ADC

ユースケース:自動 DNSSEC キー管理機能の設定

次の手順を使用して、GSLB以外のサイトで自動ロールオーバー機能を有効にします。

NetScalerにDNSを展開していて、それを他のデバイスに複製する必要がない場合は、この手順を使用してください。

この例では、次の詳細を使用しました:

  • ドメイン名:example.com
  • オリジンサーバー:nameserver1.example.com
  • ネームサーバー:ネームサーバー 2.example.com
  • 連絡先:admin.example.com
  • キー:ZSK の場合はキー 1、KSK の場合はキー 2
  1. SOA および NS レコードの作成 (名前はゾーン名と同じ)

    コマンドプロンプトで入力します:

    add dns soaRec example.com -originServer nameserver1.example.com -contact admin.example.com
    <!--NeedCopy-->
    
  2. DNS ゾーンレコードを作成します。権限ゾーンのプロキシモードを No に設定します。

    add dns zone example.com  -proxyMode no
    <!--NeedCopy-->
    
  3. DNS キーを作成する

    注:

    このコマンドは、ファイル名プレフィックスの private、key、ds という 3 つのファイルをシステムに作成します。

    create dns key -zoneName example.com -fileNamePrefix Key1.zsk -keytype zsk -keysize 1024 -algorithm rsASHA256
    create dns key -zoneName example.com -fileNamePrefix Key2.ksk -keytype ksk -keysize 1024 -algorithm rsASHA256
    <!--NeedCopy-->
    
  4. ゾーン内のキーを公開します。

    注:

    自動ロールオーバーオプションを有効にして、有効期限と通知期間を指定します。キーのアクティベーションに関する警告メッセージが表示されます。

    add dns key Key1.zsk Key1.zsk.key Key1.zsk.private -autoRollover enABLED -expires 30 days -notificationPeriod 7 days -rolloverMethod doublesignature
    
    Warning: The key should be in an activated state for rollover. Please use sign DNS zone operation to activate the key
    Done
    
     add dns key Key2.ksk Key2.ksk.key Key2.ksk.private -autoRollover enABLED -expires 120 days -notificationPeriod 15 days -rolloverMethod doublerrSet
    
    Warning: The key should be in an activated state for rollover. Please use sign DNS zone operation to activate the key
    Done
    <!--NeedCopy-->
    
  5. sign zone コマンドを使用してキーを有効にします。

    sign dns zone example.com -keyName Key1.zsk Key2.ksk

  6. 親ゾーンの新しいキーの DS レコードを更新します。

  7. DNS パラメータの自動保存キーオプションを有効にします。

    set dns parameter -autosaveKeyOps enABLED

注:

すべての主要なアクティビティをタイムリーに監視するために、SNMP アラームが送信されます。アクティブなキーが削除されると、新しく生成されたキーに対して SNMP アラームが送信されます。

ユースケース:自動 DNSSEC キー管理機能の設定

この記事の概要