DNSSEC HOWTO
Dokumentace vychází z takzvané specifikace DNSSEC-bis, která byla dokončena pracovní skupinou IETF DNSEXT v červenci 2004, a publikována v březnu 2005 jako [3, 4, 5], autorem dokumentu je Olaf Kolkman.
Počínaje listopadem 2006 má autor povědomí o následujících open-source a freeware implementacích specifikací DNSSEC-bis: BIND 9.3.2 a NSD 3.0.3. Všechny naše příklady jsou založeny na BIND 9.3.2.
Tento dokument není koncipován jako úvod do DNS. Předpokládá se základní znalost DNS a použitých zkratek. Pokusili jsme se nepoužívat slang, ale v případech, kdy jsme se tomu nevyhnuli, jsme se pokusili vysvětlit význam. Pokud se chcete obecně o tématu DNS dozvědět více, pak jsou vynikajícím úvodem do problematiky knihy Paula Albitze a Cricketa Luie[2] nebo Rona Aitchinsona [1].
Obsah tohoto dokumentu se bude měnit. Pravidelně prosím kontrolujte dostupnost nových verzí na www.nlnetlabs.nl/dnssec_howto/ (v angličtině). Vaše opravy a doplnění jsou vítány.
Obsah DNSSEC HOWTO
Konfigurace rekurzivního jmenného serveru pro ověřování odpovědí
1.3 Konfigurace caching forwarderu
1.3.1 Konfigurace trust anchor
Zabezpečení zóny DNS
2.2 Konfigurace autoritativních serverů
2.3.1.1 Klíč podepisující klíče a klíč podepisující zóny
2.5 Konfigurace caching forwarderuDelegování podepisující autority; přechod na globální zabezpečení
Rotace klíčů
4.1 DNS traversal (přechod přes DNS)
4.2 “Předem publikované” a “dvojitě podepsané“ rotace
4.4.1 Příprava ZSK (fáze vytvoření)
4.4.4 Úprava dat zóny během rotace
4.5 Rotace klíče podepisujícího klíče
II. Zabezpečení komunikace mezi servery
Zabezpečení zónových přenosů
5.2.1 Generování tajného klíče TSIG pomocí dnssec-keygen
5.2.2 Další způsoby generování tajných klíčů
5.4 Konfigurace TSIG primárních serverů
5.5 Konfigurace TSIG sekundárních serverů
5.6 Zabezpečení komunikačního nástroje pro UPOZORNĚNÍ
III. Nástroje pro odstraňování problémů
6. Využití „drill“ při odstraňování problémů
7. Využití „dig“ při odstraňování problémů