ADC

Entretien de zone

Du point de vue du DNSSEC, la maintenance de zone implique le renouvellement des clés de signature de zone et des clés de signature lorsque l’expiration de la clé est imminente. Ces tâches de maintenance de zone doivent être effectuées manuellement. La zone est resignée automatiquement et ne nécessite aucune intervention manuelle.

Resigner une zone mise à jour

Lorsqu’une zone est mise à jour (ajout d’un enregistrement ou modification d’un enregistrement existant), l’appliance signe automatiquement à nouveau le nouvel enregistrement (ou le nouvel enregistrement modifié). Si une zone contient plusieurs clés de signature de zone, l’appliance signe à nouveau le nouvel enregistrement (ou le nouvel enregistrement modifié) à l’aide de la clé utilisée pour signer la zone.

Survolez les clés DNSSEC

Remarque : Passez manuellement le curseur sur les clés DNSSEC (KSK, ZSK) avant leur expiration.

Sur NetScaler, vous pouvez utiliser les méthodes de prépublication et de double signature pour effectuer un transfert de la clé de signature de zone et de la clé de signature de la clé. Plus d’informations sur ces deux méthodes de basculement sont disponibles dans la RFC 4641, « Pratiques opérationnelles DNSSEC ».

Les rubriques suivantes mettent en correspondance les commandes de l’ADC avec les étapes des procédures de basculement décrites dans la RFC 4641.

La notification d’expiration de la clé est envoyée via une interruption SNMP appelée DNSKeyExpiration. Trois variables MIB, DNSKeyName, DNSKeyTimeToExpiration et DNSKeyUnitsofExpiration sont envoyées avec l’interruption SNMP DNSKeyExpiration. Pour plus d’informations, consultez la section NetScaler SNMP OID Reference sur NetScaler12.0 SNMP OID Reference.

Prépublication du survol des clés

La RFC 4641, « Pratiques opérationnelles DNSSEC », définit quatre étapes pour la méthode de remplacement des clés de prépublication : initiale, nouvelle DNSKEY, nouveaux RRSIG et suppression de DNSKEY. Chaque étape est associée à un ensemble de tâches que vous devez effectuer sur l’ADC. Vous trouverez ci-dessous la description de chaque étape et des tâches que vous devez effectuer. La procédure de transfert décrite ici peut être utilisée à la fois pour les clés de signature par clé et pour les clés de signature de zone.

  • Étape 1 : Initiale. La zone contient uniquement les jeux de clés avec lesquels la zone est actuellement signée. L’état de la zone au stade initial est l’état de la zone juste avant que vous ne commenciez le processus de changement de touches.

    Exemple :

    Examinez la clé, example.com.zsk1, avec laquelle la zone example.com est signée. La zone contient uniquement les RRSIG générés par la clé example.com.zsk1, dont l’expiration est imminente. La clé de signature est example.com.ksk1.

  • Étape 2 : Nouveau DNSKEY. Une nouvelle clé est créée et publiée dans la zone. C’est-à-dire que la clé est ajoutée à l’ADC, mais que la zone n’est pas signée avec la nouvelle clé tant que la phase de pré-lancement n’est pas terminée. À ce stade, la zone contient l’ancienne clé, la nouvelle clé et les RRSIG générés par l’ancienne clé. La publication de la nouvelle clé pendant toute la durée de la phase préalable à l’enregistrement permet d’obtenir l’enregistrement de ressources DNSKEY correspondant à la nouvelle clé et de le transmettre aux serveurs de noms secondaires.

    Exemple :

    Une nouvelle clé example.com.zsk2 est ajoutée à la zone example.com. La zone n’est pas signée avec example.com.zsk2 tant que la phase préalable à l’enregistrement n’est pas terminée. La zone example.com contient des enregistrements de ressources DNSKEY pour example.com.zsk1 et example.com.zsk2.

    Commandes NetScaler :

    Effectuez les tâches suivantes sur l’ADC :

    • Créez une clé DNS à l’aide de la commande create dns key.

      Pour plus d’informations sur la création d’une clé DNS, y compris un exemple, voir Créer des clés DNS pour une zone.

    • Publiez la nouvelle clé DNS dans la zone à l’aide de la commande add dns key.

      Pour plus d’informations sur la publication de la clé dans la zone, y compris un exemple, voir Publier une clé DNS dans une zone.

  • Étape 3 : Nouveaux RRSIG. La zone est signée avec la nouvelle clé DNS, puis désignée avec l’ancienne clé DNS. L’ancienne clé DNS n’est pas supprimée de la zone et reste publiée jusqu’à ce que les RRSIG générés par l’ancienne clé expirent.

    Exemple :

    La zone est signée avec example.com.zsk2, puis désignée avec example.com.zsk1. La zone continue de publier example.com.zsk1 jusqu’à ce que les RRSIG générés par example.com.zsk1 expirent.

    Commandes NetScaler :

    Effectuez les tâches suivantes sur l’ADC :

    • Signez la zone avec la nouvelle clé DNS à l’aide de la sign dns zone commande.
    • Déconnectez la zone avec l’ancienne clé DNS à l’aide de la commande unsign dns zone.

    Pour plus d’informations sur la signature et la désignature d’une zone, y compris des exemples, voir Signer et désigner une zone DNS.

  • Étape 4 : Suppression de DNSKEY. Lorsque les RRSIG générés par l’ancienne clé DNS expirent, l’ancienne clé DNS est supprimée de la zone.

    Exemple :

    L’ancienne clé DNS example.com.zsk1 est supprimée de la zone example.com.

    Commandes NetScaler

    Sur ADC, vous supprimez l’ancienne clé DNS à l’aide de la commande rm dns key. Pour plus d’informations sur la suppression d’une clé d’une zone, y compris un exemple, voir Supprimer une clé DNS.

Clé-clé à double signature

La RFC 4641, « Pratiques opérationnelles DNSSEC », définit trois étapes pour le transfert de clés à double signature : la clé initiale, la nouvelle DNSKEY et la suppression de DNSKEY. Chaque étape est associée à un ensemble de tâches que vous devez effectuer sur l’ADC. Vous trouverez ci-dessous la description de chaque étape et des tâches que vous devez effectuer. La procédure de transfert décrite ici peut être utilisée à la fois pour les clés de signature par clé et pour les clés de signature de zone.

  • Étape 1 : Initiale. La zone contient uniquement les jeux de clés avec lesquels la zone est actuellement signée. L’état de la zone au stade initial est l’état de la zone juste avant que vous ne commenciez le processus de changement de touches.

    Exemple :

    Examinez la clé, example.com.zsk1, avec laquelle la zone example.com est signée. La zone contient uniquement les RRSIG générés par la clé example.com.zsk1, dont l’expiration est imminente. La clé de signature est example.com.ksk1.

  • Étape 2 : Nouveau DNSKEY. La nouvelle clé est publiée dans la zone et la zone est signée avec la nouvelle clé. La zone contient les RRSIG générés par l’ancienne et la nouvelle clé. La durée minimale pendant laquelle la zone doit contenir les deux ensembles de RRSIG est le temps nécessaire pour que tous les RRSIG expirent.

    Exemple :

    Une nouvelle clé example.com.zsk2 est ajoutée à la zone example.com. La zone est signée avec example.com.zsk2. La zone example.com contient désormais les RRSIG générés à partir des deux clés.

    Commandes NetScaler

    Effectuez les tâches suivantes sur l’ADC :

    • Créez une clé DNS à l’aide de la commande create dns key.

      Pour plus d’informations sur la création d’une clé DNS, y compris un exemple, voir Créer des clés DNS pour une zone.

    • Publiez la nouvelle clé dans la zone à l’aide de la commande add dns key.

      Pour plus d’informations sur la publication de la clé dans la zone, y compris un exemple, voir Publier une clé DNS dans une zone.

    • Signez la zone avec la nouvelle clé à l’aide de la commande sign dns zone.

      Pour plus d’informations sur la signature d’une zone, y compris des exemples, voir Signer et désigner une zone DNS.

  • Étape 3 : Suppression de DNSKEY. Lorsque les RRSIG générés par l’ancienne clé DNS expirent, l’ancienne clé DNS est supprimée de la zone.

    Exemple :

    L’ancienne clé DNS example.com.zsk1 est supprimée de la zone example.com.

    Commandes NetScaler :

    Sur ADC, vous supprimez l’ancienne clé DNS à l’aide de la commande rm dns key.

    Pour plus d’informations sur la suppression d’une clé d’une zone, y compris un exemple, voir Supprimer une clé DNS.

Entretien de zone