Das Verfahren zum Signieren einer Zone, für die der NetScaler als DNS-Proxyserver konfiguriert ist, hängt davon ab, ob der ADC eine Teilmenge der Zoneninformationen besitzt, die den Back-End-Nameservern gehören. Ist dies der Fall, wird die Konfiguration als Konfiguration mit teilweisem Zonenbesitz betrachtet. Wenn der ADC keine Teilmenge der Zoneninformationen besitzt, wird die NetScaler-Konfiguration zur Verwaltung der Backend-Server als zonenlose DNS-Proxy-Serverkonfiguration betrachtet. Die grundlegenden DNSSEC-Konfigurationsaufgaben für beide NetScaler-Konfigurationen sind dieselben. Das Signieren der Teilzone auf dem NetScaler erfordert jedoch einige zusätzliche Konfigurationsschritte.
Hinweis: Die Begriffe zonenlose Proxyserverkonfiguration und Teilzone werden nur im Zusammenhang mit der NetScaler-Appliance verwendet.
Wichtig: Bei der Konfiguration im Proxymodus führt der ADC keine Signaturüberprüfung für DNSSEC-Antworten durch, bevor der Cache aktualisiert wird.
Wenn Sie den ADC als DNS-Proxy für den Lastausgleich von DNSSEC-fähigen Resolvern (Servern) konfigurieren, müssen Sie bei der Konfiguration des virtuellen DNS-Servers die Option Rekursion Available aktivieren. Wenn eine DNSSEC-Anfrage eingeht, bei der das CD-Bit Checking Disabled (CD) gesetzt ist, wird die Anfrage an den Server weitergeleitet, wobei das CD-Bit beibehalten wird. Die Antwort vom Server wird nicht zwischengespeichert.