SystemdDoctor
служба не работает разрешение имён время

systemd-resolved: DNSSEC validation failed, имена не разрешаются

Встроенная служба разрешения имён по умолчанию проверяет подписи там, где они есть. Промежуточные серверы провайдеров и точек доступа часто подменяют или обрезают ответы, и проверка их отвергает. Снаружи это выглядит как избирательный отказ разрешения имён: одни домены работают, другие нет.

Вероятные причины

По порядку: сверху то, что встречается чаще.

  1. Промежуточный сервер портит ответы

    Сервер провайдера отдаёт ответ без подписей или с изменённым содержимым. Проверка считает его недостоверным.

  2. Время на машине неверное

    Подписи имеют срок действия. При сбитых часах проверка отвергает даже верные ответы.

  3. Режим проверки задан строгим для всей системы

    В строгом режиме отвергаются и домены без подписей. Область отказов становится гораздо шире.

Диагностика

Команды идут в том порядке, в котором их стоит выполнять: каждая следующая проверяет то, что осталось после предыдущей.

Разрешение имени с подробным сообщением о причине отказа.

resolvectl query проблемный.домен

Серверы разрешения имён и режим проверки подписей.

resolvectl status | head -20

Записи о проверке подписей.

journalctl -u systemd-resolved -n 30 --no-pager | grep -iE "DNSSEC|validation"

Решение

Решение своё для каждой причины. Сначала определите, какая из них ваша, — иначе правки наложатся друг на друга.

1. Промежуточный сервер портит ответы
Почему происходит
Сервер провайдера отдаёт ответ без подписей или с изменённым содержимым. Проверка считает его недостоверным.
Как проверить
Посмотрите сообщения службы и попробуйте разрешить имя напрямую.
journalctl -u systemd-resolved -n 20 --no-pager | grep -iE "DNSSEC|validation"
resolvectl query проблемный.домен 2>&1 | head -5
Как исправить
Смените сервер разрешения имён на тот, который отдаёт подписи целиком. Отключать проверку из-за плохого сервера — крайняя мера: она открывает подмену ответов.
2. Время на машине неверное
Почему происходит
Подписи имеют срок действия. При сбитых часах проверка отвергает даже верные ответы.
Как проверить
Посмотрите время и синхронизацию.
timedatectl | head -5
Как исправить
Исправьте время и включите синхронизацию. До этого разрешение имён с проверкой работать не будет.
3. Режим проверки задан строгим для всей системы
Почему происходит
В строгом режиме отвергаются и домены без подписей. Область отказов становится гораздо шире.
Как проверить
Посмотрите режим проверки.
resolvectl status | grep -iE "DNSSEC"
systemd-analyze cat-config systemd/resolved.conf | grep -i dnssec
Как исправить
Оставьте режим проверки по возможности вместо строгого. Строгий режим уместен там, где вы управляете всей цепочкой серверов.

Пример вывода

Ответ промежуточного сервера отвергнут проверкой подписей. Пример показательный: он собран на тестовой машине специально для этой страницы, а не взят из чужого журнала.

systemd-resolved[740]: DNSSEC validation failed for question example.org IN A: no-signature
systemd-resolved[740]: DNSSEC validation failed for question example.org IN AAAA: no-signature

$ resolvectl query example.org
example.org: resolve call failed: DNSSEC validation failed: no-signature

Связанные ошибки

Где встречается чаще всего

Источники

  • resolved.conf(5)
    Режимы проверки подписей DNSSEC=.
    официальная документация, systemd 255
    сверено 15 сентября 2026
  • Воспроизведено на тестовой машине, systemd 255 (Ubuntu 24.04)
    Воспроизведено сервером разрешения имён, отдающим ответы без подписей.
    собственная проверка, systemd 255
    сверено 15 сентября 2026