| Предыдущий | Следующий |
| DNS_ERROR_INVALID_SIGNATURE_VALIDITY_PERIOD | DNS_ERROR_DNSSEC_IS_DISABLED |
DNS_ERROR_INVALID_NSEC3_ITERATION_COUNT
DNS_ERROR_INVALID_NSEC3_ITERATION_COUNT означает, что запрошенное число итераций NSEC3 превышает допустимое DNS-сервером Windows значение для минимальной длины ключа в зоне. Параметры NSEC3 должны быть совместимы с ключами подписания.
Что проверить
- Проверьте длину всех активных ключей KSK и ZSK, включая ключи, которые вскоре будут участвовать в смене.
- Уменьшите число итераций или выберите совместимую конфигурацию ключей подписания.
- Перед применением новых параметров NSEC3 проверьте полную конфигурацию DNSSEC.
Get-DnsServerSigningKey -ZoneName "example.com"
Microsoft: подписывание зон DNS с помощью DNSSEC
Microsoft: Test-DnsServerDnsSecZoneSetting
Microsoft: Add-DnsServerSigningKey
Контрольная проверка
В контрольном запросе зафиксируйте имя зоны/узла, DNS server, тип операции и параметры DNSSEC или policy, которые относятся к условию «DNS_ERROR_INVALID_NSEC3_ITERATION_COUNT означает, что запрошенное число итераций NSEC3 превышает допустимое DNS-сервером Windows значение для минимальной длины ключа в зоне. Параметры NSEC3 должны быть совместимы с ключами подписания». Повторяйте запрос после изменения одного поля; изменение одновременно зоны, ключа и policy не позволяет установить исходную причину.
Нужно найти другой код? Найти другой код состояния или ошибки.