ADC

Anwendungsfall: Konfiguration der automatischen DNSSEC-Schlüsselverwaltungsfunktion

Verwenden Sie die folgenden Schritte, um die Auto-Rollover-Funktion auf einer Nicht-GSLB-Site zu aktivieren.

Hinweis

Verwenden Sie dieses Verfahren, wenn Sie eine DNS-Bereitstellung auf einem NetScaler haben und diese nicht auf anderen Geräten replizieren müssen.

In diesem Beispiel haben wir die folgenden Details verwendet:

  • Domainname: example.com
  • Ursprungsserver: nameserver1.example.com
  • Nameserver: nameserver2.example.com
  • Kontakt: admin.example.com
  • Schlüssel: Taste 1 für ZSK und Taste 2 für KSK
  1. SOA- und NS-Record erstellen (Name muss mit Zonenname identisch sein)

    Geben Sie in der Befehlszeile Folgendes ein:

    add dns soaRec example.com -originServer nameserver1.example.com -contact admin.example.com
    <!--NeedCopy-->
    
  2. Erstellen Sie einen DNS-Zoneneintrag. Setzen Sie den Proxymodus für autoritative Zonen auf Nein.

    add dns zone example.com  -proxyMode no
    <!--NeedCopy-->
    
  3. DNS-Schlüssel erstellen

    Hinweis:

    Der Befehl erstellt im System drei Dateien mit dem Dateinamenpräfix: private, key und ds.

    create dns key -zoneName example.com -fileNamePrefix Key1.zsk -keytype zsk -keysize 1024 -algorithm rsASHA256
    create dns key -zoneName example.com -fileNamePrefix Key2.ksk -keytype ksk -keysize 1024 -algorithm rsASHA256
    <!--NeedCopy-->
    
  4. Veröffentlichen Sie die Schlüssel in der Zone.

    Hinweis:

    Aktivieren Sie die automatische Rollover-Option und geben Sie das Ablaufdatum sowie den Benachrichtigungszeitraum an. Eine Warnmeldung bezüglich der Aktivierung des Schlüssels wird angezeigt.

    add dns key Key1.zsk Key1.zsk.key Key1.zsk.private -autoRollover enABLED -expires 30 days -notificationPeriod 7 days -rolloverMethod doublesignature
    
    Warning: The key should be in an activated state for rollover. Please use sign DNS zone operation to activate the key
    Done
    
     add dns key Key2.ksk Key2.ksk.key Key2.ksk.private -autoRollover enABLED -expires 120 days -notificationPeriod 15 days -rolloverMethod doublerrSet
    
    Warning: The key should be in an activated state for rollover. Please use sign DNS zone operation to activate the key
    Done
    <!--NeedCopy-->
    
  5. Aktivieren Sie den Schlüssel mit dem Befehl Sign Zone.

    sign dns zone example.com -keyName Key1.zsk Key2.ksk

  6. Aktualisieren Sie den DS-Record für den neuen Schlüssel in der übergeordneten Zone.

  7. Aktivieren Sie die Option zum automatischen Speichern des Schlüssels in den DNS-Parametern.

    set dns parameter -autosaveKeyOps enABLED

Hinweis:

Um eine zeitnahe Überwachung aller wichtigen Aktivitäten zu gewährleisten, wird ein SNMP-Alarm gesendet. Die SNMP-Alarme werden für neu generierte Schlüssel gesendet, sobald die aktiven Schlüssel gelöscht wurden.

Anwendungsfall: Konfiguration der automatischen DNSSEC-Schlüsselverwaltungsfunktion

In diesem Artikel