본문 바로가기

재서명

(2)
DNSSEC Part 8 : 검증 여부 확인 및 설정 today keys : DNSSEC, 검증 확인, 트러스트 앵커, fail-open, Windows DNS, EDE, NTP, 재서명DNSSEC을 운영하면서 가장 흔한 착각은 "설정을 켜뒀으니 검증하고 있을 것"이라는 판단입니다. 실제로는 검증 기능이 활성화되어 있어도 트러스트 앵커가 없으면 아무것도 검증하지 않으며, 겉으로는 정상 동작하는 것처럼 보입니다.이번 편에서는 운영 중인 DNS 서버가 실제로 검증을 수행하고 있는지 판별하는 방법부터 시작해, Windows DNS에서 트러스트 앵커를 확인하고 설정하는 절차, 그리고 장애가 발생했을 때 원인을 구분하는 방법까지 알아보겠습니다.1. 검증 설정이 켜져 있어도 트러스트 앵커가 없으면 검증하지 않는다앞서 살펴본 검증 3단계를 다시 떠올려보겠습니다.Step..
DNSSEC Part 5 : 키와 레코드의 계층별 생성 절차 today keys : DNSSEC, dnssec-keygen, dnssec-signzone, DS 등록, EPP, 레지스트라, 키 세리머니, 재서명지금까지는 리졸버 입장에서 검증이 어떻게 이루어지는지를 다뤘습니다. 이번 편에서는 관점을 바꿔, 그 검증에 사용되는 키와 레코드가 실제로 어떻게 만들어지는지 살펴봅니다.생성 절차는 계층마다 동일합니다. 키를 만들고, 존을 서명하고, DS를 부모에게 제출하는 세 단계입니다. 루트와 TLD 계층에서 이 절차가 어떻게 수행되는지 먼저 확인한 뒤, 내 도메인에 적용할 때 어떤 명령으로 무엇이 산출되는지 정리하겠습니다.1. 모든 계층이 같은 일을 한다앞선 편에서 검증이 계층마다 동일한 패턴으로 반복된다는 것을 확인했습니다. 생성 쪽도 마찬가지입니다.키 쌍 생성 (KS..