# अपने डोमेन के लिए DNSSEC को सक्षम करना

Source: https://support.kapsulehost.com/hi-in/domains-dnssec

DNSSEC आपके DNS ज़ोन पर क्रिप्टोग्राफ़िक हस्ताक्षर करता है ताकि रिज़ॉल्वर यह साबित कर सकें कि उत्तर वास्तव में आपसे आया है, और KapsuleHost किसी भी डोमेन के लिए इसे चालू कर सकता है जिसका DNS हम होस्ट करते हैं।

DNSSEC के बिना, एक DNS उत्तर केवल एक हस्ताक्षरित पैकेट है, और एक हमलावर जो एक रिज़ॉल्वर के कैश में एक जाली प्रतिक्रिया डाल सकता है, आपके आगंतुकों को उनके सर्वर पर भेज सकता है जबकि आपका ब्राउज़र बार अभी भी आपका डोमेन दिखाता है। DNSSEC इसे बंद करता है आपके ज़ोन से एक हस्ताक्षर को रजिस्ट्री तक जोड़कर। यह गाइड इसे चालू करने, DS रिकॉर्ड प्रकाशित करने, प्रत्येक स्थिति को पढ़ने, टूटी हुई श्रृंखला की मरम्मत करने, और एक क्रम नियम को कवर करता है जो महत्वपूर्ण है जब आप इसे बंद करते हैं।

## शुरू करने से पहले

**DNSSEC** कार्ड केवल तब दिखाई देता है जब डोमेन का DNS ज़ोन KapsuleHost नेमसर्वर पर होस्ट किया जाता है। यदि आप इसे सुरक्षा टैब पर नहीं देख सकते, तो आपका डोमेन किसी और के DNS से उत्तर दे रहा है।

KapsuleHost के नेमसर्वर, सभी चार:

```
ns1.kapsulecloud.com
ns2.kapsulecloud.com
ns3.kapsuledns.com
ns4.kapsuledns.com
```

> **Note:** हर बार सभी चार दें। दो अलग-अलग शीर्ष-स्तरीय डोमेन इरादे से हैं: एक माता-पिता ज़ोन में समस्या हमारे सभी नेमसर्वर को एक बार में बाहर नहीं निकाल सकती। [नेमसर्वर](https://support.kapsulehost.com/hi-in/nameservers) देखें कि एक डोमेन को उन पर कैसे नियंत्रित करें।

## DNSSEC सक्षम करना

1. [KPanel](https://kpanel.kapsulehost.com) में साइन इन करें और बाईं साइडबार में **डोमेन** पर क्लिक करें।
2. जिस डोमेन पर आप हस्ताक्षर करना चाहते हैं उस पर क्लिक करें।
3. **सुरक्षा** टैब खोलें। **DNSSEC** कार्ड शीर्ष पर स्थित है, गोपनीयता और लॉक के ऊपर।
4. कार्ड पर वर्तमान स्थिति पढ़ें: **अक्षम**, **लंबित** या **सक्रिय**।
5. **DNSSEC सक्षम करें** पर क्लिक करें।

KPanel "DNSSEC सक्षम किया गया। सक्रिय करने के लिए DS रिकॉर्ड को अपनी रजिस्ट्रार में जोड़ें।" से पुष्टि करता है।

![KPanel में डोमेन सुरक्षा टैब पर DNSSEC कार्ड](https://support.kapsulehost.com/help/screenshots/domains-dnssec.bb5b7310.webp)

आपके ज़ोन पर हस्ताक्षर करना केवल आधा काम है। जब तक रजिस्ट्री में माता-पिता ज़ोन में एक मेल खाने वाला DS रिकॉर्ड मौजूद न हो, रिज़ॉल्वर के पास यह जानने का कोई तरीका नहीं है कि आपका ज़ोन हस्ताक्षरित है, और कुछ भी सत्यापित नहीं है। अगला अनुभाग वैकल्पिक नहीं है।

## DS रिकॉर्ड प्रकाशित करना

DS (प्रतिनिधिमंडल हस्ताक्षरकर्ता) रिकॉर्ड आपकी हस्ताक्षर कुंजी का फ़िंगरप्रिंट है, जो डोमेन पदानुक्रम में एक स्तर ऊपर रखा जाता है। यह वह है जो एक हस्ताक्षरित ज़ोन को एक सत्यापित ज़ोन में बदल देता है।

### यदि डोमेन KapsuleHost पर पंजीकृत है

कुछ नहीं करना है। KapsuleHost आपके लिए रजिस्ट्री में DS रिकॉर्ड जमा करता है और इसे वर्तमान रखता है। कार्ड सीधे कहता है: "सक्रिय, स्वचालित रूप से प्रबंधित। हम आपके लिए रजिस्ट्री में DS रिकॉर्ड प्रकाशित और नवीनीकृत करते हैं।"

यदि आप फिर भी मान देखना चाहते हैं, तो **तकनीकी विवरण देखें** पर क्लिक करें।

### यदि डोमेन कहीं और पंजीकृत है

आपको DS रिकॉर्ड को हाथ से स्थानांतरित करना होगा। KapsuleHost ज़ोन पर हस्ताक्षर करता है; केवल आपकी रजिस्ट्रार ही माता-पिता में DS रिकॉर्ड डाल सकती है।

1. DNSSEC कार्ड पर, **DS रिकॉर्ड: अपनी रजिस्ट्रार में जोड़ें** पैनल का विस्तार करें।
2. सभी तीन मान कॉपी करें:

| फ़ील्ड | यह क्या है |
|---|---|
| **कुंजी टैग** | हस्ताक्षर कुंजी के लिए एक छोटा संख्यात्मक पहचानकर्ता |
| **एल्गोरिदम** | हस्ताक्षर एल्गोरिदम संख्या |
| **Digest प्रकार** | डाइजेस्ट के लिए उपयोग किया गया हैश प्रकार |

3. अपनी रजिस्ट्रार में साइन इन करें और इसका DNSSEC या DS रिकॉर्ड अनुभाग खोजें। शब्दावली भिन्न होती है, लेकिन यह लगभग हमेशा डोमेन सुरक्षा सेटिंग्स के अंतर्गत होती है।
4. मानों को बिल्कुल जैसे दिखाया गया है पेस्ट करें और सहेजें।

> **Warning:** एक DS रिकॉर्ड जो वास्तव में आपके ज़ोन पर हस्ताक्षर कर रहा है उसकी कुंजी से मेल नहीं खाता, कोई DS रिकॉर्ड न होने से भी बदतर है। सत्यापन करने वाले रिज़ॉल्वर आपके डोमेन के लिए हर उत्तर को जाली के रूप में मानेंगे और इसे हल करने से इंकार करेंगे, जो इंटरनेट के एक बड़े हिस्से के लिए आपकी वेबसाइट और आपकी ईमेल को ऑफ़लाइन ले जाएगा। मानों को कॉपी करें, उन्हें फिर से टाइप न करें, और बाद में स्थिति सक्रिय होने तक पहुंचने की पुष्टि करें।

## स्थिति पढ़ना

| स्थिति | अर्थ | क्या करना चाहिए |
|---|---|---|
| **अक्षम** | ज़ोन पर हस्ताक्षर नहीं किया गया है। | यदि आप चाहते हैं तो **DNSSEC सक्षम करें** पर क्लिक करें। |
| **लंबित** | कुंजियाँ तैयार हैं और ज़ोन पर हस्ताक्षर किया जा रहा है, या DS रिकॉर्ड को अभी माता-पिता में नहीं देखा गया है। | प्रतीक्षा करें। यदि आप एक बाहरी रजिस्ट्रार में हैं, तो अभी DS रिकॉर्ड प्रकाशित करें। |
| **सक्रिय** | ज़ोन पर हस्ताक्षर किया गया है और विश्वास की श्रृंखला पूर्ण है। | कुछ नहीं। यह लक्ष्य है। |

## बाहर से जांचना

पैनल की बात पर भरोसा न करें। सार्वजनिक रिकॉर्ड से सत्यापित करें:

1. KPanel में **डोमेन**, फिर **WHOIS लुकअप** खोलें।
2. अपना डोमेन दर्ज करें और **लुकअप करें** पर क्लिक करें।
3. **DNSSEC** पंक्ति पढ़ें। यह दिखाता है **हस्ताक्षरित** या **हस्ताक्षरित नहीं** जो रजिस्ट्री वास्तव में प्रकाशित करती है।

वहां **हस्ताक्षरित**, साथ ही पैनल में **सक्रिय**, का मतलब है कि श्रृंखला वास्तव में पूर्ण है।

## DNSSEC की मरम्मत करना

यदि स्थिति लंबित पर फंसी है, या एक बाहरी जांच एक टूटी हुई श्रृंखला की रिपोर्ट करती है, तो DNSSEC कार्ड **DNSSEC मरम्मत करें** प्रदान करता है। पुष्टि यह समझाती है कि यह क्या करता है: "KapsuleHost आपके DNS ज़ोन पर फिर से हस्ताक्षर करेगा और आपकी रजिस्ट्रार में DS रिकॉर्ड को फिर से प्रकाशित करेगा। यह सुरक्षित और प्रतिवर्तनीय है।"

पुष्टि करें और आपको "DNSSEC मरम्मत कतार में रखी गई। स्थिति शीघ्र ही अपडेट होगी।" मिलता है। एक या दो मिनट के बाद कार्ड को पुनः लोड करें।

> **Tip:** अक्षम करने तक पहुंचने से पहले मरम्मत तक पहुंचें। मरम्मत एक खिड़की के बिना श्रृंखला को पुनः स्थापित करता है जहां आपका ज़ोन हस्ताक्षरित नहीं है, जबकि अक्षम करना और पुनः सक्षम करना DS रिकॉर्ड को अनवाइंड करने और पूरी श्रृंखला को शुरुआत से फिर से बनाने का मतलब है।

## DNSSEC अक्षम करना

DNSSEC को बंद करना वास्तव में सुरक्षित है, जब तक आप दोनों चरणों को सही क्रम में करते हैं। उन्हें गलत क्रम में करने से आपका डोमेन इंटरनेट से बाहर हो जाता है।

> **Important:** पहले अपनी रजिस्ट्रार में DS रिकॉर्ड हटाएं, और माता-पिता ज़ोन से इसे साफ होने का इंतज़ार करें। केवल तभी यहां DNSSEC अक्षम करें।
>
> यदि आप हस्ताक्षर करना अक्षम करते हैं जबकि DS रिकॉर्ड अभी भी प्रकाशित है, तो हर सत्यापन करने वाला रिज़ॉल्वर एक डोमेन देखेगा जो हस्ताक्षरित होने का दावा करता है लेकिन कोई वैध हस्ताक्षर नहीं देता है, और इसे उत्तर देने से इंकार करेगा। आपकी साइट और आपकी ईमेल किसी को भी एक सत्यापन करने वाले रिज़ॉल्वर के पीछे अंधेरे में जाएंगी, जिसमें आज अधिकांश बड़े सार्वजनिक रिज़ॉल्वर और कई ISP शामिल हैं। आपके अपने कॉन्फ़िगरेशन में कुछ भी टूटा हुआ नहीं दिखेगा।

सही क्रम:

1. **अपनी रजिस्ट्रार में**, DS रिकॉर्ड हटाएं। यदि KapsuleHost आपकी रजिस्ट्रार है, तो पहले पैनल में कुछ भी करने से पहले इसे वापस लेने के लिए हमसे पूछें।
2. **पुष्टि करें कि यह वास्तव में माता-पिता से साफ हो गया है।** DS रिकॉर्ड के लिए अधिकार माता-पिता नेमसर्वर को क्वेरी करें और जब तक यह वास्तव में कुछ नहीं देता है तब तक प्रतीक्षा करें। एक सार्वजनिक रिज़ॉल्वर से कैश्ड उत्तर पर भरोसा न करें: एक कैशिंग रिज़ॉल्वर रजिस्ट्री को छोड़ने के लंबे समय बाद पुराने DS रिकॉर्ड को परोस सकता है, और उस स्टेल उत्तर पर कार्य करना यह है कि यह चेतावनी किस लिए मौजूद है।
3. उसके शीर्ष पर माता-पिता ज़ोन के TTL को प्रतीक्षा करें।
4. **केवल तब**, KPanel में, डोमेन का **सुरक्षा** टैब खोलें और DNSSEC कार्ड पर **अक्षम** पर क्लिक करें। आपको "DNSSEC अक्षम किया गया।" मिलता है।

## जब DNSSEC इसके लायक हो

इसे किसी भी चीज़ के लिए चालू करें जहां किसी के पास आपको प्रतिरूपित करने का कारण हो: ऑनलाइन स्टोर, कुछ भी लॉगिन या भुगतान को संभालने वाला, पेशेवर सेवा डोमेन, और कोई भी डोमेन जो ईमेल भेजता है जिस पर आप विश्वास किए जाने की परवाह करते हैं।

यह Kapsule DNS पर आपको कुछ नहीं खर्च करता है, और एक बार DS रिकॉर्ड जगह में आने के बाद बनाए रखने के लिए कुछ नहीं है, विशेष रूप से एक डोमेन पर जो हमारे साथ पंजीकृत है जहां रिकॉर्ड प्रकाशित और नवीनीकृत है।

> **Note:** DNSSEC साबित करता है कि एक DNS उत्तर के साथ छेड़छाड़ नहीं की गई थी। यह आपके DNS लुकअप को एनक्रिप्ट नहीं करता है, यह आपकी वेबसाइट पर TLS की जगह नहीं लेता है, और यह अपने आप पर आपकी ईमेल को प्रमाणित नहीं करता है। यह उनके साथ-साथ बैठता है। ईमेल प्रमाणीकरण के लिए, [SPF, DKIM और DMARC समझाया गया](https://support.kapsulehost.com/hi-in/spf-dkim-dmarc) देखें।

## समस्या निवारण

**सुरक्षा टैब पर कोई DNSSEC कार्ड नहीं है।** डोमेन का DNS KapsuleHost नेमसर्वर पर होस्ट नहीं किया गया है। पहले ज़ोन को Kapsule DNS में ले जाएं: [नेमसर्वर](https://support.kapsulehost.com/hi-in/nameservers) देखें।

**स्थिति घंटों से लंबित है।** एक बाहरी रजिस्ट्रार पर, DS रिकॉर्ड को संभवतः प्रकाशित नहीं किया गया है, या गलत मान के साथ प्रकाशित किया गया था। पैनल में तीन मानों की तुलना अपनी रजिस्ट्रार के विरुद्ध वर्ण दर वर्ण करें। फिर **DNSSEC मरम्मत करें** का उपयोग करें।

**मेरी साइट तुरंत बाद नीचे चली गई जब मैंने कुछ DNSSEC से संबंधित बदलाव किया।** यह DS बेमेल विफलता है। रजिस्ट्री में DS रिकॉर्ड को पुनः स्थापित करें जो KapsuleHost प्रकाशित करता है, या KPanel में DNSSEC को पुनः सक्षम करें ताकि ज़ोन फिर से हस्ताक्षरित हो, फिर **DNSSEC मरम्मत करें** का उपयोग करें। पुनः प्राप्ति माता-पिता ज़ोन के TTL द्वारा सीमित है।

**अनुरोध विफल।** कार्ड DNS क्लस्टर तक नहीं पहुंच सका। पुनः लोड करें और पुनः प्रयास करें, और यदि यह विफल होता रहता है, तो अपने डोमेन नाम के साथ [समर्थन टिकट खोलें](https://support.kapsulehost.com/hi-in/opening-a-support-ticket)।

**मैं इस डोमेन को दूसरी रजिस्ट्रार को स्थानांतरित करने वाला हूं।** हस्तांतरण से पहले DNSSEC को संभालें, इसके दौरान नहीं। [अपने डोमेन को दूसरी रजिस्ट्रार में स्थानांतरित करना](https://support.kapsulehost.com/hi-in/domains-transfer-out) देखें।

संबंधित पठन: [DNS मूल सिद्धांत](https://support.kapsulehost.com/hi-in/dns-basics), [नेमसर्वर](https://support.kapsulehost.com/hi-in/nameservers), और [.nz डोमेन पंजीकृत और प्रबंधित करना](https://support.kapsulehost.com/hi-in/domains-nz-rules)।
