral proof for example.com该域名未通过 DNSSEC 验证。上游名称服务器未包含目标名称不存在的有效证明。请确保该区域已启用 DNSSEC 签名并包含有效的NSEC/NSEC3 记录
13Cached ErrorEDE: 13 (Cached Error)1.1.1.1 返回了缓存的错误。如果此问题仍然存在,请联系社区论坛
22No Reachable AuthorityEDE: 22 (No Reachable Authority): (at delegation example.com.)1.1.1.1 无法访问部分或全部权威名称服务器(或者它们可能拒绝解析)。如果权威名称服务器超载或暂时不可用,就会发生这种情况。如果此问题仍然存在,请联系社区论坛
23Network ErrorEDE: 23 (Network Error): (1.1.1.1:53 rcode=SERVFAIL for example.com. A)1.1.1.1 无法确定到上游名称服务器的网络路径,或者名称服务器未响应。如果此问题仍然存在,请联系社区论坛
30Invalid Query TypeEDE: 30 (Invalid Query Type): Invalid Query Type请求中的记录类型无法提供有效的答案。如果是针对标准查询类型(如 A 或 AAAA 记录)返回此错误,请联系社区论坛

这篇文档对您有帮助吗?