Vezi exemplul în https://bind9.readthedocs.io/en/v9_16_26/dnssec-guide.html
asta spune:
Activarea întreținerii zonei DNSSEC automate și generarea cheilor
Pentru a semna o zonă, adăugați următoarea declarație la clauza de zonă din
Fișierul de configurare BIND 9:
Opțiuni {
directorul „/etc/bind”;
recursiunea nu;
...
};
zona „example.com” în {
...
dnssec-policy implicit;
...
};
Declarația dnssec-policy face ca zona să fie semnată și pornește
întreținere automată a zonei. Aceasta include resemnarea zonei
pe măsură ce semnăturile expiră și înlocuirea cheilor în mod periodic. Valoarea
implicit selectează politica implicită, care conține valori potrivite pentru
majoritatea situatiilor.
Nu aia dnssec-politica
poate fi într-o zona
declarație, sau în Opțiuni
dar apoi se aplică peste tot. Mai ales la început, pentru a testa lucrurile, s-ar putea să doriți să restricționați lucrurile pe zonă.
Dar în afară de asta, ar trebui să funcționeze din cutie cu acea configurație.
Dacă nu este cazul dvs., trebuie să oferiți mai multe detalii pe baza fișierelor dvs. de jurnal.
Mai târziu, în aceeași pagină, puteți arunca o privire asupra liniilor de jurnal așteptate cu configurația de mai sus:
07-Apr-2020 16:02:55.045 zone example.com/IN (semnat): reconfigurarea cheilor de zonă
07-apr-2020 16:02:55.045 reîncărcarea configurației a reușit
07-apr-2020 16:02:55.046 keymgr: DNSKEY example.com/ECDSAP256SHA256/10376 (CSK) creat pentru politica implicită
07-Apr-2020 16:02:55.046 Se preia example.com/ECDSAP256SHA256/10376 (CSK) din depozitul de chei.
07-apr-2020 16:02:55.046 DNSKEY example.com/ECDSAP256SHA256/10376 (CSK) este acum publicat
07-apr-2020 16:02:55.046 DNSKEY example.com/ECDSAP256SHA256/10376 (CSK) este acum activ
07-apr-2020 16:02:55.048 zone example.com/IN (semnat): următorul eveniment cheie: 07-apr-2020 18:07:55.045
Vezi semnat
pe ultima linie și marca temporală dată când se va întâmpla ceva (probabil semnături noi).
Cât despre:
Trebuie să repar expirarea semnăturii înainte de a putea încărca înregistrările DS pentru a nu se rupe lucrurile atunci când o fac.
Chiar și fără probleme, NU încărcați NICIODATĂ un DS fără să fi verificat local lucrările de validare cap la cap. Puteți face acest lucru cu un instrument online precum DNSViz, specificând în mod explicit noul DS pe care urmează să îl adăugați, iar instrumentul va testa lucrurile ca și cum DS-ul este deja ok.
Rețineți că, în mod normal, KSK (din care DS
înregistrarea este practic un hash) ar trebui să se schimbe „regulat” în tonul de o dată pe an la fiecare 2 ani sau lucruri de genul ăsta. În momentul în care trebuie să rotiți DS
de asemenea, dar cu precauție dacă nu doriți să rupeți rezoluția.