DNSSEC-DSFROMKEY(1) BIND 9 DNSSEC-DSFROMKEY(1)

dnssec-dsfromkey - ابزار تولید رکوردهای منبع DS در سامانه DNSSEC

dnssec-dsfromkey [ -1 | -2 | -a alg ] [ -C ] [-T TTL] [-v level] [-K directory] {keyfile}

dnssec-dsfromkey [ -1 | -2 | -a alg ] [ -C ] [-T TTL] [-v level] [-c class] [-A] {-f file} [dnsname]

dnssec-dsfromkey [ -1 | -2 | -a alg ] [ -C ] [-T TTL] [-v level] [-c class] [-K directory] {-s} {dnsname}

dnssec-dsfromkey [ -h | -V ]

دستور dnssec-dsfromkey رکوردهای منبع (RR) از نوع DS (Delegation Signer) یا با گزینه -C رکوردهای منبع CDS (Child DS) را در خروجی تولید می‌کند.

به‌طور پیش‌فرض تنها کلیدهای KSK تبدیل می‌شوند (کلیدهایی با پرچم 257). گزینه -A کلیدهای ZSK (پرچم 256) را نیز شامل می‌شود. کلیدهای باطل‌شده هرگز گنجانده نمی‌شوند.

کلیدهای ورودی را می‌توان به چند روش مشخص کرد:

به طور پیش‌فرض، dnssec-dsfromkey یک پرونده کلید را با قالبی به نام Knnnn.+aaa+iiiii.key می‌خواند که توسط dnssec-keygen <#std-iscman-dnssec-keygen> تولید شده است.

با گزینه -f file، دستور dnssec-dsfromkey کلیدها را از یک پرونده ناحیه (zone file) یا پرونده ناحیه جزئی (که می‌تواند فقط شامل رکوردهای DNSKEY باشد) می‌خواند.

با گزینه -s، دستور dnssec-dsfromkey یک پرونده keyset- را می‌خواند که توسط دستور dnssec-keygen <#std-iscman-dnssec-keygen> -C تولید شده است.

-1
این گزینه مخففی برای -a SHA1 است. این الگوریتم خلاصه منسوخ شده است.
-2
این گزینه مخففی برای -a SHA-256 است.
این گزینه الگوریتم خلاصه پیام را برای تبدیل رکوردهای DNSKEY به رکوردهای DS مشخص می‌کند. این گزینه را می‌توان تکرار کرد تا چندین رکورد DS به ازای هر رکورد DNSKEY ایجاد شود.

الگوریتم باید یکی از مقادیر SHA-1 (منسوخ)، SHA-256 یا SHA-384 باشد. این مقادیر به بزرگی و کوچکی حروف حساس نیستند و خط تیره را می‌توان نادیده گرفت. در صورت عدم تعیین الگوریتم، مقدار پیش‌فرض SHA-256 خواهد بود.

این گزینه مشخص می‌کند که کلیدهای ZSK نیز هنگام تولید رکوردهای DS لحاظ شوند. بدون این گزینه، فقط کلیدهایی که پرچم KSK دارند تبدیل و چاپ می‌شوند. این گزینه فقط در حالت پرونده ناحیه -f کاربرد دارد.
این گزینه کلاس DNS را مشخص می‌کند؛ مقدار پیش‌فرض IN است. این گزینه فقط در حالت keyset با -s یا پرونده ناحیه با -f قابل استفاده است.
این گزینه به جای رکوردهای DS، رکوردهای CDS تولید می‌کند.
این گزینه حالت پرونده ناحیه را فعال می‌کند که در آن آخرین آرگومان dnsname در dnssec-dsfromkey نام دامنه DNS ناحیه‌ای است که پرونده اصلی آن از file قابل خواندن است. اگر نام ناحیه با نام file یکسان باشد، می‌توان آن را حذف کرد.

اگر file برابر با - باشد، داده‌های ناحیه از ورودی استاندارد خوانده می‌شوند. این امر استفاده از خروجی دستور dig <#std-iscman-dig> را به عنوان ورودی امکان‌پذیر می‌سازد؛ مانند:

dig dnskey example.com | dnssec-dsfromkey -f - example.com

چاپ اطلاعات راهنمای نحوه استفاده.
این گزینه به BIND 9 اعلام می‌کند که پرونده‌های کلید یا پرونده‌های keyset- را در directory جستجو کند.
این گزینه حالت keyset را فعال می‌کند که در آن آرگومان نهایی dnsname برای یافتن پرونده keyset- استفاده می‌شود.
این گزینه مقدار TTL رکوردهای DS را مشخص می‌کند. به طور پیش‌فرض مقدار TTL حذف می‌شود.
تنظیم سطح گزارش‌های اشکال‌زدایی (دیباگ).
چاپ اطلاعات نسخه برنامه.

برای ساخت رکورد منبع DS از نوع SHA-256 از پرونده کلید Kexample.com.+003+26160، دستور زیر را اجرا کنید:

dnssec-dsfromkey -2 Kexample.com.+003+26160

این دستور خروجی‌ای مشابه زیر بازمی‌گرداند:

example.com. IN DS 26160 5 2 3A1EADA7A74B8D0BA86726B0C227AA85AB8BBD2B2004F41A868A54F0C5EA0B94

پرونده کلید می‌تواند با شناسه کلید Knnnn.+aaa+iiiii یا با نام کامل پرونده Knnnn.+aaa+iiiii.key که توسط dnssec-keygen <#std-iscman-dnssec-keygen> تولید شده، مشخص شود.

نام پرونده keyset از ترکیب directory، رشته keyset- و dnsname ساخته می‌شود.

بروز خطا در پرونده کلید ممکن است حتی با وجود پرونده پیام "file not found" برگرداند.

dnssec-keygen(8) <#std-iscman-dnssec-keygen>, dnssec-signzone(8) <#std-iscman-dnssec-signzone>, BIND 9 Administrator Reference Manual, RFC 3658 https://datatracker.ietf.org/doc/html/rfc3658.html (DS RRs), RFC 4509 https://datatracker.ietf.org/doc/html/rfc4509.html (SHA-256 for DS RRs), RFC 6605 https://datatracker.ietf.org/doc/html/rfc6605.html (SHA-384 for DS RRs), RFC 7344 https://datatracker.ietf.org/doc/html/rfc7344.html (CDS and CDNSKEY RRs).

Internet Systems Consortium

2026, Internet Systems Consortium

2026-08-19 9.20.27