DNSSECを構成する
-
NetScalerアプライアンスでDNSSECを有効にします。
-
ゾーン署名キーとゾーンのキー署名キーを作成します。
-
ゾーンに 2 つのキーを追加します。
-
キーでゾーンに署名してください。
-
ADN—NetScaler ADNSであり、署名自体を生成します。
-
プロキシ — NetScalerはDNSSECプロキシとして機能します。NetScalerは、トラステッドモードでADNS/LDNSサーバーの前に配置されていることを前提としています。ADC はプロキシキャッシュエンティティとしてのみ機能し、シグネチャの検証は行いません。
DNSSEC を有効または無効にする
CLI を使用して DNSSEC を有効または無効にする
- set dns parameter -dnssec ( ENABLED | DISABLED )
- show dns parameter
> set dns parameter -dnssec ENABLED
Done
> show dns parameter
DNS parameters:
DNS retries: 5
.
.
.
DNSEC Extension: ENABLED
Max DNS Pipeline Requests: 255
Done
GUI を使用して DNSSEC を有効または無効にする
ゾーンの DNS キーの作成
suffix.keyが追加されます。 suffix.private プライベートコンポーネントの名前の後ろにが付加されます。追加は自動的に行われます。
/nsconfig/dns/ キーはディレクトリに保存されますが、ゾーンに自動的に公開されません。コマンドを使用してキーを作成したら、 create dns key コマンドを使用してキーをゾーンに明示的に公開する必要があります。 add dns key キーを生成するプロセスはゾーンでキーを公開するプロセスとは別の方法でキーを生成できるようにするためです。たとえば、Secure FTP(SFTP)を使用して、他のキー生成プログラム(bind-keygenなど)によって生成されたキーをインポートし、ゾーンでキーを発行できます。ゾーンでのキーの公開の詳細については、「 ゾーンでの DNS キーの公開」を参照してください。
CLI を使用して DNS キーを作成する
create dns key -zoneName <string> -keyType <keyType> -algorithm <algorithm> -keySize <positive_integer> -fileNamePrefix <string>
> create dns key -zoneName example.com -keyType zsk -algorithm RSASHA256 -keySize 1024 -fileNamePrefix example.com.zsk.rsasha1.1024
File Name: /nsconfig/dns/example.com.zsk.rsasha1.1024.key (public); /nsconfig/dns/example.com.zsk.rsasha1.1024.private (private); /nsconfig/dns/example.com.zsk.rsasha1.1024.ds (ds)
This operation may take some time, Please wait...
Done
> create dns key -zoneName example.com -keyType ksk -algorithm RSASHA512 -keySize 4096 -fileNamePrefix example.com.ksk.rsasha1.4096
File Name: /nsconfig/dns/example.com.ksk.rsasha1.4096.key (public); /nsconfig/dns/example.com.ksk.rsasha1.4096.private (private); /nsconfig/dns/example.com.ksk.rsasha1.4096.ds (ds)
This operation may take some time, Please wait...
Done
GUI を使用して DNS キーを作成する
-
詳細エリアで、「 DNS キーの作成」をクリックします。
-
注:既存のキーのファイル名プレフィックスを変更するには:-
「 ブラウズ 」ボタンの横にある矢印をクリックします。
-
ローカルまたはアプライアンスのいずれかをクリックします (既存のキーがローカルコンピュータに保存されているか、アプライアンスの
/nsconfig/dns/ディレクトリに保存されているかによって異なります) -
キーの場所を参照して、キーをダブルクリックします。 「 ファイル名プリフィックス 」ボックスには、既存のキーのプレフィックスだけが入力されます。プレフィックスを適宜変更してください。
-
ゾーン内の DNS キーを発行する
bind-keygen プログラムなどを使用して) 別のコンピュータで DNS キーを作成した場合は、そのキーが/nsconfig/dns/ディレクトリに追加されていることを確認してください。次に、キーをゾーンに公開します。ADC GUI /nsconfig/dns/ を使用してキーをディレクトリに追加します。または、Secure FTP (SFTP) など、他のプログラムを使用してキーをディレクトリにインポートします。
add dns key 特定のゾーンで公開する公開鍵と秘密鍵のペアごとにコマンドを使用してください。ゾーン用に ZSK ペアと KSK ペアを作成した場合は、 add dns key コマンドを使用して最初にゾーン内のキーペアの 1 つを公開します。コマンドを繰り返して、もう一方のキーペアを公開します。ゾーンで公開するキーごとに、ゾーンに DNSKEY リソースレコードが作成されます。
CLI を使用してゾーンにキーを公開する
- add dns key <keyName> <publickey> <privatekey> [-expires <positive_integer> [<units>]] [-notificationPeriod <positive_integer> [<units>]] [-TTL <secs>]
- show dns zone [<zoneName> | -type <type>]
> add dns key example.com.zsk example.com.zsk.rsasha1.1024.key example.com.zsk.rsasha1.1024.private -expires 121 -TTL 5
Done
> add dns key example.com.ksk example.com.ksk.rsasha1.4096.key example.com.ksk.rsasha1.4096.private -expires 121 -TTL 5
Done
> show dns zone example.com
Zone Name : example.com
Proxy Mode : NO
Domain Name : example.com
Record Types : NS SOA DNSKEY
Domain Name : ns1.example.com
Record Types : A
Domain Name : ns2.example.com
Record Types : A
Done
GUI を使用して DNS ゾーンにキーを公開する
DNS キーの設定
CLI を使用してキーを設定する
- set dns key <keyName> [-expires <positive_integer> [<units>]] [-notificationPeriod <positive_integer> [<units>]] [-TTL <secs>]
- show dns key [<keyName>]
> set dns key example.com.ksk -expires 30 DAYS -notificationPeriod 3 DAYS -TTL 3600
Done
> show dns key example.com.ksk
1) Key Name: example.com.ksk
Expires: 30 DAYS Notification: 3 DAYS TTL: 3600
Public Key File: example.com.ksk.rsasha1.4096.key
Private Key File: example.com.ksk.rsasha1.4096.private
Done
GUI を使用してキーを設定する
DNS ゾーンへの署名と署名解除
CLI を使用してゾーンに署名する
- sign dns zone <zoneName> [-keyName <string> ...]
- show dns zone [<zoneName> | -type (ADNS | PROXY | ALL)]
- save config
> sign dns zone example.com -keyName example.com.zsk example.com.ksk
Done
> show dns zone example.com
Zone Name : example.com
Proxy Mode : NO
Domain Name : example.com
Record Types : NS SOA DNSKEY RRSIG NSEC
Domain Name : ns1.example.com
Record Types : A RRSIG NSEC
Domain Name : ns2.example.com
Record Types : A RRSIG
Domain Name : ns2.example.com
Record Types : RRSIG NSEC
Done
> save config
Done
CLI を使用してゾーンの署名を解除する
- unsign dns zone <zoneName> [-keyName <string> ...]
- show dns zone [<zoneName> | -type (ADNS | PROXY | ALL)]
> unsign dns zone example.com -keyName example.com.zsk example.com.ksk
Done
> show dns zone example.com
Zone Name : example.com
Proxy Mode : NO
Domain Name : example.com
Record Types : NS SOA DNSKEY
Domain Name : ns1.example.com
Record Types : A
Domain Name : ns2.example.com
Record Types : A
Done
GUI を使用してゾーンに署名または署名解除する
-
DNS ゾーンへの署名/署名解除ダイアログボックスで、次のいずれかの操作を行います。
-
ゾーンに署名するには、ゾーンに署名するキー (ゾーン署名キーとキー署名キー) のチェックボックスを選択します。複数のゾーン署名キーまたはキー署名キーペアを使用してゾーンに署名できます。
-
ゾーンの署名を解除するには、ゾーンの署名を解除するキー (ゾーン署名キーとキー署名キー) のチェックボックスをオフにします。複数のゾーン署名キーまたはキー署名キーペアを使用してゾーンの署名を解除できます。
-
-
[OK] をクリックします。
ゾーン内の特定のレコードの NSEC レコードを表示する
CLI を使用してゾーン内の特定のレコードの NSEC レコードを表示する
show dns nsecRec [<hostName> | -type (ADNS | PROXY | ALL)]
> show dns nsecRec example.com
1) Domain Name : example.com
Next Nsec Name: ns1.example.com
Record Types : NS SOA DNSKEY RRSIG NSEC
Done
GUI を使用してゾーン内の特定のレコードの NSEC レコードを表示する
DNS キーを削除する
CLIを使用してNetScalerからキーを削除する
- rm dns key <keyName>
- show dns key <keyName>
> rm dns key example.com.zsk
Done
> show dns key example.com.zsk
ERROR: No such resource [keyName, example.com.zsk]
GUIを使用してNetScalerからキーを削除する
DNS キーを取り消す
CLI を使用して取り消しを有効にする
set dns key <keyName> [-revoke]
GUI を使用して取り消しを有効にする
自動キーロールオーバー
CLI による自動キーロールオーバーの設定
set dns key <keyName> [-autoRollover (ENABLED | DISABLED)] [-RolloverMethod <PrePublication | DoubleSignature | DoubleRRset>]
Set dns key secure.example.zsk – autoRollover Enabled -RolloverMethod Prepublication
GUI による自動キーロールオーバーの設定
SNMP アラーム
DNS ゾーン転送
CLI を使用してゾーン転送を有効または無効にする
set dns parameter - ZoneTransfer (ENABLED | DISABLED)
set dns parameter - ZoneTransfer ENABLED
Done