ดูตัวอย่างใน https://bind9.readthedocs.io/en/v9_16_26/dnssec-guide.html
ที่กล่าวว่า:
การเปิดใช้งานการบำรุงรักษาโซน DNSSEC อัตโนมัติและการสร้างคีย์
ในการลงนามโซน ให้เพิ่มข้อความต่อไปนี้ในส่วนคำสั่งโซนใน
ไฟล์คอนฟิกูเรชัน BIND 9:
ตัวเลือก {
ไดเร็กทอรี "/etc/bind";
เรียกซ้ำไม่;
...
};
โซน "example.com" ใน {
...
ค่าเริ่มต้นของนโยบาย DNSsec;
...
};
คำแถลงนโยบาย dnssec ทำให้โซนได้รับการลงนามและเปิดใช้งาน
การบำรุงรักษาอัตโนมัติสำหรับโซน ซึ่งรวมถึงการลงนามในโซนอีกครั้ง
เนื่องจากลายเซ็นหมดอายุและเปลี่ยนคีย์เป็นระยะ มูลค่า
ค่าเริ่มต้น เลือกนโยบายเริ่มต้นซึ่งมีค่าที่เหมาะสมสำหรับ
สถานการณ์ส่วนใหญ่
ไม่ว่า นโยบาย DNSsec
สามารถอยู่ใน โซน
คำชี้แจงหรือใน ตัวเลือก
แต่ก็นำไปใช้ได้ทุกที่ โดยเฉพาะอย่างยิ่งในตอนเริ่มต้น เพื่อทดสอบสิ่งต่างๆ คุณอาจต้องการจำกัดสิ่งต่างๆ ต่อโซน
แต่นอกเหนือจากนั้น มันควรจะทำงานนอกกรอบด้วยการกำหนดค่านั้น
หากไม่ใช่กรณีของคุณ คุณต้องให้รายละเอียดเพิ่มเติมตามไฟล์บันทึกของคุณ
ในภายหลังในหน้าเดียวกัน คุณสามารถดูบรรทัดบันทึกที่คาดหวังด้วยการกำหนดค่าด้านบน:
07-เม.ย.-2020 16:02:55.045 โซน example.com/IN (ลงชื่อ): กำหนดค่าคีย์โซนใหม่
07-Apr-2020 16:02:55.045 การโหลดการกำหนดค่าใหม่สำเร็จ
07-เม.ย.-2020 16:02:55.046 keymgr: DNSKEY example.com/ECDSAP256SHA256/10376 (CSK) สร้างขึ้นสำหรับค่าเริ่มต้นของนโยบาย
07-เม.ย.-2020 16:02:55.046 กำลังดึงไฟล์ example.com/ECDSAP256SHA256/10376 (CSK) จากที่เก็บคีย์
07-เม.ย.-2020 16:02:55.046 DNSKEY example.com/ECDSAP256SHA256/10376 (CSK) เผยแพร่แล้ว
07-เม.ย.-2020 16:02:55.046 DNSKEY example.com/ECDSAP256SHA256/10376 (CSK) เปิดใช้งานแล้ว
07-เม.ย.-2020 16:02:55.048 โซน example.com/IN (ลงชื่อ): เหตุการณ์สำคัญถัดไป: 07-เม.ย.-2020 18:07:55.045
ดู ลงนาม
ในบรรทัดสุดท้ายและการประทับเวลาที่กำหนดเมื่อบางสิ่ง (อาจเป็นลายเซ็นใหม่) จะเกิดขึ้น
ส่วน:
ฉันต้องแก้ไขการหมดอายุของลายเซ็นก่อนที่ฉันจะสามารถอัปโหลดระเบียน DS เพื่อป้องกันไม่ให้สิ่งต่างๆ เสียหายเมื่อฉันทำ
แม้จะไม่มีปัญหา อย่าอัปโหลด DS โดยไม่ตรวจสอบในเครื่อง การตรวจสอบความถูกต้องจะทำงานตั้งแต่ต้นจนจบ คุณสามารถทำได้ด้วยเครื่องมือออนไลน์อย่าง DNSViz โดยระบุ DS ใหม่ที่คุณกำลังจะเพิ่มอย่างชัดเจน และเครื่องมือจะทดสอบสิ่งต่างๆ ราวกับว่า DS นั้นใช้ได้อยู่แล้ว
โปรดทราบว่าโดยปกติแล้ว KSK (ซึ่ง ดีเอส
บันทึกเป็นแฮชโดยพื้นฐาน) ควรจะเปลี่ยน "เป็นประจำ" เป็นเพลงปีละครั้งทุกๆ 2 ปีหรืออะไรทำนองนั้น เมื่อถึงจุดที่คุณต้องหมุน ดีเอส
เช่นกัน แต่ด้วยความระมัดระวังหากคุณไม่ต้องการทำลายความละเอียด