更换 DNS 服务商后出现 SERVFAIL,怎样判断是不是 DNSSEC 配置错了?

先暂停继续改记录,保存新旧 nameserver、DS 记录和变更时间。若关闭 DNSSEC 验证的查询可返回、正常递归查询却 SERVFAIL,常见原因是注册商仍保留旧 DS,而新服务商的签名不匹配;应从注册商到权威 DNS 核对验证链。

更新于 2026年8月6日
0 人已解决

先确认是验证失败而不是没有记录

保存注册商当前 nameserver、DS 的 key tag、algorithm、digest type 与 digest,以及新 DNS 区域中的 DNSSEC 状态。分别查询 AAAAANSDS,必要时用 dig +dnssec example.com Adig +trace example.com 查看故障落在哪一层;命令中的域名换成自己的公开域名,不包含账号或密钥。

按正确顺序修复验证链

Cloudflare 的DNSSEC 故障说明指出,更换权威 DNS 后,注册商仍发布旧 DS 会导致验证失败和 SERVFAIL。不要在新服务商反复新增普通记录;先根据迁移方案在注册商移除旧 DS,等待其 TTL,再使用新服务商提供的值重新启用。变更前保存原值,变更后从多个公共解析器复查。若不确定 DS 所有权,先联系注册商与 DNS 服务商,不要猜测填写。

Answer feedback

这条回答解决了你的问题吗?

公开票数用于优先完善答案。

还需要进一步协助?

联系李李