| DNSSEC-DSFROMKEY(1) | BIND 9 | DNSSEC-DSFROMKEY(1) |
نام (NAME)
dnssec-dsfromkey - ابزار تولید رکوردهای منبع DS در سامانه DNSSEC
خلاصه دستور (SYNOPSIS)
dnssec-dsfromkey [ -1 | -2 | -a alg ] [ -C ] [-T TTL] [-v level] [-K directory] {keyfile}
dnssec-dsfromkey [ -1 | -2 | -a alg ] [ -C ] [-T TTL] [-v level] [-c class] [-A] {-f file} [dnsname]
dnssec-dsfromkey [ -1 | -2 | -a alg ] [ -C ] [-T TTL] [-v level] [-c class] [-K directory] {-s} {dnsname}
dnssec-dsfromkey [ -h | -V ]
توضیحات (DESCRIPTION)
دستور dnssec-dsfromkey رکوردهای منبع (RR) از نوع DS (Delegation Signer) یا با گزینه -C رکوردهای منبع CDS (Child DS) را در خروجی تولید میکند.
بهطور پیشفرض تنها کلیدهای KSK تبدیل میشوند (کلیدهایی با پرچم 257). گزینه -A کلیدهای ZSK (پرچم 256) را نیز شامل میشود. کلیدهای باطلشده هرگز گنجانده نمیشوند.
کلیدهای ورودی را میتوان به چند روش مشخص کرد:
به طور پیشفرض، dnssec-dsfromkey یک پرونده کلید را با قالبی به نام Knnnn.+aaa+iiiii.key میخواند که توسط dnssec-keygen <#std-iscman-dnssec-keygen> تولید شده است.
با گزینه -f file، دستور dnssec-dsfromkey کلیدها را از یک پرونده ناحیه (zone file) یا پرونده ناحیه جزئی (که میتواند فقط شامل رکوردهای DNSKEY باشد) میخواند.
با گزینه -s، دستور dnssec-dsfromkey یک پرونده keyset- را میخواند که توسط دستور dnssec-keygen <#std-iscman-dnssec-keygen> -C تولید شده است.
گزینهها (OPTIONS)
- -1
- این گزینه مخففی برای -a SHA1 است. این الگوریتم خلاصه منسوخ شده است.
- -2
- این گزینه مخففی برای -a SHA-256 است.
- -a algorithm
- این گزینه
الگوریتم
خلاصه پیام
را برای
تبدیل
رکوردهای DNSKEY
به
رکوردهای DS
مشخص
میکند. این
گزینه را
میتوان
تکرار کرد
تا چندین
رکورد DS به
ازای هر
رکورد DNSKEY
ایجاد شود.
الگوریتم باید یکی از مقادیر SHA-1 (منسوخ)، SHA-256 یا SHA-384 باشد. این مقادیر به بزرگی و کوچکی حروف حساس نیستند و خط تیره را میتوان نادیده گرفت. در صورت عدم تعیین الگوریتم، مقدار پیشفرض SHA-256 خواهد بود.
- -A
- این گزینه مشخص میکند که کلیدهای ZSK نیز هنگام تولید رکوردهای DS لحاظ شوند. بدون این گزینه، فقط کلیدهایی که پرچم KSK دارند تبدیل و چاپ میشوند. این گزینه فقط در حالت پرونده ناحیه -f کاربرد دارد.
- -c class
- این گزینه کلاس DNS را مشخص میکند؛ مقدار پیشفرض IN است. این گزینه فقط در حالت keyset با -s یا پرونده ناحیه با -f قابل استفاده است.
- -C
- این گزینه به جای رکوردهای DS، رکوردهای CDS تولید میکند.
- -f file
- این گزینه
حالت
پرونده
ناحیه را
فعال
میکند که
در آن آخرین
آرگومان dnsname
در dnssec-dsfromkey نام
دامنه DNS
ناحیهای
است که
پرونده
اصلی آن از
file قابل
خواندن است.
اگر نام
ناحیه با
نام file
یکسان
باشد،
میتوان آن
را حذف کرد.
اگر file برابر با - باشد، دادههای ناحیه از ورودی استاندارد خوانده میشوند. این امر استفاده از خروجی دستور dig <#std-iscman-dig> را به عنوان ورودی امکانپذیر میسازد؛ مانند:
dig dnskey example.com | dnssec-dsfromkey -f - example.com
- -h
- چاپ اطلاعات راهنمای نحوه استفاده.
- -K directory
- این گزینه به BIND 9 اعلام میکند که پروندههای کلید یا پروندههای keyset- را در directory جستجو کند.
- -s
- این گزینه حالت keyset را فعال میکند که در آن آرگومان نهایی dnsname برای یافتن پرونده keyset- استفاده میشود.
- -T TTL
- این گزینه مقدار TTL رکوردهای DS را مشخص میکند. به طور پیشفرض مقدار TTL حذف میشود.
- -v level
- تنظیم سطح گزارشهای اشکالزدایی (دیباگ).
- -V
- چاپ اطلاعات نسخه برنامه.
مثالها (EXAMPLES)
برای ساخت رکورد منبع DS از نوع SHA-256 از پرونده کلید Kexample.com.+003+26160، دستور زیر را اجرا کنید:
dnssec-dsfromkey -2 Kexample.com.+003+26160
این دستور خروجیای مشابه زیر بازمیگرداند:
example.com. IN DS 26160 5 2 3A1EADA7A74B8D0BA86726B0C227AA85AB8BBD2B2004F41A868A54F0C5EA0B94
فایلها (FILES)
پرونده کلید میتواند با شناسه کلید Knnnn.+aaa+iiiii یا با نام کامل پرونده Knnnn.+aaa+iiiii.key که توسط dnssec-keygen <#std-iscman-dnssec-keygen> تولید شده، مشخص شود.
نام پرونده keyset از ترکیب directory، رشته keyset- و dnsname ساخته میشود.
هشدار (CAVEAT)
بروز خطا در پرونده کلید ممکن است حتی با وجود پرونده پیام "file not found" برگرداند.
همچنین ببینید (SEE ALSO)
dnssec-keygen(8) <#std-iscman-dnssec-keygen>, dnssec-signzone(8) <#std-iscman-dnssec-signzone>, BIND 9 Administrator Reference Manual, RFC 3658 https://datatracker.ietf.org/doc/html/rfc3658.html (DS RRs), RFC 4509 https://datatracker.ietf.org/doc/html/rfc4509.html (SHA-256 for DS RRs), RFC 6605 https://datatracker.ietf.org/doc/html/rfc6605.html (SHA-384 for DS RRs), RFC 7344 https://datatracker.ietf.org/doc/html/rfc7344.html (CDS and CDNSKEY RRs).
نویسنده (AUTHOR)
Internet Systems Consortium
حق نشر (COPYRIGHT)
2026, Internet Systems Consortium
| 2026-08-19 | 9.20.27 |