| DNSSEC-KSR(1) | BIND 9 | DNSSEC-KSR(1) |
نام (NAME)
dnssec-ksr - ایجاد درخواست امضای کلید (KSR) برای چرخش کلید KSK
خلاصه دستور (SYNOPSIS)
dnssec-ksr [-E engine] [-e date/offset] [-F] [-f file] [-h] [-i date/offset] [-K directory] [-k policy] [-l file] [-o] [-V] [-v level] {command} {zone}
توضیحات (DESCRIPTION)
دستور dnssec-ksr میتواند برای صدور چندین فرمان مورد نیاز جهت تولید مجموعههای رکورد (RRset) از پیش امضاشده برای یک زون استفاده شود، در شرایطی که فایل کلید خصوصی کلید امضای کلید (KSK) معمولاً بهصورت آفلاین نگهداری میشود. این کار مستلزم آن است که کلیدهای امضای زون (ZSKها) از قبل تولید شده باشند و مجموعههای رکورد DNSKEY، CDNSKEY و CDS پیشاپیش امضا شده باشند.
مورد دوم با ایجاد درخواستهای امضای کلید (KSR) انجام میشود که میتوان آنها را به محیطی که KSK در آن در دسترس است منتقل کرد. پس از انتقال، این برنامه میتواند پاسخهای کلید امضاشده (SKR) را ایجاد کند که توسط یک سرور معتبر DNS قابل بارگذاری هستند.
گزینهها (OPTIONS)
- -E engine
- این گزینه
در صورت
لزوم،
سختافزار
رمزنگاری
مورد
استفاده را
مشخص
میکند.
هنگامی که BIND 9 با OpenSSL ساخته شده باشد، این مقدار باید با شناسه موتور OpenSSL که شتابدهنده رمزنگاری یا ماژول خدمات سختافزاری (معمولاً pkcs11) را هدایت میکند، تنظیم شود.
- -e date/offset
- این گزینه تاریخ پایانی را تعیین میکند که کلیدها یا SKRها باید برای آن تولید شوند (بسته به دستور).
- -F
- این گزینه در صورتی که کتابخانه رمزنگاری زیرین از اجرا در حالت FIPS پشتیبانی کند، حالت FIPS (استانداردهای فدرال پردازش اطلاعات ایالات متحده) را فعال میکند.
- -f
- این گزینه فایل SKR را که هنگام اجرای دستور sign باید امضا شود، تنظیم میکند.
- -h
- این گزینه خلاصهای کوتاه از گزینهها و آرگومانهای dnssec-ksr را چاپ میکند.
- -i date/offset
- این گزینه تاریخ شروعی را تعیین میکند که کلیدها یا SKRها باید برای آن تولید شوند (بسته به دستور).
- -K directory
- این گزینه دایرکتوریای را که فایلهای کلید باید از آن خوانده یا در آن نوشته شوند (بسته به دستور)، مشخص میکند.
- -k policy
- این گزینه dnssec-policy خاصی را تعیین میکند که کلیدها باید برای آن تولید یا امضا شوند.
- -l file
- این گزینه فایل پیکربندیای حاوی عبارت dnssec-policy (منطبق با خطمشی تعیینشده با -k) را ارائه میدهد.
- -o
- بهطور معمول هنگام پیشتولید کلیدها، کلیدهای ZSK ایجاد میشوند. هنگامی که این گزینه تنظیم شود، بهجای آن کلیدهای KSK ایجاد میشوند.
- -V
- این گزینه اطلاعات نسخه را چاپ میکند.
- -v level
- این گزینه سطح اشکالزدایی را تنظیم میکند. سطح ۱ بهگونهای در نظر گرفته شده که برای کاربران عمومی اطلاعات مفید و با جزئیاتی ارائه دهد؛ سطوح بالاتر برای توسعهدهندگان در نظر گرفته شدهاند.
command
zone
دستورات (COMMANDS)
- keygen
- پیشتولید تعدادی کلید بر اساس یک خطمشی DNSSEC و یک بازه زمانی مشخص. تعداد کلیدهای تولیدشده به بازه زمانی و طول عمر کلید بستگی دارد.
- request
- ایجاد یک درخواست امضای کلید (KSR) بر اساس یک خطمشی DNSSEC و یک بازه زمانی مشخص. این دستور فایلی شامل تعدادی بسته کلید تولید میکند که در آن هر بسته حاوی ZSKهایی است که در حال حاضر منتشر شدهاند (با توجه به متادیتای زمانبندی).
- sign
- امضای یک درخواست امضای کلید (KSR) بر اساس یک خطمشی DNSSEC و یک بازه زمانی مشخص، که منجر به ایجاد یک پاسخ کلید امضاشده (SKR) میشود. این دستور رکوردهای متناظر DNSKEY، CDS و CDNSKEY را برای کلید KSK که برای امضا استفاده میشود، اضافه میکند.
وضعیت خروج (EXIT STATUS)
دستور dnssec-ksr در صورت موفقیت با مقدار 0 و در صورت بروز خطا با یک مقدار غیر صفر خارج میشود.
مثالها (EXAMPLES)
هنگامی که نیاز به تولید ZSKها برای زون "example.com" برای سال آینده دارید، با فرض یک dnssec-policy با نام "mypolicy":
dnssec-ksr -i now -e +1y -k mypolicy -l named.conf keygen example.com
ایجاد یک KSR برای همان زون و دوره میتواند با دستور زیر انجام شود:
dnssec-ksr -i now -e +1y -k mypolicy -l named.conf request example.com > ksr.txt
معمولاً در این مرحله KSR را به سیستمی که به KSK دسترسی دارد منتقل میکنید.
امضای KSR ایجادشده در بالا میتواند با دستور زیر انجام شود:
dnssec-ksr -i now -e +1y -k kskpolicy -l named.conf -f ksr.txt sign example.com
اطمینان حاصل کنید که پارامترهای DNSSEC در kskpolicy با پارامترهای موجود در mypolicy مطابقت دارند.
همچنین ببینید (SEE ALSO)
dnssec-keygen(8) <#std-iscman-dnssec-keygen>, dnssec-signzone(8) <#std-iscman-dnssec-signzone>, راهنمای مرجع مدیر BIND 9 (BIND 9 Administrator Reference Manual).
نویسندگان (AUTHORS)
Internet Systems Consortium
حق نشر (COPYRIGHT)
2026, Internet Systems Consortium
| 2026-08-19 | 9.20.27 |