التوثيق
موقع Secure Domains English

دليل Resolve

استضافة DNS الموثوق على DNS Armor™ Resolve: النطاقات والسجلات، وDNSSEC وتدوير المفاتيح، والتوجيه الذكي وتجاوز الأعطال، وقوائم التحكم، ونقل النطاقات، والإحصائيات.

دليل شامل لاستضافة نطاقات DNS الموثوقة وتوقيعها وتوجيه حركتها باستخدام DNS Armor™ Resolve


1. مقدمة

DNS Armor™ Resolve‏ (DNS الموثوق) هو منتج DNS الموثوق المُقدَّم عبر بوابة DNS Armor السحابية، إلى جانب DNS Armor™ Protect (جدار حماية DNS). فبينما يؤمِّن Protect الاستعلامات التحليلية (recursive) التي يرسلها مستخدموك، يَنشر Resolve الإجابات الموثوقة (authoritative) للنطاقات التي تملكها — أي سجلات A وAAAA وMX وTXT وغيرها التي يبحث عنها بقية الإنترنت للوصول إلى خدماتك. وتُدار Resolve من البوابة نفسها وبالمستأجرين والأدوار ومفاتيح API التي تستخدمها بالفعل مع Protect، فلا توجد لوحة تحكم منفصلة لتعلّمها. ويظهر المنتج في الشريط الجانبي للبوابة ضمن قسم DNS الموثوق (Authoritative DNS).

1.1 ماذا يوفّر Resolve

  • استضافة النطاقات (Zones) — إنشاء نطاقات أساسية وإدارتها، أو عكس نطاقات قائمة كنطاقات ثانوية (AXFR-in)، عبر البوابة أو واجهة API البرمجية.
  • NS وSOA مُداران من المنصة — تُولِّد المنصة سجلات خوادم الأسماء والغراء (glue) وسجل SOA وتصونها نيابةً عنك، فلا يمكن أن تنحرف بيانات التفويض أبداً عن أسطول الخدمة.
  • DNSSEC — توقيع مدفوع بملفات DNSSEC (DNSSEC Profiles) قابلة لإعادة الاستخدام لكل مستأجر، مع تدوير مفاتيح تلقائي بالكامل، وسجلات DS قابلة للتنزيل، وتذكيرات بريدية استباقية للتدوير ولسجل DS لدى الأب.
  • التوجيه الذكي (Smart Routing) — توجيه موحّد لحركة المرور لكل سجل: شرائح جغرافية، وتجاوز فشل بمجموعات الأولوية، وفحوصات صحة اختيارية، وترتيب الإجابات حسب زمن الاستجابة — في سياسة واحدة.
  • التحكم بالوصول إلى النطاقات ونقلها — قوائم التحكم بالاستعلام (وصول IP المصدر)، ومفاتيح TSIG، وقوائم التحكم بالنقل لنقل النطاقات الموثَّق إلى خوادم ثانوية خارجية.
  • الإحصائيات والتحليلات — تحليلات استعلامات على مستوى الأسطول ولكل نطاق، مع توزيعات رموز الاستجابة وبروتوكول النقل وأنواع الاستعلامات والتوزيع الجغرافي، قابلة للتصدير إلى CSV وExcel.

1.2 كيف يختلف عن DNS Armor™ Protect (جدار حماية DNS)

 Protect (جدار حماية DNS)Resolve (DNS الموثوق)
الدور في DNSتحليلي (recursive) — يحمي الاستعلامات التي يرسلها مستخدموكموثوق (authoritative) — يَنشر الإجابات لنطاقاتك أنت
ما تديرهسياسات الأمان، مجموعات القواعد، الشبكات، موجزات التهديداتالنطاقات، السجلات، DNSSEC، التوجيه الذكي، التحكم بالنقل
قسم الشريط الجانبيالأمان / خدمات الشبكة / المراقبةDNS الموثوق (Authoritative DNS)
الترخيصمُضمَّن للعملاء الحاليينيتطلب ترخيص Auth DNS (§2.1)

المنتجان مستقلان. وقد يملك العميل أحدهما أو الآخر أو كليهما. وتفعيل Resolve لا يغيّر أبداً تكوين Protect لديك.

1.3 تخزين سيادي للنطاقات

لا تُخزَّن سجلات نطاقك داخل قاعدة بيانات البوابة إطلاقاً. فكل نطاق يُحفظ كملف نطاق قياسي في التخزين السحابي الخاص بمستأجرك (التخزين نفسه على Azure أو Huawei المستخدَم لمستأجرك بالفعل)، وتديره البوابة عبر تنزيله وتعديله وإعادة رفعه بأمان تحت قفل خاص بكل نطاق. ولا تحتفظ قاعدة بيانات البوابة سوى ببيانات وصفية — إعدادات SOA ورقمها التسلسلي، وملف DNSSEC ومعلومات DS، وأعداد السجلات والنطاقات، وسياسات التوجيه الذكي، وتعريفات قوائم التحكم بالاستعلام ومفاتيح TSIG وقوائم التحكم بالنقل. أما مفاتيح توقيع DNSSEC نفسها فتُحفظ كحزمة مفاتيح مشفّرة إلى جانب ملف النطاق في تخزينك السحابي. وهذا يُبقي الملكية الكاملة لبيانات نطاقك بين يديك ويحترم متطلبات الإقامة الإقليمية للبيانات.

1.4 خدمة عالمية ومرنة

تُقدَّم النطاقات من شبكة DNS Armor الموثوقة الموزّعة. وتنتشر النطاقات الجديدة أو المعدّلة إلى كل عقدة خدمة تلقائياً، دون أي إعداد لكل عقدة. وكل عقدة خدمة تُحمّل النطاقات بشكل مستقل من المصدر الموثوق، فلا توجد نقطة فشل واحدة، وتُجيب كل عقدة بإجابات واعية بالموقع وبحالة الصحة. ويمكنك خدمة النطاق من جميع الخوادم المُسندة إلى حسابك أو تثبيته على خوادم محددة (§3.4)؛ وتتبع سجلات NS والغراء الخاصة بالنطاق ذلك التعيين تلقائياً على الدوام. ويُجرى توقيع DNSSEC بشكل متّسق عبر الأسطول بالكامل — إذ تقدّم كل عقدة مجموعة DNSKEY نفسها — بحيث يُصدِّق سجل DS واحد لدى مُسجِّلك على الإجابات الصادرة من كل عقدة.

1.5 المتطلبات المسبقة

  • مستأجر DNS Armor نشط مع تخصيص ترخيص Auth DNS (§2.1).
  • دور يمنح الوصول إلى خدمات DNS الموثوق — مسؤول (Admin)، أو للقراءة فقط (Read-only)، أو مشغّل نطاقات DNS (DNS Zone Operator)، أو قارئ نطاقات DNS (DNS Zone Reader)‏ (§2.2).
  • صلاحية الوصول إلى مُسجِّل نطاقك (للتفويض، وعند تفعيل DNSSEC لنشر سجل DS).

2. الوصول والترخيص والأدوار

2.1 ترخيص Auth DNS

‏DNS Armor™ Resolve‏ (DNS الموثوق) مُرخَّص بشكل منفصل عن DNS Armor™ Protect‏ (جدار حماية DNS). فهما ترخيصان مستقلان: يمكن للمستأجر أن يملك أحدهما أو كليهما، ولا يعتمد أيٌّ منهما على الآخر — فـ Resolve ليست امتداداً لـ Protect. ويظهر قسم DNS الموثوق (Authoritative DNS) في الشريط الجانبي فقط للمستأجرين الذين يملكون ترخيص Auth DNS؛ أما المستأجرون بدونه فيستمرون في رؤية قوائم Protect الحالية فقط، دون تغيير، تماماً كما لا يرى المستأجر الذي يملك Resolve وحدها أيّاً من قوائم Protect. ويُخصَّص الترخيص لكل عميل ولكل مستأجر:

  • العملاء العاديون — يُضبط الترخيص على مستوى العميل ويُورَّث إلى جميع مستأجري ذلك العميل.
  • عملاء MSP / الموزِّعون — يرث المستأجر الرئيسي للموزِّع الترخيص؛ ويُخصَّص لكل مستأجر فرعي على حدة (ولا يمكن منح المستأجر الفرعي سوى الخدمات التي يملكها الموزِّع نفسه).

وتخصيص الأدوار واعٍ بالترخيص: فعند إنشاء مستخدم أو تعديله، لا تعرض قائمة الأدوار دورَي نطاقات DNS إلا إذا كان المستأجر الهدف يملك فعلاً ترخيص Auth DNS، فلا يمكن أبداً منح دور لمنتج لا يستطيع المستأجر استخدامه. وتُطبَّق القاعدة نفسها عند حفظ المستخدم. وبالمثل، يتطلب دورا Security Operator وSecurity Analyst ترخيص جدار حماية DNS‏ (DNS Firewall)، بينما أدوار الترخيص (License) مستقلة عن المنتج.

حسابات الخدمة الذاتية (Self-service) يمكنها شراء Resolve وحدها أو إلى جانب Protect؛ وقد يظهر كلاهما في فاتورة واحدة، وهذا تيسير في الفوترة لا اعتماد بينهما. وتُفوتَر Resolve بكتل من النطاقات والسجلات تتعدّل تلقائياً مع الاستخدام — راجع دليل التسجيل الذاتي (Self-Signup Guide) للتفاصيل.

إن كنت تتوقع استخدام Resolve ولا ترى القائمة، فاطلب من مسؤولك أو فريق حسابك تأكيد تخصيص الترخيص لمستأجرك، ثم سجّل الخروج والدخول مجدداً.

2.2 الأدوار وخدمات RBAC

يضيف Resolve دورَين قابلَين للدمج إلى كتالوج الأدوار، إضافةً إلى دورَي Admin وRead-only الحاليَّين:

الدورالوصولقابل للدمج؟
Adminقراءة/كتابة كاملة عبر جميع صفحات DNS الموثوقحصري
Read-onlyعرض فقط عبر جميع صفحات DNS الموثوقحصري
DNS Zone Operatorقراءة/كتابة على النطاقات والسجلات وDNSSEC والتوجيه الذكي والتحكم بالنقل؛ وقراءة على الإحصائيات+ دور أمان واحد + دور ترخيص واحد
DNS Zone Readerالنظير للقراءة فقط من DNS Zone Operator+ دور أمان واحد + دور ترخيص واحد

يمكن للمستخدم أن يحمل حتى ثلاثة أدوار قابلة للدمج — دور أمان واحد، ودور ترخيص واحد، ودور نطاقات DNS واحد — بحيث يستطيع المشغّل مثلاً إدارة سياسات الأمان والنطاقات معاً دون أن يكون مسؤولاً كاملاً (Admin). ودورا DNS Zone Operator وDNS Zone Reader متنافيان.

تُحكَم صفحات DNS الموثوق بأربع خدمات RBAC: AuthZone (النطاقات والسجلات وملفات التعريف وقوائم التحكم والمفاتيح)، وAuthDnssec (DNSSEC وملفات DNSSEC)، وAuthGeoHealth (سياسات التوجيه الذكي)، وAuthDnsStats (الإحصائيات، للقراءة فقط للجميع). فإذا كان زر ما باهتاً، فإن دورك يمنح القراءة دون الكتابة على تلك الخدمة؛ اطلب دور DNS Zone Operator (أو Admin) للحصول على صلاحية الكتابة.

2.3 نطاق المستأجر

تتبع رؤية النطاقات نفس تحديد النطاق في بقية البوابة: يرى مستخدمو Root وApp Root جميع العملاء؛ ويرى المستأجر الرئيسي لعميل MSP جميع المستأجرين داخل عميله؛ ويرى المستأجر العادي نطاقاته فقط. ويختار المستخدمون فائقو الصلاحية العميل والمستأجر من المُحدِّدات في كل صفحة من صفحات DNS الموثوق.


3. النطاقات (Zones)

أين تجدها: الشريط الجانبي ← DNS الموثوق (Authoritative DNS) ← النطاقات (Zones)

3.1 صفحة النطاقات

تَسرد صفحة النطاقات كل نطاق في النطاق المحدد. ويُظهر كل صف اسم النطاق (تحمل النطاقات الثانوية شارة ثانوية)، والعميل والمستأجر المالكَين (حيثما يعرضهما نطاق صلاحيتك)، وعدد السجلات، والرقم التسلسلي الحالي لـ SOA، وحالة DNSSEC (شارة موقّع أو معطّل)، وحالة النطاق. ويوفّر شريط الأدوات مربع بحث في النطاقات، ومرشّحات من جانب الخادم لكل من الحالة (Active وDisabled وPendingDelete) ونوع المنطقة وDNSSEC، وزر تحديث، وزر إنشاء نطاق (Create Zone). وتعمل المرشّحات والبحث على مجموعة البيانات الكاملة في الخادم، لا على الصفوف المعروضة حالياً فقط.

وحيثما تحمل خطتك أو مستأجرك حدوداً للنطاقات والسجلات، تعرض شارات الاستخدام أعلى الصفحة الاستهلاك مقابل الحد (مثلاً النطاقات: 3 / 10، وبالمثل للسجلات)، مع تلميح يوضّح ما إذا كان الحد مشتركاً على مستوى العميل أو مضبوطاً لكل مستأجر؛ ويُرفض إنشاء نطاقات أو سجلات تتجاوز الحد مع رسالة خطأ واضحة. انقر أي صف لفتح النطاق. يُفتح النطاق الأساسي بأربعة تبويبات — السجلات (Records) وDNSSEC والتوجيه الذكي (Smart Routing) وإعدادات النطاق (Zone Settings)؛ ويعرض النطاق الثانوي تبويبات السجلات وحالة النقل (Transfer Status) وإعدادات النطاق.

3.2 إنشاء نطاق

انقر إنشاء نطاق (Create Zone) وأكمل:

  • اسم النطاق (Zone name) (مطلوب) — نطاق القمة، مثل example.com. تُطبَّع الأسماء تلقائياً (تُحوَّل إلى أحرف صغيرة، وتُزال النقطة الأخيرة) ويجب أن تكون فريدة عالمياً.
  • نوع المنطقة (Zone type) — الأساسي (Primary) (تستضيف المنصة النطاق الذي تحرّره هنا وتخدمه) أو ثانوية (AXFR-in)‏ (Secondary) (نسخة مرآة للقراءة فقط من نطاق مستضاف في مكان آخر، §3.5).
  • العميل (Customer) والمستأجر (Tenant) — يظهران للمستخدمين فائقي الصلاحية وللمستأجرين الرئيسيين لعملاء MSP وللنطاقات متعددة المستأجرين.
  • الإعداد (Configuration) — إعداد مباشر (Configure directly)، أو استخدام ملف تعريف (Use a profile) لربط ملف تعريف منطقة (§3.6) يوفّر الإعدادات على مستوى النطاق. ومع اختيار ملف تعريف، يتبع نوع المنطقة الملف.
  • بريد المسؤول (Admin email) (اختياري، للنطاقات الأساسية) — جهة اتصال SOA؛ وتُستخدم قيمة افتراضية إذا تُرك فارغاً. وعند استخدام ملف تعريف، يأتي هذا من الملف.
  • الخوادم الموثوقة (Authoritative servers) — الخدمة من كل الخوادم المُسندة (افتراضي العميل) أو اختيار خوادم محددة لهذا النطاق. وتعرض النافذة معاينة لخوادم الأسماء الناتجة والغراء (NS ← الغراء)، وتحذّر عند اختيار أقل من خادمين. وعند استخدام ملف تعريف، يأتي تعيين الخوادم من الملف.

عند الحفظ، تُنشئ البوابة النطاق (مع حجز الاسم الفريد)، وتكتب ملف النطاق الأولي في تخزينك السحابي، ويبدأ النطاق بالخدمة من الشبكة الموثوقة. وجّه تفويض المُسجِّل (سجلات NS والغراء) إلى خوادم الأسماء المعروضة للنطاق لبدء التشغيل.

3.3 ‏NS وSOA مُداران من المنصة

يدير Resolve السجلات الهيكلية للنطاق نيابةً عنك:

  • سجلات NS والغراء تُولَّد تلقائياً من تعيين خوادم النطاق وتظهر في تبويب السجلات موسومة خادم أسماء تلقائي (Auto nameserver)، للقراءة فقط. لتغييرها، غيّر اختيار الخوادم في تبويب إعدادات النطاق — فأنت لا تحرّرها يدوياً أبداً. وما دام لم يُعيَّن أي خادم بعد، يحمل النطاق سجل NS مؤقتاً واحداً، ns1.<zone>، دون غراء، ويُستبدَل بخوادم الأسماء الفعلية بمجرد تعيين الخوادم. ويظل بالإمكان إضافة سجلات NS مخصصة خاصة بك (مثلاً لتفويض نطاقات فرعية) وتحريرها بشكل طبيعي.
  • سجل SOA بيانات وصفية للنطاق، لا صفَّ سجل. فلا يوجد سطر SOA يمكن تحريره (أو إفساده) في تبويب السجلات؛ ويُشتق خادم الأسماء الأساسي لـ SOA تلقائياً بالشكل ns1.<zone>، وتُحرَّر المؤقتات وجهة الاتصال في تبويب إعدادات النطاق (§3.4). والرقم التسلسلي لـ SOA قائم على التاريخ (YYYYMMDDnn) ويُزاد تلقائياً مع كل تغيير، ويكون دائماً أكبر تماماً من أي رقم سابق، فلا تدير الأرقام التسلسلية يدوياً أبداً.
  • تُطبَّع النقاط الأخيرة بشكل متّسق — يمكن إدخال أسماء النطاقات والسجلات بنقطة أخيرة أو بدونها، ويُخزَّن خادم أسماء SOA وجهة اتصاله دائماً بالشكل المطلق، فلا يمكن أبداً أن تتضاعف الأسماء بالخطأ مقابل أصل النطاق. كما تُحوَّل أسماء السجلات إلى أحرف صغيرة، ويُخزَّن الاسم المساوي لقمة النطاق بالشكل @.

3.4 تبويب إعدادات النطاق (Zone Settings)

افتح نطاقاً ← إعدادات النطاق (Zone Settings). يجمع التبويب ثلاث مناطق:

  • إعدادات SOA وTTL — الرقم التسلسلي SOA (للقراءة فقط)، وخادم الأسماء الأساسي (Primary NS)، وبريد المسؤول (Admin email)، ومؤقتات التحديث (Refresh) وإعادة المحاولة (Retry) وانتهاء الصلاحية (Expire) والحد الأدنى TTL‏ (Minimum TTL) وTTL الافتراضي (Default TTL) (كلها بالثواني). والحفظ يعيد توليد ملف النطاق ويزيد الرقم التسلسلي لـ SOA. وللنطاقات المرتبطة بملف تعريف منطقة، تأتي المؤقتات وTTL الافتراضي وبريد المسؤول من الملف وتكون للقراءة فقط هنا؛ وللنطاقات الثانوية يُنسخ SOA من الأساسية ويكون للقراءة فقط.
  • الوصول والتوجيه (Steering & access) (للنطاقات الأساسية) — بدّل النطاق بين إعداد مباشر (Configure directly) واستخدام ملف تعريف (Use a profile). في الوضع المباشر تختار قائمة التحكم بالاستعلام (وصول IP المصدر) للنطاق (أو مفتوح (بدون قائمة تحكم))، وتُبدِّل خيار حظر المصادر غير المطابقة (جغرافيًا) (تتلقى المصادر التي لا تطابقها أي قاعدة جغرافية NODATA)، وتُبدِّل السماح بنقل المنطقة إلى خوادم ثانوية خارجية (AXFR-out) مع قائمة السماح بالنقل الصادر الخاصة به (§7).
  • الخوادم الموثوقة (Authoritative servers) — اختر كل الخوادم المُسندة (افتراضي العميل) أو اختيار خوادم محددة لهذا النطاق. وتعرض الصفحة معاينة لخوادم الأسماء الناتجة مع عناوين الغراء، وبعد أي تغيير تذكّرك بتحديث تفويض المُسجِّل وانتظار انقضاء مهلة TTL للأب قبل إزالة أي خادم قديم. وللنطاقات المرتبطة بملف تعريف، يُحكَم تعيين الخوادم بالملف. وفي خطط الخدمة الذاتية (self-service)، تتولى المنصة إدارة تعيين الخوادم.

3.5 النطاقات الثانوية (AXFR-in)

النطاق الثانوي نسخة مرآة للقراءة فقط من نطاق يقع خادمه الأساسي خارج DNS Armor — وهو مفيد لخدمة نطاق قائم من شبكة Resolve دون ترحيل إدارته. تصل السجلات عبر AXFR ولا يمكن تحريرها في البوابة؛ ويتولى الخادم الأساسي إدارة DNSSEC والتوجيه الذكي، فلا يتوفران على النسخة المرآة.

  • مصدر النقل (Transfer source) — يُكوَّن مباشرةً (الخوادم الأساسية (Primary servers)، واحد في كل سطر بصيغة host أو host@port؛ ومفتاح TSIG اختياري للنقل الموثَّق؛ وخيار تقديم بيانات قديمة عند تعذّر الوصول للأساسية) أو يُوفَّر عبر ملف تعريف منطقة من النوع الثانوي. ويُضبط عند الإنشاء ويُحرَّر لاحقاً في تبويب إعدادات النطاق.
  • تبويب حالة النقل (Transfer Status) — يعرض حالة النقل لكل حافة كما يبلّغ عنها كل خادم موثوق: آخر نقل (AXFR)، والرقم التسلسلي الحالي، وما إذا كانت كل حافة متزامنة أو قيد الانتظار أو فاشلة.

3.6 ملفات تعريف المناطق (Zone Profiles)

أين تجدها: الشريط الجانبي ← DNS الموثوق (Authoritative DNS) ← ملفات تعريف المناطق (Zone Profiles)

يجمع ملف تعريف المنطقة الخيارات على مستوى النطاق مرة واحدة لتطبّقها على نطاقات عديدة دفعة واحدة — وتعديل الملف يُعيد تطبيقه تلقائياً على كل نطاق مرتبط به. والملفات لكل مستأجر، ولا يمكن للنطاق استخدام إلا ملف من نوعه نفسه:

  • الملفات الأساسية تحمل إعداد DNSSEC (التفعيل + ملف التوقيع)، وقائمة التحكم بالاستعلام، وخيار الحظر الجغرافي، وتعيين خوادم الحافة، وقالب SOA / TTL، وإعداد النقل الصادر (AXFR-out).
  • الملفات الثانوية تحمل مصدر النقل فقط: الخوادم الأساسية الأعلى، ومفتاح TSIG للنقل، وسلوك تقديم البيانات القديمة.

يمرّ محرّر الملف بالخطوات ذات الصلة (الأساسيات، ثم DNSSEC والوصول والتوجيه وخوادم الحافة وقالب SOA / TTL ونقل صادر (AXFR-out) للملفات الأساسية؛ والأساسيات ومصدر النقل للثانوية). ولا يمكن تغيير نوع الملف بعد إنشائه. ويمكن تعليم ملف واحد لكل مستأجر كافتراضي (بنجمة Make default في القائمة)، فيُعرض أولاً عند إنشاء نطاقات جديدة. وتكون عناصر التحكم المضمّنة المقابلة مقفلة في النطاقات المرتبطة بملف كي لا تحيد عنه؛ ولفصل نطاق عن ملفه، بدّله إلى إعداد مباشر (Configure directly) في تبويب إعدادات النطاق. وتعرض القائمة نوع كل ملف وحالة DNSSEC وقائمة التحكم بالاستعلام وإعداد الحظر الجغرافي وعدد النطاقات التي تستخدمه؛ ولا يمكن حذف ملف ما زالت نطاقات مرتبطة به حتى يُعاد تعيينها.

3.7 حذف نطاق

تحذير: يؤدي حذف نطاق إلى إزالة ملف نطاقه وجميع ملفاته المرافقة (بما فيها مفاتيح توقيع DNSSEC وتكوين التوجيه الذكي) من التخزين السحابي، وإلغاء تزويده من كل خادم موثوق (بما في ذلك ملفات النطاق على الخوادم نفسها)، وإزالة إحصائيات استعلاماته التاريخية — يتوقف النطاق عن التحليل عبر DNS Armor ولا يمكن التراجع عن الحذف. صدِّر السجلات أو دوّنها أولاً إن كنت قد تحتاجها. ويتطلب الحذف صلاحية الكتابة على AuthZone.


4. السجلات (Records)

أين تجدها: الشريط الجانبي ← DNS الموثوق (Authoritative DNS) ← النطاقات (Zones) ← افتح نطاقاً ← تبويب السجلات (Records)

4.1 أنواع السجلات المدعومة

السجلات المدعومة هي A وAAAA وCNAME وMX وTXT وNS وSRV وCAA وPTR. ويحمل كل سجل اسماً (نسبةً إلى النطاق أو @ للقمة)، وTTL، وقيمة خاصة بالنوع تُدخَل في حقل القيمة (Value) واحد — مثل الأولوية والهدف لسجلات MX وSRV (10 mail.example.com)، أو flags/tag/value لسجل CAA (0 issue "ca.example").

4.2 تحرير السجلات — المسودة والحفظ

تُجمَّع الإضافات والحذوفات كمسودة محلية — وتظهر شارة تغييرات غير محفوظة (Unsaved changes) ما دامت هناك تعديلات معلّقة — ثم تُعتمَد معاً بزر حفظ التغييرات (Save changes) الذي يتحقق من المجموعة، ويُنتج زيادة واحدة في الرقم التسلسلي، ويُجري رفعاً واحداً بدلاً من واحد لكل سجل. واستخدم تجاهل (Discard) للتخلي عن المسودة. ويوفّر الجدول بحثاً مباشراً في الاسم والنوع والقيمة.

4.3 الإضافة دفعة واحدة (Batch)

يفتح إجراء دفعة (Batch) مربع لصق لإضافة سجلات كثيرة في عملية واحدة — وهو مفيد عند ترحيل نطاق قائم. والصيغة سجل واحد في كل سطر: name type [ttl] value. ويُتحقَّق من الدفعة بالكامل وتُطبَّق بشكل ذرّي: فإذا كان أي إدخال غير صالح، فلن يُكتب أي منها، ويحدد الخطأ السطر المخالف.

4.4 التحقق والسجلات المُدارة

  • يُتحقَّق من بنية عناوين IP وأسماء FQDN وقيم TTL والأولويات قبل الرفع؛ وتتأكد سجلات العناوين من مطابقة القيمة لعائلة السجل (IPv4 لسجل A، وIPv6 لسجل AAAA).
  • لا يمكن وجود سجل CNAME عند قمة النطاق، ولا يمكن لاسم يحمل CNAME أن يحمل أنواع سجلات أخرى أيضاً (عدم التعايش). وتُرفض السجلات المكرّرة تماماً (الاسم والنوع والقيمة نفسها) مع خطأ «سجل مكرّر (Duplicate record)».
  • السجلات الموسومة خادم أسماء تلقائي (Auto nameserver) مُولَّدة من تعيين خوادم النطاق وهي للقراءة فقط (§3.3).
  • السجل الذي تملكه سياسة توجيه ذكي يظهر بوسم مُدار (Managed) مع شارات صحة مباشرة ويكون للقراءة فقط في تبويب السجلات — وتُحرَّر إجاباته من تبويب التوجيه الذكي (§6.6). وتُرفض محاولة إضافة أو تحرير سجل تملكه سياسة، مع رسالة توجّهك إلى السياسة.
  • يُزاد الرقم التسلسلي لـ SOA تلقائياً مع كل تغيير ناجح.

4.5 النطاقات الكبيرة

للنطاقات ذات السجلات الكثيرة، يدعم جدول السجلات الترقيم والتصفية من جانب الخادم لتجد سجلاً وتحرره دون تحميل النطاق بالكامل. وتُسلسَل التعديلات المتزامنة على النطاق نفسه عبر قفل خاص بكل نطاق؛ فإذا كان هناك تعديل آخر جارٍ فقد ترى لوهلة رسالة "Zone is busy, please retry." — أعد المحاولة وستكتمل.


5. DNSSEC

أين تجدها: افتح نطاقاً ← تبويب DNSSEC، والشريط الجانبي ← DNS الموثوق (Authoritative DNS) ← ملفات DNSSEC‏ (DNSSEC Profiles)

5.1 تفعيل DNSSEC على نطاق

في تبويب DNSSEC للنطاق، فعّل مفتاح توقيع DNSSEC. تُولَّد المفاتيح نيابةً عنك ويكون التوقيع تلقائياً ومتّسقاً عبر أسطول الخدمة بالكامل — فلا توجد مهام إعادة توقيع يدوية. ويعرض التبويب ملف DNSSEC الذي يستخدمه النطاق (مع ملخّص خوارزميته وأعمار مفتاحَي KSK/ZSK وإعداد NSEC3)؛ اختر ملفاً مختلفاً وانقر تطبيق الملف (Apply profile) لتغييره. وتحت ذلك، يعرض التبويب سجلات DS الواجب نشرها لدى مُسجِّلك، والمفاتيح (Keys) الحية مع وسومها وخوارزمياتها وأدوارها (KSK/ZSK)، إضافةً إلى انتهاء المفتاح/التوقيع الحالي عند الإبلاغ عنه. وللنطاقات المرتبطة بملف تعريف منطقة، يُحكَم DNSSEC بذلك الملف وتكون عناصر التحكم المضمّنة مقفلة. وإذا لم تُبلّغ عقد التوقيع عن حالتها مؤخراً، ينبّه تحذير إلى أن سجلات DS المعروضة قد تكون قديمة.

5.2 ملفات DNSSEC‏ (DNSSEC Profiles)

ملف DNSSEC سياسة توقيع مُسمّاة وقابلة لإعادة الاستخدام تُعرَّف لكل مستأجر: اسم الملف، والخوارزمية (§5.3)، وعمر مفتاح KSK (أيام، 0 = بدون تدوير)، وعمر مفتاح ZSK (أيام، 0 = أبداً)، واستخدام NSEC3. وملف واحد لكل مستأجر هو افتراضي المستأجر، ويُطبَّق عند تفعيل DNSSEC لأول مرة على نطاق دون اختيار ملف؛ انقله بنجمة Make default، ويمكنك تجاوزه لكل نطاق. أدِر الملفات من DNS الموثوق (Authoritative DNS) ← ملفات DNSSEC (خدمة RBAC ‏AuthDnssec). وتعديل ملف يُعيد تطبيق التغيير تلقائياً على كل نطاق مُفعَّل عليه DNSSEC يستخدمه — دون أي إجراء لكل نطاق.

5.3 الخوارزميات المدعومة

قيمة الملفخوارزمية DNSSECالرقمملاحظات
ecdsap256sha256ECDSA P-256 / SHA-25613الافتراضي الموصى به لمعظم النطاقات
ecdsap384sha384ECDSA P-384 / SHA-38414 
ed25519Ed2551915مدمجة وحديثة
ed448Ed44816بعض المُسجِّلين يرفضون رفع سجلات DS لهذه الخوارزمية — تحقق من مُسجِّلك أولاً
rsasha256RSA / SHA-2568أوسع توافق مع الأنظمة القديمة
rsasha512RSA / SHA-51210 

5.4 نشر سجل DS

  1. فعّل DNSSEC على النطاق وانتظر ظهور سجل (سجلات) DS في تبويب DNSSEC.
  2. انسخ كل صف DS بزر النسخ الخاص به، أو استخدم تنزيل ملف DS‏ (Download DS file) لحفظ جميع سجلات DS كملف نصي جاهز للتقديم بصيغة عرض DS القياسية التي يقبلها المُسجِّلون، ثم أضِفها لدى مُسجِّل نطاقك (النطاق الأب).
  3. اترك مهلة TTL للأب تنقضي؛ عندها يصبح التحقق نشطاً من طرف إلى طرف. ويمكنك التأكيد بـ dig +dnssec أو أي مُدقِّق DNSSEC.

لا تُزِل التفويض أو تُعطِّل DNSSEC لدى المُسجِّل أثناء نشر سجل DS — أزِل DS أولاً لتجنّب فشل التحليل.

5.5 التدوير التلقائي للمفاتيح

يُجدوَل تدوير المفاتيح من أعمار الملف وتنفّذه المنصة بأسلوب النشر المسبق (pre-publish):

  • تدوير ZSK تلقائي بالكامل وغير مرئي لمُسجِّلك: عندما يبلغ مفتاح ZSK النشط عمره، يُنشر مفتاح جديد إلى جانبه، ويُسقَط المفتاح القديم بعد نافذة تداخل.
  • تدوير KSK يغيّر سجل DS لدى الأب، لذا فهو متحفّظ عمداً: يُسَكّ مفتاح KSK الجديد ويُنشر إلى جانب القديم، ويُعرض كلا سجلَي DS في تبويب DNSSEC. ولا يُسحب المفتاح القديم إلا بعد أن تتأكد المنصة من وجود سجل DS الجديد لدى الأب (§5.6) وانقضاء فترة التداخل — فلا يمرّ النطاق أبداً بحالة غير آمنة أثناء التدوير. والملف الذي عمر KSK فيه 0 لا يدوّر KSK أبداً.

ويُشتق موعد تدوير KSK المجدوَل التالي من تاريخ تفعيل DNSSEC وعمر KSK في الملف (تاريخ التفعيل مضافاً إليه عدد صحيح من أعمار KSK)، وهو ما يقود رسائل التذكير أدناه. والملف الذي عمر KSK فيه 0 ليس له تدوير KSK مجدوَل، فلا تُرسل له رسائل تذكير.

5.6 تذكيرات التدوير وفحوصات DS لدى الأب

يرسل DNS Armor نوعين من إشعارات DNSSEC، ويجري الفحص يومياً:

  • تذكيرات تدوير KSK — قبل 60 و30 و0 يوماً من موعد تدوير KSK المجدوَل التالي للنطاق، لتذكيرك بالتأكد من أن مُسجِّلك يحمل سجل DS الحالي (وهي ذات أهمية أساساً للمُسجِّلين الذين لا يعالجون CDS/CDNSKEY تلقائياً).
  • تنبيهات DS لدى الأب — تستعلم المنصة نفسها من النطاق الأب عن سجلات DS لكل نطاق موقَّع، وتراسلك عندما يكون DNSSEC مفعَّلاً على نطاق بينما سجل DS مفقود لدى الأب أو غير مطابق للمفاتيح الحالية.

وتُجمَّع الإشعارات في رسالة بريدية واحدة لكل مستأجر، لا لكل نطاق. ويُبلَّغ العملاء العاديون على بريد جهة اتصال العميل؛ أما لعملاء MSP فتُرسل تنبيهات نطاقات المستأجر الرئيسي إلى جهة اتصال الموزِّع، وتنبيهات نطاقات المستأجر الفرعي إلى جهة اتصال الموزِّع وجهة اتصال المستأجر نفسه معاً.


6. التوجيه الذكي (Smart Routing) — توجيه حركة المرور وتجاوز الفشل

أين تجدها: افتح نطاقاً ← تبويب التوجيه الذكي (Smart Routing) (خدمة RBAC ‏AuthGeoHealth)

التوجيه الذكي هو التوجيه الموحّد لحركة المرور في DNS Armor™ Resolve‏ (DNS الموثوق): شرائح جغرافية، وتجاوز فشل بمجموعات الأولوية، وفحوصات صحة اختيارية، وترتيب الإجابات حسب زمن الاستجابة — تجتمع كلها في سياسة واحدة لكل سجل. وهو يحل محل سياسات توجيه الموقع وفحوصات الصحة المنفصلة السابقة بمحرّر واحد وعرض حالة مباشر واحد.

6.1 كيف تُبنى السياسة

تستهدف كل سياسة سجلاً واحداً — اسم مع نوع (A أو AAAA أو CNAME) — وتتضمّن:

  • الشرائح (Segments) — أجزاء من حركة المرور تُطابَق حسب مصدر العميل. فالسياسة إما تخدم كل العملاء بمجموعة قواعد واحدة، أو تنقسم حسب مصدر العميل إلى شرائح جغرافية/شبكات فرعية إضافةً إلى شريحة افتراضي (أي مصدر آخر) للمصادر غير المطابقة.
  • مجموعات الأولوية (Priority groups) — داخل كل شريحة، مجموعة أو أكثر من الإجابات مرتّبة حسب الأولوية. تفوز المجموعة الأعلى أولوية التي فيها إجابة سليمة واحدة على الأقل؛ والمستويات الأدنى للتحويل عند الفشل.
  • فحوصات الصحة (Health checks) — يمكن اختيارياً فحص كل مجموعة؛ فتُزال الإجابات غير السليمة من الدوران، وتتحوّل المجموعة عند الفشل حين لا يتبقى أي منها (§6.4).

6.2 إنشاء سياسة

انقر إضافة سياسة توجيه ذكي (Add Smart Routing policy). المحرّر معالج من خمس خطوات — السجل، الشرائح، المجموعات، الخيارات، المراجعة:

  1. السجل (Record) — اسم السجل ونوعه، ووضع التوجيه (Routing mode): كل العملاء — مجموعة قواعد واحدة أو حسب مصدر العميل — جغرافي أو شبكة فرعية.
  2. الشرائح (Segments) (في وضع المصدر) — اختر مطابقة المصدر حسب (§6.3) وأضف الشرائح، لكل منها قيمة مطابقة أو أكثر تُنتقى من قوائم مُتحقَّق منها. ويقبل خيار التحرير المجمّع (Bulk edit) شريحة واحدة في كل سطر (قيمة المطابقة ثم إجاباتها) للإدخال السريع.
  3. المجموعات (Groups) — لكل شريحة، عرّف مجموعات الأولوية: الأولوية، وتسمية اختيارية، ومجموعة الإجابات، واختيارياً فحص سلامة هذه المجموعة (Health check this group) مع إعدادات فحصها.
  4. الخيارات (Options) — الاختيار ضمن المستوى النشط للإجابات وسلوك عند فشل جميع المستويات (§6.5)، إضافةً إلى حظر المصادر غير المطابقة في وضع المصدر.
  5. المراجعة (Review) — ملخّص لكل شريحة ومجموعة وفحص قبل الحفظ.

6.3 مطابقة حركة المرور حسب المصدر

  • الدولة (Country) — رموز دول ISO تُختار من قائمة مُتحقَّق منها (مثل US وSA).
  • القارة (Continent) — مطابقة على مستوى القارة للتوجيه الإقليمي الواسع.
  • المدينة (City) — مدينة داخل دولة (مثل SA/Riyadh)، باستخدام قاعدة بيانات GeoIP نفسها التي تحلّل شبكة الخدمة مقابلها.
  • عنوان IP / شبكة فرعية (IP / Subnet) — شبكات مصدر العميل بصيغة CIDR، بعناوين IPv4 أو IPv6 — مفيدة لتوجيه النطاقات الداخلية أو نطاقات الشركاء إلى نقاط نهاية مخصصة.

المصادر التي لا تطابق أي شريحة تؤول إلى شريحة افتراضي (أي مصدر آخر). وبدلاً من ذلك، فعّل حظر المصادر غير المطابقة (إرجاع NODATA بدلاً من سجل شامل) ليحصل المصدر غير المطابق على NODATA بدلاً من إجابة شاملة — سياج جغرافي بسيط للسجل.

6.4 فحوصات الصحة

يمكن فحص صحة أي مجموعة أولوية. يُعرَّف الفحص بـ البروتوكول (tcp أو http أو https أو icmp)، والمنفذ (لبروتوكولات tcp/http/https)، والمسار (لبروتوكولَي http/https)، والفترة (Interval) والمهلة (Timeout) بالثواني، وعتبتَي حد النجاح (Rise) / حد الفشل (Fall) — أي عدد النتائج المتتالية من نجاح أو فشل اللازم لقلب حالة الإجابة، وهو ما يمنع التذبذب. تُسحب الإجابات غير السليمة من المجموعة؛ وعندما تتعطل كل إجابات المجموعة النشطة، يتولى مستوى الأولوية التالي، وتعود الإجابات المتعافية إلى الدوران تلقائياً. وعند تغيّر الحالة يُحدَّث السجل — ويُعاد توقيعه إذا كان النطاق يستخدم DNSSEC — خلال ثوانٍ. وتفحص كل حافة موثوقة الأهداف بشكل مستقل، فيعكس تجاوز الفشل ما تلاحظه كل منطقة فعلاً.

6.5 اختيار الإجابات واستنفاد المستويات

  • الاختيار ضمن المستوى النشط — تناوب دوري بين الإجابات السليمة (Round-robin)، أو مرتّب حسب زمن الاستجابة (Latency-ordered) (تقديم الإجابة الأسرع أولاً، اعتماداً على زمن الفحص المقيس لدى كل حافة).
  • عند فشل جميع المستويات — إيقاف التقديم (سحب السجل)، أو تقديم آخر الإجابات المعروفة ليستمر الاسم في التحليل إلى آخر مجموعة سليمة معروفة.
  • سياسات CNAME جغرافية فقط: فالاسم لا يمكن فحصه، لذا لا تنطبق فحوصات الصحة ولا الترتيب حسب زمن الاستجابة، وتستخدم كل شريحة هدف CNAME واحداً.

6.6 السجلات المُدارة والصحة المباشرة

تمتلك سياسة التوجيه الذكي إجابات سجلها: فالسجل المطابق يُنشأ ويُبقى متزامناً تلقائياً، ويظهر بوسم مُدار (Managed) وللقراءة فقط في تبويب السجلات، وأي سجل مُدخل يدوياً بالاسم والنوع نفسيهما تستولي عليه السياسة عند حفظها (ويحذّر المحرّر قبل استبدال قيمته). وتعرض قائمة السياسات ما يُقدَّم الآن من كل سياسة، وتعرض لوحة صحة كل حافة القابلة للتوسيع صحة كل إجابة — ولسياسات زمن الاستجابة، الزمن المقيس — كما تراها كل حافة موثوقة.

6.7 دقة الموقع (ECS)

تعتمد القرارات الجغرافية على شبكة العميل عندما يمرّرها المُحلِّل التحليلي عبر EDNS Client Subnet‏ (ECS)؛ وإلا يُستخدم عنوان المُحلِّل نفسه. لذا فإن المُحلِّلات العامة التي ترسل ECS توجّه بدقة المستخدم النهائي، وتفضّل التحليلات الجغرافية (§8.2) بيانات ECS للسبب نفسه.


7. الوصول إلى النطاقات ونقلها

ثلاث مكتبات كائنات لكل مستأجر تتحكم بمن يمكنه الاستعلام عن نطاقاتك ومن يمكنه نقلها. وتُربط كل منها بالنطاقات من تبويب إعدادات النطاق أو عبر ملف تعريف منطقة.

7.1 قوائم التحكم بالاستعلام (Query ACLs)

أين تجدها: الشريط الجانبي ← DNS الموثوق (Authoritative DNS) ← قوائم التحكم بالاستعلام (Query ACLs)

قائمة التحكم بالاستعلام قائمة وصول لعناوين IP المصدر لاستعلامات DNS: إجراء افتراضي (السماح افتراضيًا — مفتوح، مع حظر المصادر المدرجة فقط؛ أو المنع افتراضيًا — مغلق، مع الإجابة على المصادر المدرجة فقط) إضافةً إلى قائمة مرتّبة من قواعد CIDR، لكل منها إجراء سماح/منع خاص بها. وتتلقى المصادر المحظورة استجابة NOTAUTH. اربط القائمة بنطاق من إعدادات النطاق (أو عبر ملف تعريف)؛ والنطاق بدونها مفتوح (بدون قائمة تحكم). وحذف القائمة يعيد النطاقات التي كانت تستخدمها إلى الوصول المفتوح.

7.2 مفاتيح TSIG

أين تجدها: الشريط الجانبي ← DNS الموثوق (Authoritative DNS) ← مفاتيح TSIG‏ (TSIG Keys)

تُوثِّق مفاتيح TSIG عمليات نقل النطاقات في الاتجاهين — فهي تؤمِّن النقل الوارد (AXFR-in) للنطاقات الثانوية، وتُوثِّق الخوادم الثانوية الخارجية التي تسحب منا. وللمفتاح اسم مفتاح (اسم TSIG المُرسَل على الشبكة)، وخوارزمية (hmac-sha256 افتراضياً، مع hmac-sha384 وhmac-sha512؛ وتُعلَّم الخوارزميات الأقدم hmac-sha224 وhmac-sha1 وhmac-md5 كخيارات توافق قديمة)، وسر بصيغة base64 — اتركه فارغاً ليُسَكّ لك مفتاح جديد. ويمكن كشف السر لاحقاً لتكوين الطرف الآخر؛ عامله كأنه كلمة مرور، فمن يحمله يستطيع نقل النطاق.

7.3 قوائم التحكم بالنقل (AXFR-out)

أين تجدها: الشريط الجانبي ← DNS الموثوق (Authoritative DNS) ← قوائم التحكم بالنقل (Transfer ACLs)

قائمة التحكم بالنقل قائمة سماح بمن يجوز له نقل نطاق من DNS Armor عبر AXFR: مجموعة مُسمّاة من شبكات CIDR المصدر، مع إمكانية اشتراط TSIG بمفتاح محدد. وللسماح لخوادم ثانوية خارجية بعكس نطاق، فعّل السماح بنقل المنطقة إلى خوادم ثانوية خارجية (AXFR-out) على النطاق (إعدادات النطاق ← الوصول والتوجيه) واختر قائمة السماح. وحذف قائمة تحكم بالنقل يعطّل النقل الصادر على النطاقات التي كانت تستخدمها.


8. الإحصائيات والتحليلات

أين تجدها: الشريط الجانبي ← DNS الموثوق (Authoritative DNS) ← الإحصائيات (Statistics) (خدمة RBAC ‏AuthDnsStats، للقراءة فقط لكل الأدوار)

لصفحة الإحصائيات عرضان يُبدَّل بينهما بمفتاح نظرة عامة / التحليلات (Overview / Analytics)، مع مُحدِّد نطاق زمني ومُحدِّد نطاقات مشتركَين.

8.1 نظرة عامة (Overview)

  • بطاقات المقاييس — النطاقات المُهيأة، والسجلات، والنطاقات النشطة، وإجمالي الاستعلامات، ومعدل NXDOMAIN، والمستأجرون للنطاق المحدد.
  • حجم استعلامات الأسطول — حجم الاستعلامات عبر كل النطاقات، مرسوماً على المدى المحدد.
  • أهم النطاقات حسب الحجم ونطاقات تحتاج انتباه — النطاقات الأكثر نشاطاً وأي نطاقات ذات معدلات خطأ مرتفعة.
  • أعداد الإعداد — النطاقات والسجلات لكل عميل ومستأجر، تُحدَّث أثناء التحرير، وقابلة للتصدير بصيغة CSV.
  • حجم الاستعلامات لكل نطاق — جدول قابل للبحث والترقيم لأعداد الاستعلامات اليومية لكل نطاق ولكل حافة خدمة، مع عمودَي NXDOMAIN وSERVFAIL، وقابل للتصدير بصيغة CSV. والنقر على نطاق ينتقل إلى عرض تحليلاته.

8.2 التحليلات (Analytics)

اختر نطاقاً للتعمق في حركته: مخططات اتجاه الاستعلامات مع فروق مصغّرة (sparkline)، لكل حافة خدمة أو مُجمَّعة؛ وتوزيعات حلقية لكل من رموز الاستجابة وبروتوكول النقل وأنواع الاستعلامات وردود NODATA؛ وخريطة التوزيع الجغرافي للاستعلامات حسب دولة العميل (بتفضيل ECS)؛ وجداول مرتّبة لكل من أهم السجلات وأهم أسماء NXDOMAIN وأهم شبكات العملاء (بحسب الشبكة الفرعية للمستخدم النهائي عند توفر ECS، وإلا بحسب المُحلِّل)؛ والتفصيل لكل عقدة للاستعلامات والأخطاء وحركة TCP والحركة الطالبة لـ DNSSEC لكل حافة خدمة؛ ومدرّجات تكرارية لحجم الاستعلام والرد. وتلخّص شارة صحة حالة أهداف التوجيه الذكي للنطاق بنظرة واحدة.

8.3 التصدير والتحديث

يصدّر زر تصدير Excel‏ (Export Excel) ما تنظر إليه — نظرة الأسطول العامة، أو التحليلات الكاملة للنطاق المحدد — كما يوفّر كل جدول مرتّب تصدير CSV خاصاً به. ويعيد مفتاح التحديث التلقائي تحميل بيانات الصفحة كل 30 ثانية للمراقبة المباشرة.

8.4 لوحة تحليلات Auth DNS لمزودي MSP

لنطاقات MSP، تتضمن صفحة المستأجرين (الشريط الجانبي ← الإدارة ← المستأجرون) لوحة تحليلات Auth DNS لمزودي MSP‏ (MSP Auth DNS Analytics Dashboard): الحدود المخصصة مقابل الاستخدام الفعلي عبر مستأجري MSP، بمقارنة الحد الأقصى لمناطق Auth DNS والحد الأقصى لسجلات Auth DNS لكل مستأجر بأعداد نطاقاته وسجلاته الفعلية، إلى جانب أعداد المستأجرين (النشطين باشتراك صالح، والنشطين بما في ذلك المنتهية اشتراكاتهم). ويضيف مفتاح تضمين المستأجرين الرئيسيين (Include master tenants) المستأجرين الرئيسيين للموزِّعين أو يزيلهم، ويحصل المستخدمون فائقو الصلاحية (مستخدمو Root وApp Root) على مُنتقي تصفية موزّعي MSP‏ (Filter MSP resellers) (الافتراضي All MSP resellers) للتركيز على موزِّع واحد. وتُعلَّم المستأجرات التي تسحب من حد مشترك على مستوى العميل بذلك، مع عرض الإجمالي على مستوى العميل على كل منها. أما الحدود لكل مستأجر فتُضبط في نافذة تعديل المستأجر في الصفحة نفسها. وتعرض لوحة تحليلات المستأجرين (Tenants Analytics Dashboard) المجاورة توزيع تراخيص خدمات MSP‏ (MSP Service Licenses) (Auth DNS، أو جدار حماية DNS، أو كلاهما، أو لا شيء).


9. استكشاف الأخطاء وإصلاحها

العَرَضالسبب المحتملما العمل
قائمة DNS الموثوق (Authoritative DNS) غير ظاهرةترخيص Auth DNS غير مخصَّص لمستأجرك، أو تفتقر إلى دور يمنح الوصولتأكد من الترخيص (§2.1) ودورك (§2.2)؛ وسجّل الخروج والدخول بعد تغيير الترخيص
الأزرار (إنشاء / حفظ / حذف) باهتةدورك يمنح القراءة دون الكتابة على الخدمة ذات الصلةاطلب دور DNS Zone Operator أو Admin (§2.2)
دور نطاقات DNS لا يظهر عند إنشاء مستخدم أو تعديلهالمستأجر الهدف لا يملك ترخيص Auth DNSخصّص الترخيص للمستأجر أولاً، ثم عيّن الدور (§2.1)
النطاق لا يُحلَّل بعد إنشائهالتفويض لم يُوجَّه بعد إلى DNS Armor، أو لم تنقضِ مهلة TTL للأباضبط سجلات NS (والغراء) لدى المُسجِّل على خوادم الأسماء المعروضة في إعدادات النطاق وانتظر الانتشار
تعذّر إنشاء نطاق أو سجل — بلوغ الحداستُنفد حد النطاقات/السجلات لخطتك أو مستأجركراجع شارات الاستخدام في صفحة النطاقات (§3.1)؛ ارفع الحد أو حرّر سعة
تعذّر تحرير سجل NS أو A/AAAAإنه سجل خادم أسماء تلقائي أو تملكه سياسة توجيه ذكيغيّر تعيين الخوادم في إعدادات النطاق (§3.4) أو حرّر السياسة من تبويب التوجيه الذكي (§6.6)
فشل تحقق DNSSECسجل DS غير منشور لدى المُسجِّل، أو نُشر قبل انقضاء مهلة TTL للأبانسخ DS من تبويب DNSSEC أو نزّله إلى مُسجِّلك (§5.4) واترك وقتاً للانتشار؛ وراقب رسائل تنبيهات DS لدى الأب (§5.6)
وصلتك رسالة تدوير KSK قبل 60 أو 30 أو 0 يوماًيقترب موعد تدوير KSK مجدوَلتأكد من أن مُسجِّلك يحمل سجل DS الحالي؛ والمُسجِّلون الذين يعالجون CDS/CDNSKEY تلقائياً لا يتطلبون أي إجراء (§5.6)
إجابات التوجيه تُرجِع الافتراضي دائماًلا شريحة تطابق مصدر العميل، أو المُحلِّل التحليلي لا يرسل معلومات شبكة العميلراجع شرائح السياسة وقيم المطابقة (§6.3)؛ ولاحظ أن دقة الموقع تعتمد على ECS (§6.7)
نطاق ثانوي قديم أو فارغمصدر النقل غير قابل للوصول، أو عدم تطابق TSIG، أو الأساسي يرفض AXFRافحص حالة كل حافة في تبويب حالة النقل وإعدادات مصدر النقل (§3.5)؛ وتأكد من مطابقة مفتاح TSIG للأساسي (§7.2)
نقطة نهاية متوقفة لكنها ما زالت تُرجَعمجموعتها بلا فحص صحة، أو لم تُبلَغ عتبة حد الفشل (Fall) بعدفعّل فحص سلامة هذه المجموعة أو اخفض حد الفشل (§6.4)
"zone busy" عند الحفظهناك تعديل آخر جارٍ على النطاق نفسهأعد المحاولة بعد لحظة؛ فالتعديلات على نطاق واحد تُسلسَل (§4.5)

للحصول على المساعدة بخصوص DNS Armor™ Resolve‏ (DNS الموثوق)، تواصل مع support@secure-domains.org. راجع أيضاً دليل إدارة DNS Armor للمستأجرين والمستخدمين والأدوار وشاشة الخوادم السحابية (Cloud Servers) المشتركة.