ADC

Entretien de zone

Du point de vue du DNSSEC, la maintenance de zone implique le renouvellement des clés de signature de zone et des clés de signature lorsque l’expiration de la clé est imminente. Ces tâches de maintenance de zone peuvent être effectuées manuellement ou vous pouvez automatiser le processus en activant la fonction de retournement automatique. Lorsqu’elle est automatisée, la zone est automatiquement resignée. Toutefois, une intervention manuelle est requise pour mettre à jour l’enregistrement DS dans la zone parent.

Resigner une zone mise à jour

Lorsqu’une zone est mise à jour (ajout d’un enregistrement ou modification d’un enregistrement existant), l’appliance signe automatiquement à nouveau le nouvel enregistrement (ou le nouvel enregistrement modifié). Si une zone contient plusieurs clés de signature de zone, l’appliance signe à nouveau le nouvel enregistrement (ou le nouvel enregistrement modifié) à l’aide de la clé utilisée pour signer la zone.

Transfert de zone dans GSLB

La mise à jour d’une clé DNS dans tous les sites GSLB peut prendre beaucoup de temps, et il est possible que la mise à jour d’un ou de plusieurs sites GSLB soit manquée. Pour éviter que cela ne se produise, vous pouvez utiliser l’option de transfert de zone pour synchroniser les clés DNS d’autres sites GSLB après les avoir mises à jour sur un serveur DNS. Lorsque le transfert de zone est activé, tous les enregistrements de configuration DNS relatifs à toutes les zones sont synchronisés avec d’autres sites GSLB.

Remarque :

Le paramètre de zone ou DNSSEC est facultatif pour les domaines GSLB.

Pour configurer le transfert de zone, voir Configurer DNSSEC.

Survolez les clés DNSSEC

Remarque : Survolez manuellement ou automatiquement les clés DNSSEC (KSK, ZSK) avant leur expiration.

Sur NetScaler, vous pouvez utiliser les méthodes de prépublication et de double signature pour effectuer un transfert de la clé de signature de zone et de la clé de signature de la clé. Plus d’informations sur ces deux méthodes de basculement sont disponibles dans la RFC 4641, « Pratiques opérationnelles DNSSEC ».

Les rubriques suivantes mettent en correspondance les commandes de l’ADC avec les étapes des procédures de basculement décrites dans la RFC 4641.

La notification d’expiration de la clé est envoyée via une interruption SNMP appelée DNSKeyExpiration. Trois variables MIB, DNSKeyName, DNSKeyTimeToExpiration et DNSKeyUnitsofExpiration sont envoyées avec l’interruption SNMP DNSKeyExpiration. Pour plus d’informations, consultez la section NetScaler SNMP OID Reference sur NetScaler12.0 SNMP OID Reference. Cette alarme SNMP est envoyée uniquement lorsque l’option de retournement automatique des clés n’est pas activée.

Renvoi automatique des clés

L’automatisation du transfert des clés élimine le besoin de suivre la date d’expiration de la clé et les risques de rater la reprise des clés. Lorsque vous créez une nouvelle clé, vous pouvez automatiser le processus de transfert des clés à une date planifiée. Pour configurer un transfert automatique des clés, voir Configurer DNSSEC.

Prépublication du survol des clés

La RFC 4641, « Pratiques opérationnelles DNSSEC », définit quatre étapes pour la méthode de remplacement des clés de prépublication : initiale, nouvelle DNSKEY, nouveaux RRSIG et suppression de DNSKEY. Chaque étape est associée à un ensemble de tâches que vous devez effectuer sur l’ADC. Vous trouverez ci-dessous la description de chaque étape et des tâches que vous devez effectuer. La procédure de transfert décrite ici peut être utilisée à la fois pour les clés de signature par clé et pour les clés de signature de zone.

  • Étape 1 : Initiale. La zone contient uniquement les jeux de clés avec lesquels la zone est actuellement signée. L’état de la zone au stade initial est l’état de la zone juste avant que vous ne commenciez le processus de changement de touches.

    Exemple :

    Examinez la clé, example.com.zsk1, avec laquelle la zone example.com est signée. La zone contient uniquement les RRSIG générés par la clé example.com.zsk1, dont l’expiration est imminente. La clé de signature est example.com.ksk1.

  • Étape 2 : Nouveau DNSKEY. Une nouvelle clé est créée et publiée dans la zone. C’est-à-dire que la clé est ajoutée à l’ADC, mais que la zone n’est pas signée avec la nouvelle clé tant que la phase de pré-lancement n’est pas terminée. À ce stade, la zone contient l’ancienne clé, la nouvelle clé et les RRSIG générés par l’ancienne clé. La publication de la nouvelle clé pendant toute la durée de la phase préalable à l’enregistrement permet d’obtenir l’enregistrement de ressources DNSKEY correspondant à la nouvelle clé et de le transmettre aux serveurs de noms secondaires.

    Exemple :

    Une nouvelle clé example.com.zsk2 est ajoutée à la zone example.com. La zone n’est pas signée avec example.com.zsk2 tant que la phase préalable à l’enregistrement n’est pas terminée. La zone example.com contient des enregistrements de ressources DNSKEY pour example.com.zsk1 et example.com.zsk2.

    Commandes NetScaler :

    Effectuez les tâches suivantes sur NetScaler :

    • Créez une clé DNS à l’aide de la commande create dns key.

      Pour plus d’informations sur la création d’une clé DNS, y compris un exemple, voir Créer des clés DNS pour une zone.

    • Publiez la nouvelle clé DNS dans la zone à l’aide de la commande add dns key.

      Pour plus d’informations sur la publication de la clé dans la zone, y compris un exemple, voir Publier une clé DNS dans une zone.

  • Étape 3 : Nouveaux RRSIG. La zone est signée avec la nouvelle clé DNS, puis désignée avec l’ancienne clé DNS. L’ancienne clé DNS n’est pas supprimée de la zone et reste publiée jusqu’à ce que les RRSIG générés par l’ancienne clé expirent.

    Exemple :

    La zone est signée avec example.com.zsk2, puis désignée avec example.com.zsk1. La zone continue de publier example.com.zsk1 jusqu’à ce que les RRSIG générés par example.com.zsk1 expirent.

    Commandes NetScaler :

    Effectuez les tâches suivantes sur NetScaler :

    • Signez la zone avec la nouvelle clé DNS à l’aide de la sign dns zone commande.
    • Déconnectez la zone avec l’ancienne clé DNS à l’aide de la commande unsign dns zone.

    Pour plus d’informations sur la signature et la désignature d’une zone, y compris des exemples, voir Signer et désigner une zone DNS.

  • Étape 4 : Suppression de DNSKEY. Lorsque les RRSIG générés par l’ancienne clé DNS expirent, l’ancienne clé DNS est supprimée de la zone.

    Exemple :

    L’ancienne clé DNS example.com.zsk1 est supprimée de la zone example.com.

    Commandes NetScaler

    Sur ADC, vous supprimez l’ancienne clé DNS à l’aide de la commande rm dns key. Pour plus d’informations sur la suppression d’une clé d’une zone, y compris un exemple, voir Supprimer une clé DNS.

Clé-clé à double signature

La RFC 4641, « Pratiques opérationnelles DNSSEC », définit trois étapes pour le transfert de clés à double signature : la clé initiale, la nouvelle DNSKEY et la suppression de DNSKEY. Chaque étape est associée à un ensemble de tâches que vous devez effectuer sur l’ADC. Vous trouverez ci-dessous la description de chaque étape et des tâches que vous devez effectuer. La procédure de transfert décrite ici peut être utilisée à la fois pour les clés de signature par clé et pour les clés de signature de zone.

  • Étape 1 : Initiale. La zone contient uniquement les jeux de clés avec lesquels la zone est actuellement signée. L’état de la zone au stade initial est l’état de la zone juste avant que vous ne commenciez le processus de changement de touches.

    Exemple :

    Examinez la clé, example.com.zsk1, avec laquelle la zone example.com est signée. La zone contient uniquement les RRSIG générés par la clé example.com.zsk1, dont l’expiration est imminente. La clé de signature est example.com.ksk1.

  • Étape 2 : Nouveau DNSKEY. La nouvelle clé est publiée dans la zone et la zone est signée avec la nouvelle clé. La zone contient les RRSIG générés par l’ancienne et la nouvelle clé. La durée minimale pendant laquelle la zone doit contenir les deux ensembles de RRSIG est le temps nécessaire pour que tous les RRSIG expirent.

    Exemple :

    Une nouvelle clé example.com.zsk2 est ajoutée à la zone example.com. La zone est signée avec example.com.zsk2. La zone example.com contient désormais les RRSIG générés à partir des deux clés.

    Commandes NetScaler

    Effectuez les tâches suivantes sur NetScaler :

    • Créez une clé DNS à l’aide de la commande create dns key.

      Pour plus d’informations sur la création d’une clé DNS, y compris un exemple, voir Créer des clés DNS pour une zone.

    • Publiez la nouvelle clé dans la zone à l’aide de la commande add dns key.

      Pour plus d’informations sur la publication de la clé dans la zone, y compris un exemple, voir Publier une clé DNS dans une zone.

    • Signez la zone avec la nouvelle clé à l’aide de la commande sign dns zone.

      Pour plus d’informations sur la signature d’une zone, y compris des exemples, voir Signer et désigner une zone DNS.

  • Étape 3 : Suppression de DNSKEY. Lorsque les RRSIG générés par l’ancienne clé DNS expirent, l’ancienne clé DNS est supprimée de la zone.

    Exemple :

    L’ancienne clé DNS example.com.zsk1 est supprimée de la zone example.com.

    Commandes NetScaler :

    Sur NetScaler, vous supprimez l’ancienne clé DNS à l’aide de la commande rm dns key.

    Pour plus d’informations sur la suppression d’une clé d’une zone, y compris un exemple, voir Supprimer une clé DNS.

Double-RRset

La RFC 7583, « Considérations relatives à la synchronisation du transfert des clés DNSSEC », définit trois étapes pour le double report de réinitialisation : le premier, le nouveau DNSKEY et la suppression du DNSKEY. Chaque étape est associée à un ensemble de tâches que vous devez effectuer sur NetScaler. Vous trouverez ci-dessous la description de chaque étape et des tâches que vous devez effectuer. La procédure de report décrite ici est utilisée pour les clés de signature.

  • Étape 1 : Initiale. La zone contient uniquement les ensembles de clés et les enregistrements avec lesquels elle est actuellement signée. L’état de la zone au stade initial est l’état de la zone juste avant que vous ne commenciez le processus de changement de touches.

    Exemple :

    Considérez les clés, example.com.zsk1, et key.example.com.ksk1, avec lesquelles les zones example.com et DNSSEC Key sont signées respectivement. La zone contient uniquement les RSIG DNSKEY générés par la clé example.com.ksk1, qui arrivent à expiration.

  • Étape 2 : Nouveau DNSKEY. Nouveau DNSKEY. La nouvelle clé KSK est créée et publiée dans la zone. Deux clés DNSSEC et RRSig sont disponibles dans la zone, l’une créée par l’ancienne clé et l’autre par la nouvelle clé. Mettez à jour le nouvel enregistrement DS dans la zone parent. Désormais, la zone parent possède deux enregistrements DS, l’un pour la clé nouvellement créée et l’autre pour l’ancienne clé.

Remarque :

la disponibilité de l’enregistrement DS dans la zone parent peut prendre un certain temps.

La zone contient les RRSIG générés par l’ancienne et la nouvelle clé. Pour que la zone contienne les deux ensembles de RRSigs, il est nécessaire d’attendre l’expiration de tous les RRSigs, qui correspond à la valeur TTL de l’enregistrement DNSKEY. En outre, vous devez tenir compte du délai de propagation dans le cas d’une hiérarchie DNS. Exemple :

A new key example.com.ksk2 is added to the example.com zone. The zone is signed with example.com.ksk2. The example.com zone now contains the RRSIGs generated from both keys.

 **NetScaler commands**

Perform the following tasks on NetScaler:

-  Create a DNS key by using the `create dns key` command.

    For more information about creating a DNS key, including an example, see [Create DNS keys for a zone](/fr-fr/citrix-adc/current-release/dns/dnssec/configure-dnssec.html).

-  Publish the new key in the zone by using the `add dns key` command.

    For more information about publishing the key in the zone, including an example, see [Publish a DNS key in a zone](/fr-fr/citrix-adc/current-release/dns/dnssec/configure-dnssec.html).

-  Sign the zone with the new key by using the `sign dns zone` command.

    For more information about signing a zone, including examples, see [Sign and unsign a DNS zone](/fr-fr/citrix-adc/current-release/dns/dnssec/configure-dnssec.html).
  • Étape 3 : Désignez la zone avec l’ancienne clé.

    Une fois que suffisamment de temps s’est écoulé pour que la nouvelle clé DNSSEC soit mise en cache dans les résolveurs, la zone peut être désignée avec l’ancienne clé.

    Désignez la zone avec l’ancienne clé à l’aide de la commande unsign dns zone.

    Pour plus d’informations sur l’annulation de la signature d’une zone, y compris des exemples, voir Signer et annuler la signature d’une zone DNS.

  • Étape 4 : Suppression de DNSKEY. Lorsque les RRSIG générés par l’ancienne clé DNS expirent, l’ancienne clé DNS est supprimée de la zone.

Remarque :

Assurez-vous d’avoir désigné la zone avant de supprimer la clé.

**Example:**

The old DNS key example.com.ksk1 is removed from the example.com zone.

**NetScaler commands:**

On the ADC, you remove the old DNS key by using the `rm dns key` command. For more information about removing a key from a zone, including an example, see [Remove a DNS key](/fr-fr/citrix-adc/current-release/dns/dnssec/configure-dnssec.html).
Entretien de zone