换 DNS 服务商后查询报 SERVFAIL,是不是 DNSSEC 没配好?
先暂停改记录,把新旧 nameserver、DS 记录和变更时间都存下来。如果关闭 DNSSEC 验证能查到、正常递归查询却 SERVFAIL,常见原因是注册商还挂着旧 DS,而新服务商已经启用了新密钥。
更新于 2026年8月6日
先确认是验证失败,不是没有记录
保存注册商当前 nameserver、DS 的 key tag、algorithm、digest type 与 digest,以及新 DNS 区域中的 DNSSEC 状态。分别查询 A、AAAA、NS、DS,必要时用 dig +dnssec example.com A 与 dig +trace example.com 查看故障落在哪一层;命令中的域名换成自己的公开域名,不包含账号或密钥。
按正确顺序修验证链
Cloudflare 的DNSSEC 故障说明指出,更换权威 DNS 后,注册商仍发布旧 DS 会导致验证失败和 SERVFAIL。不要在新服务商反复新增普通记录;先根据迁移方案在注册商移除旧 DS,等待其 TTL,再使用新服务商提供的值重新启用。变更前保存原值,变更后从多个公共解析器复查。若不确定 DS 所有权,先联系注册商与 DNS 服务商,不要猜测填写。
Answer feedback
这条回答解决了你的问题吗?
公开票数用于优先完善答案。
还需要进一步协助?
联系李李