Se não me engano, o problema é que o seu registrador publicou DS
registros para o seu domínio, isto é, chaves de assinatura DNSSEC:
[me@risby player]$ dig ds ultreyatours.com
[...]
;; ANSWER SECTION:
ultreyatours.com. 85920 IN DS 49864 8 1 0152C1213569799FAFA42C7699A20132A293F908
ultreyatours.com. 85920 IN DS 20536 8 1 291A619699C18BF007CB937928EA99A81CC73314
mas o seu registro A não está assinado:
[me@risby player]$ dig www.ultreyatours.com +trace +dnssec
[...]
. 487995 IN NS i.root-servers.net.
[...]
. 487995 IN RRSIG NS 8 0 518400 20150919050000 20150909040000 1518 . m8MEJxwjDheKkuBXEMRTO+vqGHVFRznH45Tr8bT6iCb+0uulK3y5QLuA 627T5DJ65LbWlnTlM3QjFlSVkgO7d9Km5gLD9BJ6txuwyxlI2XR+BQmW GykfNbqpMpvvnaZpBu6UoIts7oP0TrvbvD8hePoGwBGE5gtnKWGV151z LFI=
;; Received 913 bytes from 127.0.0.1#53(127.0.0.1) in 0 ms
[...]
com. 172800 IN NS m.gtld-servers.net.
com. 86400 IN DS 30909 8 2 E2D3C916F6DEEAC73294E8268FB5885044A833FC5459588F4A9184CF C41A5766
com. 86400 IN RRSIG DS 8 1 86400 20150919050000 20150909040000 1518 . ktOAFoG5Ymb03TSau6Fu6HHdoo6T4tXmHEvXbX9aAbsy3JmEPirZtr2C 6ZJikjUc4AhTZ69aHhca1T3uoc2LwhuNbXdL6bSHTC+tdWnBNYE4wqXk USAfz2eCJSNG6MBIPclYxY8N9CvekmrTCWrFZpisv44dLqRPfxizUdX1 TQc=
;; Received 744 bytes from 193.0.14.129#53(k.root-servers.net) in 23 ms
ultreyatours.com. 172800 IN NS pdns05.domaincontrol.com.
ultreyatours.com. 172800 IN NS pdns06.domaincontrol.com.
ultreyatours.com. 86400 IN DS 49864 8 1 0152C1213569799FAFA42C7699A20132A293F908
ultreyatours.com. 86400 IN DS 20536 8 1 291A619699C18BF007CB937928EA99A81CC73314
ultreyatours.com. 86400 IN RRSIG DS 8 2 86400 20150913044955 20150906033955 35864 com. fCufZ3SGLfbzgEQHKuZm1kz77cJFoNyW0tZOSMvZhpYSHSxkVwcWSDlM knyJ+Fvh4+yekb/hqtn0BzBJE20GmRCUdd4DBqqRj7+Y8Ki0cUn52CFu Ii1mWS7XhtmR62AgZcUl+Z0CGSC8gxApUAS/H+jgQatOuGonnWIWp6pt UC8=
;; Received 372 bytes from 2001:503:231d::2:30#53(b.gtld-servers.net) in 29 ms
www.ultreyatours.com. 600 IN A 160.153.74.24
Observe a ausência de um registro RRSIG
após o seu registro A. Isso significa que a cadeia de confiança não pode ser estabelecida e, embora eu receba uma resposta, meu servidor de nomes a ignora:
[me@risby player]$ dig www.ultreyatours.com
; <<>> DiG 9.10.2-P3-RedHat-9.10.2-4.P3.fc22 <<>> www.ultreyatours.com
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: SERVFAIL, id: 57573
;; flags: qr rd ra; QUERY: 1, ANSWER: 0, AUTHORITY: 0, ADDITIONAL: 1
;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags:; udp: 4096
;; QUESTION SECTION:
;www.ultreyatours.com. IN A
;; Query time: 1944 msec
;; SERVER: 127.0.0.1#53(127.0.0.1)
;; WHEN: Wed Sep 09 14:47:03 BST 2015
;; MSG SIZE rcvd: 49
Eu suspeito que o problema acontece com os clientes que estão verificando as assinaturas do DNSSEC, pois eles certamente obterão erros nome não resolvido .
Observe que a saída traceroute
acima é altamente enganosa; eles tentaram traceroute para ultreyatours.com
, que faz tem um RRSIG
:
ultreyatours.com. 600 IN A 160.153.74.24
ultreyatours.com. 600 IN RRSIG A 8 2 600 20150924120914 20150909120914 8274 ultreyatours.com. ToF8G2xBluSzGVVbjXA02wIOodSrvzTHmFPwYwupeeDDmVC4nXgZbmzK 4RGICA0sZhU8dionVySlDPErD8GBMegOB/vjW77DgVLP0BYY3STA5m0y annQ/AUjTq0boyFj2aYmHSu0mfTnu/TkMgjkV/cDIekCC1LfeoNruFxF N4w=
e que resolve corretamente na saída mostrada acima. Preciso pedir que você seja muito preciso ao investigar esse tipo de problema; clientes que relatam problemas de resolução com um nome de host não são favoráveis quando tentam traceroute para outro.
Editar : posso confirmar que você desativou o DNSSEC em seu domínio: dig ds ultreyatours.com @a.gtld-servers.net
não produz mais registros. Esperamos que, em menos de um dia, seus registros DS
armazenados em cache fiquem obsoletos e seu DNS volte a funcionar novamente, mesmo para clientes com reconhecimento de DNSSEC.