DNSSEC の構成
-
Citrix ADCアプライアンスでDNSSECを有効にします。
-
ゾーンのゾーン署名キーとキー署名キーを作成します。
-
ゾーンに 2 つのキーを追加します。
-
キーでゾーンに署名します。
-
ADNS:Citrix ADC は ADNS であり、署名自体を生成します。
-
プロキシ:Citrix ADC は DNSSEC プロキシとして機能します。Citrix ADCは、ADNS/LDNSサーバーの前にトラステッドモードで配置されることを前提としています。ADCはプロキシ・キャッシング・エンティティとしてのみ動作し、署名を検証しません。
DNSSEC を有効または無効にする
CLI を使用して DNSSEC を有効または無効にする
- set dns parameter -dnssec ( ENABLED | DISABLED )
- show dns parameter
> set dns parameter -dnssec ENABLED
Done
> show dns parameter
DNS parameters:
DNS retries: 5
.
.
.
DNSEC Extension: ENABLED
Max DNS Pipeline Requests: 255
Done
GUI を使用して DNSSEC を有効または無効にする
-
\[ トラフィック管理\] > \[DNS\] に移動します。
-
詳細ウィンドウで、\[ DNS設定の変更\]をクリックします。
-
\[DNS パラメータの構成\] ダイアログボックスで、\[DNSSEC 拡張を有効にする\] チェックボックスをオンまたはオフにします。
ゾーンの DNS キーの作成
suffix.keyが追加されます。プライベートコンポーネントの名前にsuffix.private が付加されます。追加は自動的に行われます。
/nsconfig/dns/ ディレクトリに格納されますが、ゾーンに自動的に公開されることはありません。create dns keyコマンドを使用してキーを作成した後、add dns keyコマンドを使用してゾーンでキーを明示的に公開する必要があります。キーを生成するプロセスは、ゾーンでキーを発行するプロセスとは独立しており、代替手段を使用してキーを生成できます。たとえば、Secure FTP(SFTP)を使用して、他のキー生成プログラム(bind-keygenなど)によって生成されたキーをインポートし、ゾーンでキーを発行できます。ゾーンでのキーの公開の詳細については、「 ゾーンでの DNS キーの公開」を参照してください。
CLI を使用して DNS キーを作成する
create dns key -zoneName <string> -keyType <keyType> -algorithm <algorithm> -keySize <positive_integer> -fileNamePrefix <string>
> create dns key -zoneName example.com -keyType zsk -algorithm RSASHA256 -keySize 1024 -fileNamePrefix example.com.zsk.rsasha1.1024
File Name: /nsconfig/dns/example.com.zsk.rsasha1.1024.key (public); /nsconfig/dns/example.com.zsk.rsasha1.1024.private (private); /nsconfig/dns/example.com.zsk.rsasha1.1024.ds (ds)
This operation may take some time, Please wait...
Done
> create dns key -zoneName example.com -keyType ksk -algorithm RSASHA512 -keySize 4096 -fileNamePrefix example.com.ksk.rsasha1.4096
File Name: /nsconfig/dns/example.com.ksk.rsasha1.4096.key (public); /nsconfig/dns/example.com.ksk.rsasha1.4096.private (private); /nsconfig/dns/example.com.ksk.rsasha1.4096.ds (ds)
This operation may take some time, Please wait...
Done
GUI を使用して DNS キーを作成する
-
\[ トラフィック管理\] > \[DNS\] に移動します。
-
詳細領域で、\[DNS キーの作成\] をクリックします。
-
さまざまなパラメータの値を入力し、\[作成\] をクリックします。
注:既存のキーのファイル名プレフィックスを変更するには、次のようにします。-
\[参照\] ボタンの横にある矢印をクリックします。
-
\[ローカル\] または \[アプライアンス\] をクリックします(既存のキーがローカルコンピュータに保存されているか、アプライアンス上の
/nsconfig/dns/ディレクトリに保存されているかに応じて)。 -
キーの場所を参照し、キーをダブルクリックします。 \[ファイル名の接頭辞\] ボックスには、既存のキーの接頭語のみが入力されます。それに応じて接頭辞を変更します。
-
ゾーン内の DNS キーを発行する
bind-keygen プログラムを使用して)、そのキーが/nsconfig/dns/ ディレクトリに追加されていることを確認します。次に、ゾーンでキーを発行します。ADC GUI を使用して、キーを/nsconfig/dns/ ディレクトリに追加します。または、Secure FTP (SFTP) などの他のプログラムを使用して、キーをディレクトリにインポートします。
add dns key コマンドを使用します。ゾーンの ZSK ペアと KSK ペアを作成した場合は、add dns key コマンドを使用して、まずゾーン内のキーペアの 1 つを公開します。コマンドを繰り返して、もう一方のキーペアを公開します。ゾーンで発行するキーごとに、ゾーンに DNSKEY リソースレコードが作成されます。
CLI を使用してゾーンにキーを発行する
- add dns key <keyName> <publickey> <privatekey> [-expires <positive_integer> [<units>]] [-notificationPeriod <positive_integer> [<units>]] [-TTL <secs>]
- show dns zone [<zoneName> | -type <type>]
> add dns key example.com.zsk example.com.zsk.rsasha1.1024.key example.com.zsk.rsasha1.1024.private
Done
> add dns key example.com.ksk example.com.ksk.rsasha1.4096.key example.com.ksk.rsasha1.4096.private
Done
> show dns zone example.com
Zone Name : example.com
Proxy Mode : NO
Domain Name : example.com
Record Types : NS SOA DNSKEY
Domain Name : ns1.example.com
Record Types : A
Domain Name : ns2.example.com
Record Types : A
Done
GUI を使用して DNS ゾーンにキーを発行する
DNS キーを構成する
CLI を使用したキーの設定
- set dns key <keyName> [-expires <positive_integer> [<units>]] [-notificationPeriod <positive_integer> [<units>]] [-TTL <secs>]
- show dns key [<keyName>]
> set dns key example.com.ksk -expires 30 DAYS -notificationPeriod 3 DAYS -TTL 3600
Done
> show dns key example.com.ksk
1) Key Name: example.com.ksk
Expires: 30 DAYS Notification: 3 DAYS TTL: 3600
Public Key File: example.com.ksk.rsasha1.4096.key
Private Key File: example.com.ksk.rsasha1.4096.private
Done
GUI を使用したキーの設定
-
\[**トラフィック管理\] > \[DNS\] > \[キー\]**に移動します。
-
詳細ウィンドウで、構成するキーをクリックし、\[開く\] をクリックします。
-
\[DNS キーの構成\] ダイアログボックスで、次のパラメータの値を次のように変更します。
-
期限切れ-期限切れ
-
通知期間-notificationPeriod
-
TTL:TTL
-
-
[OK] をクリックします。
DNS ゾーンの署名と署名の解除
CLI を使用してゾーンに署名する
- sign dns zone <zoneName> [-keyName <string> ...]
- show dns zone [<zoneName> | -type (ADNS | PROXY | ALL)]
- save config
> sign dns zone example.com -keyName example.com.zsk example.com.ksk
Done
> show dns zone example.com
Zone Name : example.com
Proxy Mode : NO
Domain Name : example.com
Record Types : NS SOA DNSKEY RRSIG NSEC
Domain Name : ns1.example.com
Record Types : A RRSIG NSEC
Domain Name : ns2.example.com
Record Types : A RRSIG
Domain Name : ns2.example.com
Record Types : RRSIG NSEC
Done
> save config
Done
CLI を使用してゾーンの署名を解除する
- unsign dns zone <zoneName> [-keyName <string> ...]
- show dns zone [<zoneName> | -type (ADNS | PROXY | ALL)]
> unsign dns zone example.com -keyName example.com.zsk example.com.ksk
Done
> show dns zone example.com
Zone Name : example.com
Proxy Mode : NO
Domain Name : example.com
Record Types : NS SOA DNSKEY
Domain Name : ns1.example.com
Record Types : A
Domain Name : ns2.example.com
Record Types : A
Done
GUI を使用してゾーンに署名または署名解除する
-
\[**トラフィック管理\] > \[DNS\] > \[ゾーン\]**に移動します。
-
詳細ウィンドウで、署名するゾーンをクリックし、\[署名/署名解除\] をクリックします。
-
\[DNS ゾーンの署名/署名解除\] ダイアログボックスで、次のいずれかの操作を行います。
-
ゾーンに署名するには、ゾーンに署名するキー(ゾーン署名キーとキー署名キー)のチェックボックスをオンにします。ゾーンには、複数のゾーン署名キーまたはキー署名キーペアを使用して署名できます。
-
ゾーンの署名を解除するには、ゾーンの署名を解除するキー(ゾーン署名キーとキー署名キー)のチェックボックスをオフにします。複数のゾーン署名キーまたはキー署名キーペアを使用して、ゾーンの署名を解除できます。
-
-
[OK] をクリックします。
ゾーン内の特定のレコードの NSEC レコードを表示する
CLI を使用してゾーン内の特定のレコードの NSEC レコードを表示する
show dns nsecRec [<hostName> | -type (ADNS | PROXY | ALL)]
> show dns nsecRec example.com
1) Domain Name : example.com
Next Nsec Name: ns1.example.com
Record Types : NS SOA DNSKEY RRSIG NSEC
Done
GUI を使用して、ゾーン内の特定のレコードの NSEC レコードを表示する
-
\[トラフィック管理\] > \[DNS\] > \[レコード\] > \[次のセキュアレコード\] に移動します。
-
詳細ウィンドウで、NSEC レコードを表示するレコードの名前をクリックします。選択したレコードの NSEC レコードが \[詳細\] 領域に表示されます。
DNS キーを削除する
CLI を使用してCitrix ADC からキーを削除する
- rm dns key <keyName>
- show dns key <keyName>
> rm dns key example.com.zsk
Done
> show dns key example.com.zsk
ERROR: No such resource [keyName, example.com.zsk]
GUIを使用してCitrix ADCからキーを削除する
-
\[**トラフィック管理\] > \[DNS\] > \[キー\]**に移動します。
-
詳細ウィンドウで、ADC から削除するキーの名前をクリックし、\[削除\] をクリックします。