DNSSEC-KSR(1) BIND 9 DNSSEC-KSR(1)

dnssec-ksr - ایجاد درخواست امضای کلید (KSR) برای چرخش کلید KSK

dnssec-ksr [-E engine] [-e date/offset] [-F] [-f file] [-h] [-i date/offset] [-K directory] [-k policy] [-l file] [-o] [-V] [-v level] {command} {zone}

دستور dnssec-ksr می‌تواند برای صدور چندین فرمان مورد نیاز جهت تولید مجموعه‌های رکورد (RRset) از پیش امضاشده برای یک زون استفاده شود، در شرایطی که فایل کلید خصوصی کلید امضای کلید (KSK) معمولاً به‌صورت آفلاین نگهداری می‌شود. این کار مستلزم آن است که کلیدهای امضای زون (ZSKها) از قبل تولید شده باشند و مجموعه‌های رکورد DNSKEY، CDNSKEY و CDS پیشاپیش امضا شده باشند.

مورد دوم با ایجاد درخواست‌های امضای کلید (KSR) انجام می‌شود که می‌توان آن‌ها را به محیطی که KSK در آن در دسترس است منتقل کرد. پس از انتقال، این برنامه می‌تواند پاسخ‌های کلید امضاشده (SKR) را ایجاد کند که توسط یک سرور معتبر DNS قابل بارگذاری هستند.

این گزینه در صورت لزوم، سخت‌افزار رمزنگاری مورد استفاده را مشخص می‌کند.

هنگامی که BIND 9 با OpenSSL ساخته شده باشد، این مقدار باید با شناسه موتور OpenSSL که شتاب‌دهنده رمزنگاری یا ماژول خدمات سخت‌افزاری (معمولاً pkcs11) را هدایت می‌کند، تنظیم شود.

این گزینه تاریخ پایانی را تعیین می‌کند که کلیدها یا SKRها باید برای آن تولید شوند (بسته به دستور).
این گزینه در صورتی که کتابخانه رمزنگاری زیرین از اجرا در حالت FIPS پشتیبانی کند، حالت FIPS (استانداردهای فدرال پردازش اطلاعات ایالات متحده) را فعال می‌کند.
این گزینه فایل SKR را که هنگام اجرای دستور sign باید امضا شود، تنظیم می‌کند.
این گزینه خلاصه‌ای کوتاه از گزینه‌ها و آرگومان‌های dnssec-ksr را چاپ می‌کند.
این گزینه تاریخ شروعی را تعیین می‌کند که کلیدها یا SKRها باید برای آن تولید شوند (بسته به دستور).
این گزینه دایرکتوری‌ای را که فایل‌های کلید باید از آن خوانده یا در آن نوشته شوند (بسته به دستور)، مشخص می‌کند.
این گزینه dnssec-policy خاصی را تعیین می‌کند که کلیدها باید برای آن تولید یا امضا شوند.
این گزینه فایل پیکربندی‌ای حاوی عبارت dnssec-policy (منطبق با خط‌مشی تعیین‌شده با -k) را ارائه می‌دهد.
به‌طور معمول هنگام پیش‌تولید کلیدها، کلیدهای ZSK ایجاد می‌شوند. هنگامی که این گزینه تنظیم شود، به‌جای آن کلیدهای KSK ایجاد می‌شوند.
این گزینه اطلاعات نسخه را چاپ می‌کند.
این گزینه سطح اشکال‌زدایی را تنظیم می‌کند. سطح ۱ به‌گونه‌ای در نظر گرفته شده که برای کاربران عمومی اطلاعات مفید و با جزئیاتی ارائه دهد؛ سطوح بالاتر برای توسعه‌دهندگان در نظر گرفته شده‌اند.

command

دستور KSR که باید اجرا شود. برای دستورات موجود، بخش زیر را ببینید.

zone

نام زونی که دستور KSR برای آن در حال اجرا است.

پیش‌تولید تعدادی کلید بر اساس یک خط‌مشی DNSSEC و یک بازه زمانی مشخص. تعداد کلیدهای تولیدشده به بازه زمانی و طول عمر کلید بستگی دارد.
ایجاد یک درخواست امضای کلید (KSR) بر اساس یک خط‌مشی DNSSEC و یک بازه زمانی مشخص. این دستور فایلی شامل تعدادی بسته کلید تولید می‌کند که در آن هر بسته حاوی ZSKهایی است که در حال حاضر منتشر شده‌اند (با توجه به متادیتای زمان‌بندی).
امضای یک درخواست امضای کلید (KSR) بر اساس یک خط‌مشی DNSSEC و یک بازه زمانی مشخص، که منجر به ایجاد یک پاسخ کلید امضاشده (SKR) می‌شود. این دستور رکوردهای متناظر DNSKEY، CDS و CDNSKEY را برای کلید KSK که برای امضا استفاده می‌شود، اضافه می‌کند.

دستور dnssec-ksr در صورت موفقیت با مقدار 0 و در صورت بروز خطا با یک مقدار غیر صفر خارج می‌شود.

هنگامی که نیاز به تولید ZSKها برای زون "example.com" برای سال آینده دارید، با فرض یک dnssec-policy با نام "mypolicy":

dnssec-ksr -i now -e +1y -k mypolicy -l named.conf keygen example.com

ایجاد یک KSR برای همان زون و دوره می‌تواند با دستور زیر انجام شود:

dnssec-ksr -i now -e +1y -k mypolicy -l named.conf request example.com > ksr.txt

معمولاً در این مرحله KSR را به سیستمی که به KSK دسترسی دارد منتقل می‌کنید.

امضای KSR ایجادشده در بالا می‌تواند با دستور زیر انجام شود:

dnssec-ksr -i now -e +1y -k kskpolicy -l named.conf -f ksr.txt sign example.com

اطمینان حاصل کنید که پارامترهای DNSSEC در kskpolicy با پارامترهای موجود در mypolicy مطابقت دارند.

dnssec-keygen(8) <#std-iscman-dnssec-keygen>, dnssec-signzone(8) <#std-iscman-dnssec-signzone>, راهنمای مرجع مدیر BIND 9 (BIND 9 Administrator Reference Manual).

Internet Systems Consortium

2026, Internet Systems Consortium

2026-08-19 9.20.27