DNSSEC Part 8 : 검증 여부 확인 및 설정
today keys : DNSSEC, 검증 확인, 트러스트 앵커, fail-open, Windows DNS, EDE, NTP, 재서명DNSSEC을 운영하면서 가장 흔한 착각은 "설정을 켜뒀으니 검증하고 있을 것"이라는 판단입니다. 실제로는 검증 기능이 활성화되어 있어도 트러스트 앵커가 없으면 아무것도 검증하지 않으며, 겉으로는 정상 동작하는 것처럼 보입니다.이번 편에서는 운영 중인 DNS 서버가 실제로 검증을 수행하고 있는지 판별하는 방법부터 시작해, Windows DNS에서 트러스트 앵커를 확인하고 설정하는 절차, 그리고 장애가 발생했을 때 원인을 구분하는 방법까지 알아보겠습니다.1. 검증 설정이 켜져 있어도 트러스트 앵커가 없으면 검증하지 않는다앞서 살펴본 검증 3단계를 다시 떠올려보겠습니다.Step..
DNSSEC Part 3 : Chain of Trust, 대조와 신뢰를 통한 검증
today keys : DNSSEC, chain, trust, 체인 오브 트러스트, 트러스트 앵커, DNSKEY, DS, RRSIG, 대조, 서명 검증지난 편에서 DNSSEC의 레코드들을 개별적으로 정리했습니다. 이번 편에서는 이 레코드들이 어떻게 하나의 사슬로 연결되는지 다룹니다. 루트에서 출발한 신뢰가 TLD를 거쳐 최종 도메인까지 전달되는 구조, 즉 체인 오브 트러스트(Chain of Trust)입니다.검증에는 성격이 다른 두 가지 연산이 번갈아 등장하며, 이것이 계층마다 3단계 패턴으로 반복됩니다. 한 계층만 정확히 이해하면 나머지는 같은 구조이므로 루트 계층을 기준으로 자세히 살펴보겠습니다. 지난 편에서 미뤄둔 'DS 자체를 먼저 검증해야 하는 순서'도 이 과정에서 함께 정리됩니다.1. 대조와 ..
DNSSEC Part 2 : 용어정리 - RRset, DNSKEY, RRSIG, DS, 트러스트 앵커
today keys : DNSSEC, RRset, DNSKEY, KSK, ZSK, RRSIG, DS, 트러스트 앵커, DO 비트DNSSEC은 기존 DNS에 네 종류의 레코드를 추가하는 방식으로 동작합니다. 공개키를 담는 DNSKEY, 전자서명값인 RRSIG, 부모 존이 자식 키를 보증하는 DS, 그리고 이 모든 서명의 출발점이 되는 트러스트 앵커입니다.이번 편에서는 앞으로 계속 반복해서 등장할 이 용어들을 한자리에 정리하겠습니다. 서명이 붙는 단위인 RRset부터 시작해 각 레코드가 무엇을 담고 어디에 위치하는지 확인하고, 마지막에 cloudflare.com 의 실제 값으로 대조해보겠습니다.1. 서명은 왜 요청해야만 보이는가 (DO 비트)지난 편에서 +dnssec 옵션 유무에 따라 응답 구성이 달라지는 ..