Nastavení DNSSEC

mytrix

Nastavení DNSSEC
« kdy: 25. 02. 2016, 15:37:06 »
Zdravím,

pokouším se na CentOS7 + BIND zprovoznit DNSSEC pro doménu, konkrétně na aulo.cz
Postupoval jsem podle návodu zde https://deepthought.isc.org/article/AA-00711/0/In-line-Signing-With-NSEC3-in-BIND-9.9-A-Walk-through.html

Všechno se tváří OK, nicméně mám problém, že z nějakého důvodu nesedí klíče v registru s těmi, co má nastavené DNS server. Podle toho tutoriálu zjistím klíče, které následně zadávám do registru:

Kód: [Vybrat]
[root@ns1 ~]# dig @127.0.0.1 dnskey aulo.cz | dnssec-dsfromkey -f - aulo.cz
aulo.cz. IN DS 6247 8 1 BC8771316A6B78D43BB0803F8C3E48B7B2ECCC8F
aulo.cz. IN DS 6247 8 2 FFAD1124C8F10F6CEBDC1C6374C5EC87F7D42BF8572DAC6E1377E06F618AFCFA

Tyto klíče jsou zadány u domény v registru. https://www.nic.cz/whois/?d=aulo.cz

Podle toho DNSSEC analyzátoru (http://dnsviz.net/d/aulo.cz/dnssec/) ale klíče nesedí. Očekává naprosto jiné.. Popravdě už nevím co dělám špatně, mohl by mi někdo poradit, kde hledat chybu? Díky.


Re:Nastavení DNSSEC
« Odpověď #1 kdy: 25. 02. 2016, 23:02:16 »
Chyba je nejspíše v tom, že do registru CZ.NIC, který přijímá DNSKEY klíče posíláte DS záznamy (ty si v CZ.NICu spočítají sami, aby bylo možné jeden keyset sdílet mezi vícero doménami). Je to bohužel taková specialita registru CZ.NIC a Eurid, takže zahraniční návody s tím moc nepočítají.

Z postupu tedy vynechte utilitu dnssec-dsfromkey:

Kód: [Vybrat]
$ dig aulo.cz dnskey @ns1.trivision.eu +short
257 3 8 AwEAAdCMu1OkoPwtdy37LIn0TXL4rbZPLKyNYoAM871WdSK+i6GmBmtT yxj1eR6sv2wibF+rRS4C84n3qdsJuHiFEngU5ZGAzRV1RCW27UUdu1Pw kW8YQPwAdkEm7XTzIz1SHRiKlI1DlEzxrqiq3m2z/rX3QqaZl2ovZ4p3 pDSQ7LyJSPhFrQqNl4EyLO3Z5VbdpI4cj3BVJBUa2rRXchLv+Rq3qIAD oI837bYa9a/A2r/V8SzuAcLVdqc2v0gMUaNgfQfIg406uDOcgiopCNXu SZQm9gX1+vRdtbAMjErO3Ft8zfOGZLSC9weWPlVrlbBGlev1C5XN24oc GUnpfOvJ4Qk=
256 3 8 AwEAAav2ZtykUTazxmnzmCqFhDMfBkC5Jh02Z8BrzU134aPslzx9FJQw MtZ9cmd0KAjdmu4euoHMMkxGlrQwMv2rzD0Uhsm2DkTKHu7Ebg79SjSx uSN07RBVHYKERNAyIKVB1NJco0OuING+DdwieP2McZFMpdnq8rYg6Mvd EEQtU6xnfXprrqME9fYFgL/XsTkRxfxOb7n4jrrBnWJebadzL4QxUv9N evpzQLrpvTrOcnZ8RVLfTKICqrQGl1OpWx3VN5Z3HaExmj1JMv2JlTGo tqbZCbp6brDEci+8ssnwJesBBXoDq3cmeh6u8WLOMafkFnQzgnYwcPWe wRymZvWV6Kk=

Do keysetu vložte KSK klíč, to je ten, který začíná číslem 257.

mytrix

Re:Nastavení DNSSEC
« Odpověď #2 kdy: 26. 02. 2016, 21:28:06 »
Děkuji moc. Úprava pomohla a již vše běží jak má. :-)