Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Windows Server, AD и Роли

Ошибки валидации DNSSEC в Windows Server: причины и исправление

Обновлено: 28.08.2026 · Официальная документация ↗

Симптомы сбоев валидации DNSSEC

При включенной валидации DNSSEC клиенты и серверы не могут разрешить определенные доменные имена (ошибка DNS name does not exist / Server Failure - SERVFAIL), в то время как другие сайты открываются нормально. В журнале DNS Server фиксируются события Event ID 4016, Event ID 4010 или Event ID 4013.

СимптомПричинаПроявление
Ответ SERVFAIL на DNS-запросыИстек срок действия подписи RRSIG или рассинхронизированы Trust AnchorsБлокировка доступа к защищенным государственным или банковским порталам
Event ID 4016 в DNS ServerНе удалось проверить криптографическую подпись записи DNSKEYDNS-сервер отбрасывает ответы из-за подозрения на подмену (Spoofing)
Сбой синхронизации Trust AnchorБлокировка протокола HTTP/HTTPS для скачивания ключей с IANAУстарели корневые якоря доверия DNSSEC

Пошаговое восстановление валидации DNSSEC

  1. Проверьте состояние корневых якорей доверия (Trust Anchors):
# Просмотр всех установленных Trust Anchors на DNS сервере:
Get-DnsServerTrustAnchor

# Проверка статуса валидации корневой зоны ".":
Get-DnsServerTrustPoint -Name "."
  1. Обновите корневые якоря доверия из репозитория IANA:
# Принудительное обновление корневых якорей DNSSEC:
Update-DnsServerTrustPoints -Force

# Либо добавление корневого Trust Anchor вручную (при отсутствии доступа в интернет):
Import-DnsServerRootHint -Force
  1. Очистите кэш DNS-сервера от битых записей RRSIG:
# Очистка DNS кэша:
Clear-DnsServerCache -Force
  1. Временно отключите валидацию DNSSEC (для экстренного восстановления сервисов): если внешний домен сломал свои DNSSEC-подписи, а доступ требуется срочно:
# Отключение обязательной валидации DNSSEC на резолвере Windows DNS:
Set-DnsServerSetting -EnableDnsSec $False

# Включение обратно после исправления внешних записей:
Set-DnsServerSetting -EnableDnsSec $True

Диагностика: Используйте публичные утилиты проверки (например, Resolve-DnsName -Name domain.com -DnssecValidationRequired), чтобы точно понять, сломана ли подпись на стороне владельца домена.

💡 Практика специалистов: 90% внезапных сбоев DNSSEC вызваны рассинхронизацией времени на контроллере домена. Проверьте статус службы W32Time: если часы отстают или спешат хотя бы на 5 минут, срок действия подписей RRSIG признается недействительным.

Частые вопросы (FAQ)

Что такое DNSSEC простыми словами?

Это расширение протокола DNS, добавляющее криптографические цифровые подписи к записям для защиты от подмены IP-адресов и атак Man-in-the-Middle (DNS Cache Poisoning).

Почему DNSSEC может сломать интернет для всей компании?

Если на сервере рассинхронизируются системные часы (разница более 5 минут) или владелец внешнего домена забудет обновить ключ RRSIG, валидатор DNS посчитает все ответы поддельными и вернет ошибку SERVFAIL.

Как проверить статус DNSSEC для конкретного домена через PowerShell?

Выполните: Resolve-DnsName -Name verisignlabs.com -DnssecOk -DnssecValidationRequired.

Где в консоли DNS Manager находятся точки доверия?

В левом дереве консоли в папке 'Trust Points' (Точки доверия).

Полезные материалы
Рекомендуем