DNS サーバーが権限を持つ DNS ゾーンの場合、DNSSEC 操作を ADC アプライアンスにオフロードできます。DNSSEC オフロード環境では、DNS サーバーは署名されていない応答を送信します。ADC は、応答をクライアントに中継する前に動的に署名します。ADC は署名された応答もキャッシュします。DNS サーバーの負荷を軽減する以外に、DNSSEC 操作を ADC にオフロードすると、次のようなメリットがあります。
DNSSEC オフロードを設定するには、DNS 負荷分散仮想サーバーを構成し、DNS サーバーを表すサービスを構成してから、サービスを仮想サーバーにバインドする必要があります。DNS 負荷分散仮想サーバーの構成、サービスの構成、および仮想サーバーへのサービスのバインドの詳細については、「
DNS ゾーンの構成」を参照してください。
DNSSEC操作をオフロードするDNSゾーンごとに、ADCにゾーンエンティティを作成します。DNS ゾーンごとに、プロキシモードと DNSSEC オフロードパラメータを有効にする必要があります。オプションで、オフロードゾーンの NSEC レコード生成を設定できます。DNSSEC オフロード用の DNS ゾーンエンティティを作成するには、このトピックの指示に従ってください。
設定を完了するには、ゾーンの DNS キーを生成し、そのキーをゾーンに追加し、そのキーでゾーンに署名する必要があります。このプロセスは、通常のDNSSECと同じです。キーの作成、ゾーンへのキーの追加、およびゾーンの署名については、「
ドメインネームシステムのセキュリティ拡張」を参照してください。
DNSオフロードを構成したら、NetScaler ADC上のDNSキャッシュをフラッシュする必要があります。DNSキャッシュをフラッシュすると、キャッシュ内の署名されていないレコードがすべて削除され、署名されたレコードに置き換えられます。DNS キャッシュのフラッシュの詳細については、「
DNS レコードのフラッシュ」を参照してください。