Tämä näyttää erot valitun ja nykyisen version kesken tästä sivusta.
| Both sides previous revisionEdellinen revisio | |||
| faq:dnssec [2024-06-11 18:47] – kivinen | faq:dnssec [2024-07-27 00:33] (nykyinen) – cat | ||
|---|---|---|---|
| Rivi 2: | Rivi 2: | ||
| Ikidomain voi olla myös DNSSEC suojattu jos oma nimipalvelimella olevat tiedot on suojattu DNSSEC: | Ikidomain voi olla myös DNSSEC suojattu jos oma nimipalvelimella olevat tiedot on suojattu DNSSEC: | ||
| + | |||
| + | ===== Bind ja auto-dnssec ===== | ||
| + | |||
| + | Auto-dnssec ominaisuus on poistumassa bind 9.20 versiosta lähtien. Tilalle on tullut dnssec-policy asetus. kts. alempana. | ||
| Mikäli käytetään esim bind:ia niin tämän saa tehtyä niin että laittaa nimipalvelun zone kohtaan '' | Mikäli käytetään esim bind:ia niin tämän saa tehtyä niin että laittaa nimipalvelun zone kohtaan '' | ||
| Rivi 52: | Rivi 56: | ||
| Tämä pitää tietysti tehdä joka kerta kun zone tiedostoa muutetaan. | Tämä pitää tietysti tehdä joka kerta kun zone tiedostoa muutetaan. | ||
| + | |||
| + | ===== Bind ja dnssec-policy ===== | ||
| + | |||
| + | |||
| + | |||
| + | Dnssec-policy: | ||
| + | |||
| + | < | ||
| + | dnssec-policy " | ||
| + | keys { | ||
| + | ksk lifetime unlimited algorithm ecdsa256; | ||
| + | zsk lifetime P60D algorithm ecdsa256; | ||
| + | }; | ||
| + | }; | ||
| + | </ | ||
| + | |||
| + | Esimerkissä KSK pysyy aina samana mutta ZSK vaihdetaan automaattisesti 60 päivän välein. | ||
| + | |||
| + | Zonen määrityksissä pitää olla määriteltynä '' | ||
| + | |||
| + | < | ||
| + | zone " | ||
| + | type master; | ||
| + | file " | ||
| + | |||
| + | key-directory " | ||
| + | | ||
| + | inline-signing yes; | ||
| + | dnssec-policy my-policy; | ||
| + | }; | ||
| + | </ | ||
| + | |||
| + | Key directory kertoo mihin hakemistoon avaimet luodaan. Hakemiston tulee olla bind:in kirjoitettavissa. | ||
| + | |||
| + | Lisää aiheesta [[https:// | ||
| + | |||
| + | ===== Lopuksi ===== | ||
| + | |||
| Kun nimipalvelin on käynnstetty uudestaan niin sen jälkeen voi mennä iki:n jäsenrekisterin ja sanoa siellä että '' | Kun nimipalvelin on käynnstetty uudestaan niin sen jälkeen voi mennä iki:n jäsenrekisterin ja sanoa siellä että '' | ||