ADC

Configurar DNSSEC para una zona para la que NetScaler es un servidor proxy DNS

El procedimiento para firmar una zona para la que NetScaler esté configurado como servidor proxy DNS depende de si el ADC posee un subconjunto de la información de zona que pertenece a los servidores de nombres de fondo. Si lo hace, la configuración se considera una configuración de propiedad de zona parcial. Si el ADC no posee un subconjunto de la información de la zona, la configuración de NetScaler para administrar los servidores de fondo se considera una configuración de servidor proxy DNS sin zonas. Las tareas básicas de configuración de DNSSEC para ambas configuraciones de NetScaler son las mismas. Sin embargo, firmar la zona parcial en NetScaler requiere algunos pasos de configuración adicionales.

Nota: Los términos configuración de servidor proxy sin zonas y zona parcial solo se utilizan en el contexto del dispositivo NetScaler.

Importante: Cuando se configura en modo proxy, el ADC no verifica la firma en las respuestas de DNSSEC antes de actualizar la memoria caché.

Si configura el ADC como un proxy de DNS para equilibrar la carga de los solucionadores compatibles con DNSSEC (servidores), debe configurar la opción Recursión disponible al configurar el servidor virtual DNS. Si una consulta de DNSSEC llega con el conjunto de bits Checking Disabled (CD), la consulta se pasa al servidor con el bit de CD conservado. La respuesta del servidor no se almacena en caché.

Configurar DNSSEC para una configuración de servidor proxy DNS sin zonas

Para una configuración de servidor proxy DNS sin zonas, la firma de zona debe realizarse en los servidores de nombres de fondo. En NetScaler, configura el ADC como servidor proxy DNS para la zona. Cree un servidor virtual de equilibrio de carga de tipo de protocolo DNS. Configure los servicios en el ADC para representar los servidores de nombres. A continuación, vincule los servicios al servidor virtual de equilibrio de carga. Para obtener más información sobre estas tareas de configuración, consulte Configurar NetScaler como servidor proxy DNS.

Cuando un cliente envía al ADC una solicitud DNS con el bit DNSSEC Aceptar (DO) configurado, el ADC comprueba su caché para la información solicitada. Si los registros de recursos no están disponibles en su caché, el ADC reenvía la solicitud a uno de los servidores de nombres DNS. A continuación, transmite la respuesta del servidor de nombres al cliente. Además, el ADC almacena en caché los registros de recursos de RRSIG junto con la respuesta del servidor de nombres. Las solicitudes posteriores de los clientes compatibles con DNSSEC se atienden desde la memoria caché (incluidos los registros de recursos de RRSIG), según el parámetro time-to-live (TTL). Si un cliente envía una solicitud de DNS sin configurar el bit DO, el ADC responde únicamente con los registros de recursos solicitados. No incluye los registros de recursos de RRSIG que son específicos de DNSSEC.

Configurar DNSSEC para una configuración de propiedad de zona parcial

En algunas configuraciones de ADC, aunque la autoridad de una zona recaiga en los servidores de nombres de fondo, es posible que se configure un subconjunto de los registros de recursos que pertenecen a la zona en el ADC. El ADC posee (o tiene autoridad para) solo este subconjunto de registros. Se puede considerar que dicho subconjunto de registros constituye una zona parcial en el ADC. La ADC es propietaria de la zona parcial. Todos los demás registros son propiedad de los servidores de nombres de fondo.

Se observa una configuración de zona parcial típica en NetScaler cuando:

  • Los dominios de equilibrio de carga global de servidores (GSLB) se configuran en el ADC
  • Los dominios GSLB forman parte de una zona en la que los servidores de nombres de fondo tienen autoridad.

Firmar una zona que incluye solo una zona parcial en el ADC implica:

  • Incluir la información de zona parcial en los archivos de zona del servidor de nombres del servidor de back-end
  • Firmar la zona en los servidores de nombres de fondo
  • Firmar la zona parcial en el ADC.

Se debe usar el mismo conjunto de claves para firmar la zona en los servidores de nombres y la zona parcial en el ADC.

Firme la zona en los servidores de nombres de fondo

  1. Incluya los registros de recursos que se encuentran en la zona parcial, en los archivos de zona de los servidores de nombres.
  2. Cree claves y utilícelos para firmar la zona en los servidores de nombres de fondo.

Firme la zona parcial en NetScaler

  1. Cree una zona con el nombre de la zona que pertenece a los servidores de nombres de fondo. Al configurar la zona parcial, defina el parámetro ProxyMode en YES. Esta zona es la zona parcial que contiene los registros de recursos que son propiedad del ADC.

    Por ejemplo, si el nombre de la zona que está configurada en los servidores de nombres de fondo es example.com, debe crear una zona denominada example.com en el ADC. Establezca el parámetro ProxyMode en YES. Para obtener más información sobre cómo agregar una zona, consulte Configurar una zona DNS.

    Nota

    No añada registros SOA y NS para la zona. Estos registros deben existir en el ADC para una zona para la que el ADC tenga autoridad.

  2. Importe las claves (desde uno de los servidores de nombres back-end) al ADC y, a continuación, agréguelas al directorio /nsconfig/dns/. Para obtener más información sobre cómo importar una clave y agregarla al ADC, consulte Publicar una clave DNS en una zona.
  3. Firme la zona parcial con las claves importadas. Al firmar la zona parcial con las claves, el ADC genera registros RRSIG y NSEC para los conjuntos de registros de recursos y registros de recursos individuales en la zona parcial, respectivamente. Para obtener más información sobre cómo firmar una zona, consulte Firmar y anular la firma de una zona DNS.
Configurar DNSSEC para una zona para la que NetScaler es un servidor proxy DNS