ユースケース:自動 DNSSEC キー管理機能の設定

最終公開日 : Sep 25, 2026
次の手順を使用して、GSLB以外のサイトで自動ロールオーバー機能を有効にします。
注
NetScalerにDNSを展開していて、それを他のデバイスに複製する必要がない場合は、この手順を使用してください。
この例では、次の詳細を使用しました:
  • ドメイン名:example.com
  • オリジンサーバー:nameserver1.example.com
  • ネームサーバー:ネームサーバー 2.example.com
  • 連絡先:admin.example.com
  • キー:ZSK の場合はキー 1、KSK の場合はキー 2
  1. SOA および NS レコードの作成 (名前はゾーン名と同じ)
    コマンドプロンプトで入力します:
    add dns soaRec example.com -originServer nameserver1.example.com -contact admin.example.com
  2. DNS ゾーンレコードを作成します。権限ゾーンのプロキシモードを No に設定します。
    add dns zone example.com  -proxyMode no
  3. DNS キーを作成する
    注:
    このコマンドは、ファイル名プレフィックスの private、key、ds という 3 つのファイルをシステムに作成します。
    create dns key -zoneName example.com -fileNamePrefix Key1.zsk -keytype zsk -keysize 1024 -algorithm rsASHA256
    create dns key -zoneName example.com -fileNamePrefix Key2.ksk -keytype ksk -keysize 1024 -algorithm rsASHA256
  4. ゾーン内のキーを公開します。
    注:
    自動ロールオーバーオプションを有効にして、有効期限と通知期間を指定します。キーのアクティベーションに関する警告メッセージが表示されます。
    add dns key Key1.zsk Key1.zsk.key Key1.zsk.private -autoRollover enABLED -expires 30 days -notificationPeriod 7 days -rolloverMethod doublesignature

    Warning: The key should be in an activated state for rollover. Please use sign DNS zone operation to activate the key
    Done

     add dns key Key2.ksk Key2.ksk.key Key2.ksk.private -autoRollover enABLED -expires 120 days -notificationPeriod 15 days -rolloverMethod doublerrSet

    Warning: The key should be in an activated state for rollover. Please use sign DNS zone operation to activate the key
    Done
  5. sign zone コマンドを使用してキーを有効にします。
    sign dns zone example.com -keyName Key1.zsk Key2.ksk
  6. 親ゾーンの新しいキーの DS レコードを更新します。
  7. DNS パラメータの自動保存キーオプションを有効にします。
    set dns parameter -autosaveKeyOps enABLED
注:
すべての主要なアクティビティをタイムリーに監視するために、SNMP アラームが送信されます。アクティブなキーが削除されると、新しく生成されたキーに対して SNMP アラームが送信されます。
Related information