| Предыдущий | Следующий |
| DNS_ERROR_RCODE | DNS_REQUEST_PENDING |
DNS_ERROR_UNSECURE_PACKET
Политика безопасности отклонила ответ
DNS_ERROR_UNSECURE_PACKET следует исследовать в контексте политики безопасности DNS, особенно требований DNSSEC, выбранных через таблицу политик разрешения имён Windows (NRPT). Служба DNS-клиента проверяет NRPT перед отправкой соответствующего запроса, и правило может требовать проверенных данных имени и адреса для пространства имён. Поэтому синтаксически корректный ответ DNS может оказаться непригодным, если отсутствует требуемая цепочка доверия или проверка завершается неудачей.
Наличие флага AD в одном пакете само по себе не является полным независимым доказательством для диагностики приложения. Проверка зависит от пути резолвера, якорей доверия, подписей, записей делегирования, поддерживаемых алгоритмов и срока действия. Отключение политики может скрыть симптом, но одновременно устранит защиту, которая вызвала ошибку.
Что проверить
- Определите действующее правило NRPT для запрошенного полного доменного имени и проверьте, требуется ли проверка DNSSEC.
- Проверьте подписанную цепочку делегирования, записи DS и DNSKEY, срок действия RRSIG, якоря доверия и системное время.
- Сравните результаты настроенного проверяющего резолвера и авторитетных серверов.
- Исправьте нарушенную подпись, делегирование, доверие или путь пересылки, прежде чем рассматривать исключение из политики.
Ссылки
- Microsoft: правила DNSSEC и NRPT
- RFC 4033: введение и требования DNS Security
- RFC 4035: изменения протокола DNSSEC
Нужно найти другой код? Найти другой код состояния или ошибки.
