← retour aux snippets

dig: vérifier la validation DNSSEC (ad flag)

S'assurer que le résolveur valide DNSSEC en vérifiant le bit AD dans la réponse.

bash dns #dig#dnssec#ad

objectif

Vérifier que la chaîne DNSSEC est validée pour un domaine signé.

code minimal

dig +dnssec cloudflare.com A | awk '/flags:/ && / ad[;]?/ {print "DNSSEC valide"}'

utilisation

# inspecter les enregistrements DS et RRSIG
dig +dnssec data.pm DS
dig +dnssec data.pm RRSIG

variante(s) utile(s)

# interroger un résolveur connu
dig +dnssec data.pm A @1.1.1.1

notes

  • le bit AD est positionné par le résolveur récursif validant.
  • pour la validation côté client, utilisez delv ou unbound-host.