DNSSEC Part 7 : 키 롤오버 / 키 교체
today keys : DNSSEC, 키 롤오버, ZSK, KSK, Pre-Publish, Double-DS, CDS, CDNSKEY, 알고리즘 교체DNSSEC 운영에서 발생하는 사고는 대부분 두 가지에서 나옵니다. 재서명을 놓쳐 서명이 만료되는 경우, 그리고 키를 교체하다 신뢰 사슬을 끊어먹는 경우입니다. 앞의 것은 자동화로 해결되지만 뒤의 것은 절차를 이해하고 있어야 합니다.이번 편에서는 키 롤오버를 다룹니다. 왜 단순히 키를 바꿔 끼우면 안 되는지, ZSK와 KSK의 절차가 왜 다른지, 그리고 순서를 어기면 어떤 일이 벌어지는지 정리하겠습니다.1. 왜 키를 교체하는가키 교체가 필요한 이유는 세 가지입니다.유출 대비 — 개인키가 오래 사용될수록 노출 위험이 누적됩니다. 정기 교체는 만약의 유출이 있더..
DNSSEC Part 6 : DNSSEC Flow 확인
today keys : DNSSEC, DO 비트, 위임 응답, DNSKEY 질의, RRSIG, DS, AD 플래그, 캐시지금까지 DNSSEC의 레코드와 검증 원리, 생성 절차를 나눠서 살펴봤습니다. 이번 편에서는 이 내용을 하나의 조회 과정에 전부 대입해봅니다. 클라이언트가 도메인 하나를 물었을 때 리졸버가 어떤 서버에 무엇을 질의하고, 어떤 값을 받아 무엇과 대조하는지를 순서대로 추적합니다.조회 한 번에 여덟 번의 패킷 교환이 일어납니다. 각 단계마다 출발지와 목적지, 주고받는 값을 모두 표기했으니 앞 편들에서 개별적으로 다룬 개념들이 어느 지점에서 쓰이는지 확인하면서 읽으시면 됩니다.1. 추적 대상과 표기 방법www.cloudflare.com의 A 레코드를 조회하는 상황을 가정합니다. 등장하는 구성요..
DNSSEC Part 5 : 키와 레코드의 계층별 생성 절차
today keys : DNSSEC, dnssec-keygen, dnssec-signzone, DS 등록, EPP, 레지스트라, 키 세리머니, 재서명지금까지는 리졸버 입장에서 검증이 어떻게 이루어지는지를 다뤘습니다. 이번 편에서는 관점을 바꿔, 그 검증에 사용되는 키와 레코드가 실제로 어떻게 만들어지는지 살펴봅니다.생성 절차는 계층마다 동일합니다. 키를 만들고, 존을 서명하고, DS를 부모에게 제출하는 세 단계입니다. 루트와 TLD 계층에서 이 절차가 어떻게 수행되는지 먼저 확인한 뒤, 내 도메인에 적용할 때 어떤 명령으로 무엇이 산출되는지 정리하겠습니다.1. 모든 계층이 같은 일을 한다앞선 편에서 검증이 계층마다 동일한 패턴으로 반복된다는 것을 확인했습니다. 생성 쪽도 마찬가지입니다.키 쌍 생성 (KS..
vPC Role Election과 Sticky Bit 동작 메커니즘
today keys : Cisco, Nexus, NX-OS, vPC, Sticky Bit, Peer-Link, Keepalive, Election, Delay Restore, Reload Restore Cisco Nexus 스위치 기반의 vPC(virtual Port Channel) 환경을 운영하다 보면 가장 까다로운 이슈 중 하나가 바로 스위치 간의 vPC Role(Primary / Secondary) 선출 및 변경입니다. 특히 장비 장애나 링크 절단 후 복구되는 과정에서 원치 않는 역할 재선출이 발생하면, LACP 멤버 포트가 플래핑(Flapping)되면서 예기치 못한 트래픽 절단이 유발되곤 합니다. 이러한 불필요한 역할 변경을 막아주는 핵심 보호 기작이 바로 vPC Primary Sticky Bit..
EKS Hybrid Nodes 네트워크 및 구축 아키텍처 가이드
Today Key : hybrid, node, eks, network, gateway, control, plane, architecture, 아키텍처, cluster1. EKS Hybrid Nodes 핵심 개념 및 컨트롤 플레인 통신 구조개념 요약AWS 관리를 받는 EKS Control Plane에 온프레미스 베어메탈/가상 서버를 워커 노드로 연결하여 제어면 관리 부담을 줄인 하이브리드 클러스터 솔루션입니다.Control Plane 통신 매커니즘온프레미스 노드 레벨: kublet이 OS 내 systemd 서비스로 실행되며, 온프레미스 사설 IP를 출발지(Source IP)로 사용합니다.Cross-Account ENI: EKS 클러스터 생성 시 Private Access를 활성화하면 사용자 VPC 내부 ..
DNSSEC Part 4-1: 부정 응답(부재 증명)을 위한 NSEC/NSEC3
today keys : DNSSEC, NSEC, NSEC3, 부재 증명, NXDOMAIN, insecure 위임, bogus, Opt-Out, 존 열거지난 편에서 신뢰가 루트부터 최종 도메인까지 이어지는 과정을 살펴봤습니다. 그런데 DNS 응답에는 "여기 있습니다"만 있는 것이 아닙니다. "그런 이름은 없습니다", "그 도메인은 DNSSEC을 쓰지 않습니다" 같은 부정 응답도 존재하며, 이런 응답 역시 위조되면 문제가 됩니다.DNSSEC은 이를 위해 NSEC과 NSEC3이라는 별도 레코드를 둡니다. 이번 편에서는 이 레코드가 언제 만들어지고 어떤 구조인지, 그리고 "존재하지 않음"과 "서명되지 않음"을 각각 어떻게 증명하는지 다룹니다. 마지막으로 리졸버가 내리는 세 가지 판정 결과를 정리하겠습니다.1. ..
AWS Management Console Private Access
Today Keys : AWS, Management ,Console, Private ,Access, VPC , Endpoint, PrivateLink, AWS Sign-In회사 내부 네트워크에서 AWS 콘솔에 접속할 때, 보안상의 이유로 특정 계정으로만 접속을 제한하거나 공인 인터넷을 거치지 않고사설망으로만 통신해야 하는 보안 요구사항이 있을 수 있습니다 기존에는 인증된 계정으로 접속을 제한하더라도 인터넷 연결 자체는 필수적이었으나, AWS Management Console Private Access를 통해 네트워크 격리와 접근 제어를 동시에 구현하여 엄격한 보안 수준을 유지할 수 있게 되었습니다.이번 포스팅에서는 AWS Management Console Private Access에 대해서 알아봅니다..