ถ้า DNSSec-signed sone แทนที่ทั้ง ZSK (และบันทึกทั้งหมดที่เกี่ยวข้องกับ ZSK เก่า) และในขณะเดียวกันก็เก็บ KSKs (ซึ่งเซิร์ฟเวอร์อัปสตรีมอ้างอิงถึง) มันจะสร้างความเดือดร้อนอะไรไหม?
ใช่. ดูเหมือนคุณจะลืมไปว่าระเบียน DNS มี TTL ดังนั้นตัวแก้ไขแบบเรียกซ้ำจะ / อาจมีข้อมูลคีย์เก่าอยู่ในแคช (ไฟล์ DNSKEY
บันทึกที่แสดงรายการ ZSK เก่า) และด้วยเหตุนี้จึงคาดหวังว่าจะพบลายเซ็นด้วย "ทันใดนั้น" ไม่เคยผสมกับ DNS ไม่ควรทำการเปลี่ยนแปลงโดยไม่มีระยะเวลาผ่อนผัน
จากสิ่งที่ฉันรวบรวมมา เป็นไปไม่ได้ที่จะย้าย ZSK สำหรับโซน แต่สามารถย้าย KSK ได้
ไม่ชัดเจนสำหรับฉันว่าคุณหมายถึงอะไรโดย "โยกย้าย" ที่นั่น ZSK ตามคำนิยาม มีการหมุนเวียนบ่อยครั้ง เช่น หนึ่งรายการในแต่ละเดือนหรือทุก 2 เดือน แต่มีการทับซ้อนกัน
ไม่ว่าอะไรจะเกิดขึ้น คุณมีวิธีการที่น่าเกลียดในการเปลี่ยนแปลงสิ่งต่างๆ อยู่เสมอ ซึ่งได้ผลแต่เปิดหน้าต่างที่ไม่มีความปลอดภัย:
- ลบ DS ที่พาเรนต์
- รอเวลา "เพียงพอ" (อย่างน้อย
ดีเอส
TTL และอื่นๆ)
- ตอนนี้โซนของคุณไม่ได้รับการรักษาความปลอดภัย DNSSEC อีกต่อไป คุณสามารถเปลี่ยนเนื้อหาได้ตามต้องการ รวมถึงเกี่ยวกับคีย์ด้วย
- เมื่อคุณถึงการกำหนดค่าใหม่ที่ต้องการแล้ว และคุณได้ทดสอบว่า DNSSEC ใช้ได้โดยการจำลองเฉพาะ
ดีเอส
ที่พาเรนต์ก็ใส่ได้ ดีเอส
บันทึกกลับไปที่ผู้ปกครอง
แน่นอน หากคุณมีการตรวจสอบใด ๆ บนโซนของคุณที่คาดหวัง DNSSEC มันก็จะส่งเสียงเตือนในระหว่างกระบวนการ (หรืออย่างน้อยก็เป็นการทดสอบที่ดีสำหรับการตรวจสอบด้วย)