更换 DNS 服务商后出现 SERVFAIL,怎样判断是不是 DNSSEC 配置错了?
先暂停继续改记录,保存新旧 nameserver、DS 记录和变更时间。若关闭 DNSSEC 验证的查询可返回、正常递归查询却 SERVFAIL,常见原因是注册商仍保留旧 DS,而新服务商的签名不匹配;应从注册商到权威 DNS 核对验证链。
更新于 2026年8月6日
先确认是验证失败而不是没有记录
保存注册商当前 nameserver、DS 的 key tag、algorithm、digest type 与 digest,以及新 DNS 区域中的 DNSSEC 状态。分别查询 A、AAAA、NS、DS,必要时用 dig +dnssec example.com A 与 dig +trace example.com 查看故障落在哪一层;命令中的域名换成自己的公开域名,不包含账号或密钥。
按正确顺序修复验证链
Cloudflare 的DNSSEC 故障说明指出,更换权威 DNS 后,注册商仍发布旧 DS 会导致验证失败和 SERVFAIL。不要在新服务商反复新增普通记录;先根据迁移方案在注册商移除旧 DS,等待其 TTL,再使用新服务商提供的值重新启用。变更前保存原值,变更后从多个公共解析器复查。若不确定 DS 所有权,先联系注册商与 DNS 服务商,不要猜测填写。
Answer feedback
这条回答解决了你的问题吗?
公开票数用于优先完善答案。
还需要进一步协助?
联系李李