DNSSEC Part 7 : 키 롤오버 / 키 교체
today keys : DNSSEC, 키 롤오버, ZSK, KSK, Pre-Publish, Double-DS, CDS, CDNSKEY, 알고리즘 교체DNSSEC 운영에서 발생하는 사고는 대부분 두 가지에서 나옵니다. 재서명을 놓쳐 서명이 만료되는 경우, 그리고 키를 교체하다 신뢰 사슬을 끊어먹는 경우입니다. 앞의 것은 자동화로 해결되지만 뒤의 것은 절차를 이해하고 있어야 합니다.이번 편에서는 키 롤오버를 다룹니다. 왜 단순히 키를 바꿔 끼우면 안 되는지, ZSK와 KSK의 절차가 왜 다른지, 그리고 순서를 어기면 어떤 일이 벌어지는지 정리하겠습니다.1. 왜 키를 교체하는가키 교체가 필요한 이유는 세 가지입니다.유출 대비 — 개인키가 오래 사용될수록 노출 위험이 누적됩니다. 정기 교체는 만약의 유출이 있더..
DNSSEC Part 2 : 용어정리 - RRset, DNSKEY, RRSIG, DS, 트러스트 앵커
today keys : DNSSEC, RRset, DNSKEY, KSK, ZSK, RRSIG, DS, 트러스트 앵커, DO 비트DNSSEC은 기존 DNS에 네 종류의 레코드를 추가하는 방식으로 동작합니다. 공개키를 담는 DNSKEY, 전자서명값인 RRSIG, 부모 존이 자식 키를 보증하는 DS, 그리고 이 모든 서명의 출발점이 되는 트러스트 앵커입니다.이번 편에서는 앞으로 계속 반복해서 등장할 이 용어들을 한자리에 정리하겠습니다. 서명이 붙는 단위인 RRset부터 시작해 각 레코드가 무엇을 담고 어디에 위치하는지 확인하고, 마지막에 cloudflare.com 의 실제 값으로 대조해보겠습니다.1. 서명은 왜 요청해야만 보이는가 (DO 비트)지난 편에서 +dnssec 옵션 유무에 따라 응답 구성이 달라지는 ..