Tämä näyttää erot valitun ja nykyisen version kesken tästä sivusta.
Both sides previous revisionEdellinen revisio | |||
faq:dnssec [2024-06-11 18:47] – kivinen | faq:dnssec [2024-07-27 00:33] (nykyinen) – cat | ||
---|---|---|---|
Rivi 2: | Rivi 2: | ||
Ikidomain voi olla myös DNSSEC suojattu jos oma nimipalvelimella olevat tiedot on suojattu DNSSEC: | Ikidomain voi olla myös DNSSEC suojattu jos oma nimipalvelimella olevat tiedot on suojattu DNSSEC: | ||
+ | |||
+ | ===== Bind ja auto-dnssec ===== | ||
+ | |||
+ | Auto-dnssec ominaisuus on poistumassa bind 9.20 versiosta lähtien. Tilalle on tullut dnssec-policy asetus. kts. alempana. | ||
Mikäli käytetään esim bind:ia niin tämän saa tehtyä niin että laittaa nimipalvelun zone kohtaan '' | Mikäli käytetään esim bind:ia niin tämän saa tehtyä niin että laittaa nimipalvelun zone kohtaan '' | ||
Rivi 52: | Rivi 56: | ||
Tämä pitää tietysti tehdä joka kerta kun zone tiedostoa muutetaan. | Tämä pitää tietysti tehdä joka kerta kun zone tiedostoa muutetaan. | ||
+ | |||
+ | ===== Bind ja dnssec-policy ===== | ||
+ | |||
+ | |||
+ | |||
+ | Dnssec-policy: | ||
+ | |||
+ | < | ||
+ | dnssec-policy " | ||
+ | keys { | ||
+ | ksk lifetime unlimited algorithm ecdsa256; | ||
+ | zsk lifetime P60D algorithm ecdsa256; | ||
+ | }; | ||
+ | }; | ||
+ | </ | ||
+ | |||
+ | Esimerkissä KSK pysyy aina samana mutta ZSK vaihdetaan automaattisesti 60 päivän välein. | ||
+ | |||
+ | Zonen määrityksissä pitää olla määriteltynä '' | ||
+ | |||
+ | < | ||
+ | zone " | ||
+ | type master; | ||
+ | file " | ||
+ | |||
+ | key-directory " | ||
+ | | ||
+ | inline-signing yes; | ||
+ | dnssec-policy my-policy; | ||
+ | }; | ||
+ | </ | ||
+ | |||
+ | Key directory kertoo mihin hakemistoon avaimet luodaan. Hakemiston tulee olla bind:in kirjoitettavissa. | ||
+ | |||
+ | Lisää aiheesta [[https:// | ||
+ | |||
+ | ===== Lopuksi ===== | ||
+ | |||
Kun nimipalvelin on käynnstetty uudestaan niin sen jälkeen voi mennä iki:n jäsenrekisterin ja sanoa siellä että '' | Kun nimipalvelin on käynnstetty uudestaan niin sen jälkeen voi mennä iki:n jäsenrekisterin ja sanoa siellä että '' | ||