Anwendungsfall: Konfiguration der automatischen DNSSEC-Schlüsselverwaltungsfunktion

Last published : Sep 23, 2026
Verwenden Sie die folgenden Schritte, um die Auto-Rollover-Funktion auf einer Nicht-GSLB-Site zu aktivieren.
Hinweis
Verwenden Sie dieses Verfahren, wenn Sie eine DNS-Bereitstellung auf einem NetScaler haben und diese nicht auf anderen Geräten replizieren müssen.
In diesem Beispiel haben wir die folgenden Details verwendet:
  • Domainname: example.com
  • Ursprungsserver: nameserver1.example.com
  • Nameserver: nameserver2.example.com
  • Kontakt: admin.example.com
  • Schlüssel: Taste 1 für ZSK und Taste 2 für KSK
  1. SOA- und NS-Record erstellen (Name muss mit Zonenname identisch sein)
    Geben Sie in der Befehlszeile Folgendes ein:
    add dns soaRec example.com -originServer nameserver1.example.com -contact admin.example.com
  2. Erstellen Sie einen DNS-Zoneneintrag. Setzen Sie den Proxymodus für autoritative Zonen auf Nein.
    add dns zone example.com  -proxyMode no
  3. DNS-Schlüssel erstellen
    Hinweis:
    Der Befehl erstellt im System drei Dateien mit dem Dateinamenpräfix: private, key und ds.
    create dns key -zoneName example.com -fileNamePrefix Key1.zsk -keytype zsk -keysize 1024 -algorithm rsASHA256
    create dns key -zoneName example.com -fileNamePrefix Key2.ksk -keytype ksk -keysize 1024 -algorithm rsASHA256
  4. Veröffentlichen Sie die Schlüssel in der Zone.
    Hinweis:
    Aktivieren Sie die automatische Rollover-Option und geben Sie das Ablaufdatum sowie den Benachrichtigungszeitraum an. Eine Warnmeldung bezüglich der Aktivierung des Schlüssels wird angezeigt.
    add dns key Key1.zsk Key1.zsk.key Key1.zsk.private -autoRollover enABLED -expires 30 days -notificationPeriod 7 days -rolloverMethod doublesignature

    Warning: The key should be in an activated state for rollover. Please use sign DNS zone operation to activate the key
    Done

     add dns key Key2.ksk Key2.ksk.key Key2.ksk.private -autoRollover enABLED -expires 120 days -notificationPeriod 15 days -rolloverMethod doublerrSet

    Warning: The key should be in an activated state for rollover. Please use sign DNS zone operation to activate the key
    Done
  5. Aktivieren Sie den Schlüssel mit dem Befehl Sign Zone.
    sign dns zone example.com -keyName Key1.zsk Key2.ksk
  6. Aktualisieren Sie den DS-Record für den neuen Schlüssel in der übergeordneten Zone.
  7. Aktivieren Sie die Option zum automatischen Speichern des Schlüssels in den DNS-Parametern.
    set dns parameter -autosaveKeyOps enABLED
Hinweis:
Um eine zeitnahe Überwachung aller wichtigen Aktivitäten zu gewährleisten, wird ein SNMP-Alarm gesendet. Die SNMP-Alarme werden für neu generierte Schlüssel gesendet, sobald die aktiven Schlüssel gelöscht wurden.
Related information