ゾーンのメンテナンス
更新したゾーンに再署名する
GSLB でのゾーン転送
DNSSEC キーをロールオーバー
自動キーロールオーバー
公開前キーのロールオーバー
-
**ステージ 1: 初期。**ゾーンには、そのゾーンが現在署名されているキーセットのみが含まれます。初期段階のゾーンの状態は、キーロールオーバープロセスを開始する直前のゾーンの状態です。例:example.com.zsk1 というキーを考えてみましょう。このキーを使用して example.com ゾーンが署名されます。ゾーンには、有効期限が近づいている example.com.zsk1 キーによって生成された RRSIGのみが含まれます。キー署名キーは example.com.ksk1 です。
-
**ステージ2:新しいダンスキー。**新しいキーが作成され、ゾーンで公開されます。つまり、キーはADCに追加されますが、プレロールフェーズが完了するまでゾーンは新しいキーで署名されません。このステージでは、ゾーンには古いキー、新しいキー、および古いキーによって生成された RRSig が含まれます。プレロールフェーズの全期間にわたって新しいキーを公開すると、新しいキーに対応する DNSKEY リソースレコードがセカンダリネームサーバーに伝達されるまでの時間が与えられます。例:example.com.zsk2 という新しいキーが example.com ゾーンに追加されます。プレロールフェーズが完了するまで、ゾーンは example.com.zsk2 で署名されません。example.com ゾーンには、example.com.zsk1 と example.com.zsk2 の両方の DNSKEY リソースレコードが含まれています。NetScaler コマンド:NetScalerで次のタスクを実行します:
-
create dns keyコマンドを使用して DNS キーを作成します。例を含む DNS キーの作成の詳細については、「 ゾーンの DNS キーを作成する」を参照してください。 -
add dns keyコマンドを使用して、ゾーン内の新しい DNS キーを発行します。例など、ゾーンでのキーの公開の詳細については、「 ゾーンでの DNS キーの公開」を参照してください。
-
-
**ステージ 3: 新しい RRSIGs。**ゾーンは新しい DNS キーで署名され、その後古い DNS キーで署名が解除されます。古い DNS キーはゾーンから削除されず、古いキーによって生成された RRSig の有効期限が切れるまで公開されたままになります。例:ゾーンは example.com.zsk2 で署名され、次に example.com.zsk1 で署名解除されます。ゾーンは example.com.zsk1 によって生成された RRSIGの有効期限が切れるまで、example.com.zsk1 を引き続き公開します。NetScaler コマンド:NetScalerで次のタスクを実行します:
-
sign dns zoneコマンドを使用して、新しい DNS キーでゾーンに署名します。 -
unsign dns zoneコマンドを使用して、古い DNS キーを使用してゾーンの署名を解除します。
例を含むゾーンの署名と署名の解除の詳細については、「 DNS ゾーンの署名と署名の解除」を参照してください。 -
-
**ステージ4:DNSKEYの取り外し。**古い DNS キーによって生成された RRSig の有効期限が切れると、古い DNS キーはゾーンから削除されます。例:古い DNS キー example.com.zsk1 は example.com ゾーンから削除されます。NetScaler コマンドADC で、
rm dns keyコマンドを使用して、古い DNS キーを削除します。例など、ゾーンからキーを削除する方法の詳細については、「 DNS キーの削除」を参照してください。
二重署名キーのロールオーバー
-
**ステージ 1: 初期。**ゾーンには、そのゾーンが現在署名されているキーセットのみが含まれます。初期段階のゾーンの状態は、キーロールオーバープロセスを開始する直前のゾーンの状態です。例:example.com.zsk1 というキーを考えてみましょう。このキーを使用して example.com ゾーンが署名されます。ゾーンには、有効期限が近づいている example.com.zsk1 キーによって生成された RRSIGのみが含まれます。キー署名キーは example.com.ksk1 です。
-
**ステージ2:新しいダンスキー。**新しい鍵がゾーンで公開され、ゾーンは新しい鍵で署名されます。ゾーンには、古いキーと新しいキーによって生成された RRSig が含まれます。ゾーンに両方の RRSIGセットが含まれている必要がある最小期間は、すべてのRRSIGの有効期限が切れるまでに必要な時間です。例:example.com.zsk2 という新しいキーが example.com ゾーンに追加されます。ゾーンは example.com.zsk2 で署名されています。example.com ゾーンには、両方のキーから生成された RRSig が含まれるようになりました。NetScaler コマンドNetScalerで次のタスクを実行します:
-
create dns keyコマンドを使用して DNS キーを作成します。例を含む DNS キーの作成の詳細については、「 ゾーンの DNS キーを作成する」を参照してください。 -
add dns keyコマンドを使用して、ゾーンに新しいキーを発行します。例など、ゾーンでのキーの公開の詳細については、「 ゾーンでの DNS キーの公開」を参照してください。 -
sign dns zoneコマンドを使用して、新しいキーでゾーンに署名します。例を含むゾーンの署名の詳細については、「 DNS ゾーンの署名と署名の解除」を参照してください。
-
-
**ステージ3:DNSKEYの取り外し。**古い DNS キーによって生成された RRSig の有効期限が切れると、古い DNS キーはゾーンから削除されます。例:古い DNS キー example.com.zsk1 は example.com ゾーンから削除されます。NetScaler コマンド:NetScalerでは、
rm dns keyコマンドを使用して古いDNSキーを削除します。例など、ゾーンからキーを削除する方法の詳細については、「 DNS キーの削除」を参照してください。
ダブルリセット
-
**ステージ 1: 初期。**ゾーンには、そのゾーンに現在署名されているキーセットとレコードのみが含まれます。初期段階のゾーンの状態は、キーロールオーバープロセスを開始する直前のゾーンの状態です。例:example.com.zsk1 というキーと key.example.com.ksk1 というキーを考えてみましょう。これらのキーを使ってゾーン example.com と DNSSEC キーがそれぞれ署名されます。ゾーンには、example.com.ksk1 キーによって生成された、有効期限が迫っている DNSKEY RRSigのみが含まれています。
-
**ステージ2:新しいダンスキー。**新しいデンスキー。新しい KSK キーが作成され、ゾーンで公開されます。ゾーンでは 2 つの DNSSEC キーと RRSig を使用できます。1 つは古いキーで作成され、もう 1 つは新しいキーで作成されます。親ゾーンの新しい DS レコードを更新します。これで、親ゾーンには 2 つの DS レコードがあります。1 つは新しく作成されたキー用、もう 1 つは古いキー用です。
A new key example.com.ksk2 is added to the example.com zone. The zone is signed with example.com.ksk2. The example.com zone now contains the RRSIGs generated from both keys.
**NetScaler commands**
Perform the following tasks on NetScaler:
- Create a DNS key by using the `create dns key` command.
For more information about creating a DNS key, including an example, see [Create DNS keys for a zone](configure-dnssec.md).
- Publish the new key in the zone by using the `add dns key` command.
For more information about publishing the key in the zone, including an example, see [Publish a DNS key in a zone](configure-dnssec.md).
- Sign the zone with the new key by using the `sign dns zone` command.
For more information about signing a zone, including examples, see [Sign and unsign a DNS zone](configure-dnssec.md).
-
ステージ 3: 古いキーでゾーンの署名を解除します。新しい DNSSEC キーがリゾルバーにキャッシュされるのに十分な時間が経過したら、古いキーでゾーンの署名を解除できます。
unsign dns zoneコマンドを使用して、古いキーでゾーンの署名を解除します。ゾーンの署名解除に関する例を含む詳細については、「 DNS ゾーンの署名と署名解除」を参照してください。 -
**ステージ4:DNSKEYの取り外し。**古い DNS キーによって生成された RRSig の有効期限が切れると、古い DNS キーはゾーンから削除されます。
**Example:**
The old DNS key example.com.ksk1 is removed from the example.com zone.
**NetScaler commands:**
On the ADC, you remove the old DNS key by using the `rm dns key` command. For more information about removing a key from a zone, including an example, see [Remove a DNS key](configure-dnssec.md).