BIND: migrace z auto-dnssec na dnssec-policy

Rhinox

  • ***
  • 114
    • Zobrazit profil
    • E-mail
BIND: migrace z auto-dnssec na dnssec-policy
« kdy: 13. 04. 2024, 04:35:19 »
Uz je to nakej cas, co sem si dle postupu tady na webu nastavil a aktivoval dnssec pro me domeny. Vse funguje, tak sem se o to dal nezajimal. Pak sem neco menil v nastaveni a krom "named-checkzone" sem pro jistotu skusil i "named-checkconf". A tam sem dostal neco takovyho:
Kód: [Vybrat]
/etc/bind/named.conf.local:7: option 'auto-dnssec' is deprecated
/etc/bind/named.conf.local:7: 'auto-dnssec' option is deprecated and will be removed in BIND 9.19. Please migrate to dnssec-policy

Ano, u vsech zone{} mam aktivovano:
Kód: [Vybrat]
inline-signing yes;
auto-dnssec maintain;

Jak to mam ted zmenit na "dnssec-policy"? Koukam manual, a nejsem z toho nijak moudrej. Je tam mnoho parametru pro nastaveni, a vubec netusim co vlastne znamenaji:
Kód: [Vybrat]
dnssec-policy <string> {
dnskey-ttl <duration>;
keys { ( csk | ksk | zsk ) [ ( key-directory ) ] lifetime <duration_or_unlimited> algorithm <string> [ <integer> ]; ... };
max-zone-ttl <duration>;
nsec3param [ iterations <integer> ] [ optout <boolean> ] [ salt-length <integer> ];
parent-ds-ttl <duration>;
parent-propagation-delay <duration>;
parent-registration-delay <duration>; // obsolete
publish-safety <duration>;
purge-keys <duration>;
retire-safety <duration>;
signatures-refresh <duration>;
signatures-validity <duration>;
signatures-validity-dnskey <duration>;
zone-propagation-delay <duration>;
}; // may occur multiple times

Co z toho vlastne potrebuju? Jak co nejsnadneji premigrovat z auto-dnssec na dnssec-policy?


Re:BIND: migrace z auto-dnssec na dnssec-policy
« Odpověď #1 kdy: 13. 04. 2024, 14:08:39 »
Já to měl podobně. Moje policy obsahuje pouze nsec3param;.
Pak stačilo nahradit auto-dnssec maintain; novým dnssec-policy "moje-policy";.
Co mě pak ovšem zaskočilo při nějaké přiležitostí, že Bind si vykomunikoval s CZ-NICem výměnu klíčů, protože nasadili protokol podle nějakého RFC... To mě trochu poděsilo, protože mám  split-horizon DNS a ve vnitřní zóně se snažím podepisovat tímtéž klíčem. Nakonec se mi to podařilo dopat k původnímu klíči.
Je dobré prozkoumat jak zjišťovat stav DNSsecu pomocí příkazu
rndc dnssec -status domena.cz IN view namísto předchozího rndc signing...

Re:BIND: migrace z auto-dnssec na dnssec-policy
« Odpověď #2 kdy: 13. 04. 2024, 14:13:49 »