DNSSEC-SETTIME(1) BIND 9 DNSSEC-SETTIME(1)

dnssec-settime - تنظیم تاریخ‌ها و زمان‌بندی‌های چرخه حیات کلیدهای DNSSEC

dnssec-settime [-f] [-K directory] [-L ttl] [-P date/offset] [-P ds date/offset] [-P sync date/offset] [-A date/offset] [-R date/offset] [-I date/offset] [-D date/offset] [-D ds date/offset] [-D sync date/offset] [-S key] [-i interval] [-h] [-V] [-v level] [-E engine] {keyfile} [-s] [-g state] [-d state date/offset] [-k state date/offset] [-r state date/offset] [-z state date/offset]

دستور dnssec-settime یک پرونده کلید خصوصی DNSSEC را می‌خواند و فراداده‌های زمان‌بندی کلید را مطابق با گزینه‌های -P، -A، -R، -I و -D تنظیم می‌کند. سپس این فراداده‌ها می‌توانند توسط dnssec-signzone <#std-iscman-dnssec-signzone> یا سایر نرم‌افزارهای امضا مورد استفاده قرار گیرند تا مشخص شود چه زمانی یک کلید باید منتشر شود، آیا باید برای امضای یک ناحیه (zone) استفاده شود یا خیر، و موارد دیگر.

اگر هیچ‌یک از این گزینه‌ها در خط فرمان مشخص نشده باشند، dnssec-settime صرفاً فراداده‌های زمان‌بندی کلید را که از قبل در کلید ذخیره شده است، چاپ می‌کند.

هنگامی که فیلدهای فراداده کلید تغییر می‌کنند، هر دو پرونده جفت‌کلید (Knnnn.+aaa+iiiii.key و Knnnn.+aaa+iiiii.private) مجدداً ایجاد می‌شوند.

فیلدهای فراداده در پرونده خصوصی (private) ذخیره می‌شوند. توضیحات خوانا برای انسان از این فراداده‌ها نیز در قالب کامنت‌ها در پرونده کلید (.key) قرار می‌گیرد. مجوزهای دسترسی پرونده خصوصی همیشه طوری تنظیم می‌شوند که برای هیچ‌کس به جز مالک آن قابل دسترسی نباشد (حالت 0600).

هنگام کار با پرونده‌های وضعیت (state files)، امکان به‌روزرسانی فراداده‌های زمان‌بندی در آن پرونده‌ها نیز با استفاده از -s وجود دارد. با این گزینه، به‌روزرسانی وضعیت کلیدها با -d (برای DS)، -k (برای DNSKEY)، -r (برای RRSIG مربوط به KSK) یا -z (برای RRSIG مربوط به ZSK) نیز امکان‌پذیر است. وضعیت‌های مجاز عبارتند از HIDDEN، RUMOURED، OMNIPRESENT و UNRETENTIVE.

وضعیت هدف (goal state) کلید نیز می‌تواند با -g تنظیم شود. این وضعیت باید HIDDEN یا OMNIPRESENT باشد که نشان‌دهنده حذف کلید از ناحیه یا انتشار آن است.

دستکاری دستی پرونده‌های وضعیت، به جز برای اهداف آزمایشی، توصیه نمی‌شود (NOT RECOMMENDED).

این گزینه به‌روزرسانی یک کلید با قالب قدیمی (فاقد فیلدهای فراداده) را اجباری می‌کند. بدون این گزینه، تلاش dnssec-settime برای به‌روزرسانی کلیدهای قدیمی با شکست مواجه می‌شود. با این گزینه، کلید در قالب جدید بازسازی شده اما داده‌های کلید اصلی حفظ می‌گردند. تاریخ ایجاد کلید روی زمان فعلی تنظیم می‌شود. در صورتی که مقادیر دیگری مشخص نشده باشد، تاریخ‌های انتشار و فعال‌سازی کلید نیز روی زمان فعلی تنظیم خواهند شد.
این گزینه دایرکتوری محل قرارگیری پرونده‌های کلید را مشخص می‌کند.
این گزینه مقدار TTL پیش‌فرض را برای این کلید هنگام تبدیل شدن به رکورد DNSKEY RR تنظیم می‌کند. این همان TTLای است که هنگام وارد کردن کلید به یک ناحیه استفاده می‌شود، مگر اینکه از قبل یک مجموعه رکورد (RRset) از نوع DNSKEY وجود داشته باشد که در این صورت TTL موجود اولویت دارد. اگر این مقدار تنظیم نشده باشد و هیچ مجموعه رکورد DNSKEY موجود نباشد، TTL به مقدار TTL رکورد SOA پیش‌فرض می‌شود. تنظیم TTL پیش‌فرض روی 0 یا none آن را از کلید حذف می‌کند.
این گزینه پیام راهنمای نحوه استفاده را نمایش داده و خارج می‌شود.
این گزینه اطلاعات نسخه را چاپ می‌کند.
این گزینه سطح اشکال‌زدایی (debugging) را تنظیم می‌کند.
این گزینه سخت‌افزار رمزنگاری مورد استفاده را در صورت کاربرد مشخص می‌کند.

هنگامی که BIND 9 با OpenSSL ساخته شده باشد، این مقدار باید برابر با شناسه موتور OpenSSL تنظیم شود که شتاب‌دهنده رمزنگاری یا ماژول خدمات سخت‌افزاری را راه‌اندازی می‌کند (معمولاً pkcs11).

تاریخ‌ها را می‌توان در قالب YYYYMMDD یا YYYYMMDDHHMMSS (که قالب مورد استفاده در داخل پرونده‌های کلید است)، یا 'Day Mon DD HH:MM:SS YYYY' (همان‌طور که توسط dnssec-settime -p چاپ می‌شود)، یا زمان مبدأ یونیکس (UNIX epoch time همان‌طور که توسط dnssec-settime -up چاپ می‌شود)، یا به صورت عبارت متنی now بیان کرد.

آرگومان می‌تواند با + یا - و یک مقدار انحراف زمانی (آفست) نسبت به زمان داده‌شده همراه باشد. عبارت متنی now را می‌توان قبل از آفست حذف کرد. آفست می‌تواند با یکی از پسوندهای y، mo، w، d، h یا mi همراه باشد تا به ترتیب بر حسب سال (تعریف‌شده به عنوان ۳۶۵ روز ۲۴ ساعته، بدون در نظر گرفتن سال‌های کبیسه)، ماه (تعریف‌شده به عنوان ۳۰ روز ۲۴ ساعته)، هفته، روز، ساعت یا دقیقه محاسبه شود. بدون پسوند، آفست بر حسب ثانیه محاسبه می‌شود.

برای لغو تنظیم یک تاریخ، از none، never یا unset استفاده کنید.

تمامی این قالب‌ها نسبت به بزرگی و کوچکی حروف حساس نیستند.

این گزینه تاریخی را تعیین می‌کند که کلید باید در آن تاریخ در ناحیه منتشر شود. پس از آن تاریخ، کلید در ناحیه قرار می‌گیرد اما برای امضای آن استفاده نمی‌شود.
این گزینه تاریخی را مشخص می‌کند که رکوردهای DS مطابق با این کلید در ناحیه والد (parent zone) مشاهده شده‌اند.
این گزینه تاریخی را تعیین می‌کند که رکوردهای CDS و CDNSKEY مطابق با این کلید باید در ناحیه منتشر شوند.
این گزینه تاریخی را مشخص می‌کند که کلید باید فعال شود. پس از آن تاریخ، کلید در ناحیه قرار گرفته و برای امضای آن استفاده می‌شود.
این گزینه تاریخی را مشخص می‌کند که کلید باید باطل (revoked) شود. پس از آن تاریخ، پرچم باطل‌شده برای کلید تنظیم می‌گردد. کلید همچنان در ناحیه قرار دارد و برای امضای آن استفاده می‌شود.
این گزینه تاریخی را مشخص می‌کند که کلید باید بازنشسته (غیرفعال) شود. پس از آن تاریخ، کلید همچنان در ناحیه گنجانده می‌شود، اما برای امضای آن استفاده نمی‌گردد.
این گزینه تاریخی را مشخص می‌کند که کلید باید حذف شود. پس از آن تاریخ، کلید دیگر در ناحیه گنجانده نمی‌شود (با این حال، ممکن است در مخزن کلیدها باقی بماند).
این گزینه تاریخی را مشخص می‌کند که رکوردهای DS مطابق با این کلید از ناحیه والد حذف شده‌اند.
این گزینه تاریخی را مشخص می‌کند که رکوردهای CDS و CDNSKEY مطابق با این کلید باید حذف شوند.
این گزینه کلیدی را انتخاب می‌کند که کلید در حال ویرایش، جانشین صریح (explicit successor) آن است. نام، الگوریتم، اندازه و نوع کلید قبلی (predecessor) باید دقیقاً با کلید در حال ویرایش مطابقت داشته باشد. تاریخ فعال‌سازی کلید جانشین برابر با تاریخ غیرفعال‌سازی کلید قبلی تنظیم می‌شود. تاریخ انتشار برابر با تاریخ فعال‌سازی منهای فاصله پیش‌انتشار (prepublication interval) تنظیم می‌شود که به طور پیش‌فرض ۳۰ روز است.
این گزینه فاصله پیش‌انتشار (prepublication interval) را برای یک کلید تعیین می‌کند. در صورت تنظیم، تاریخ‌های انتشار و فعال‌سازی باید حداقل به این میزان با هم فاصله داشته باشند. اگر تاریخ فعال‌سازی مشخص شده باشد اما تاریخ انتشار تعیین نشده باشد، تاریخ انتشار به طور پیش‌فرض به این میزان قبل از تاریخ فعال‌سازی تنظیم می‌شود؛ برعکس، اگر تاریخ انتشار مشخص شده باشد اما تاریخ فعال‌سازی تعیین نشده باشد، فعال‌سازی به این میزان پس از انتشار تنظیم می‌گردد.

اگر کلید به عنوان جانشین صریح کلید دیگری ساخته شود، فاصله پیش‌انتشار پیش‌فرض ۳۰ روز است؛ در غیر این صورت صفر است.

مشابه با آفست‌های تاریخ، اگر آرگومان با یکی از پسوندهای y، mo، w، d، h یا mi همراه باشد، فاصله زمانی به ترتیب بر حسب سال، ماه، هفته، روز، ساعت یا دقیقه محاسبه می‌شود. بدون پسوند، فاصله زمانی بر حسب ثانیه اندازه‌گیری می‌گردد.

برای آزمایش dnssec-policy ممکن است ساخت کلیدهایی با اطلاعات وضعیت ساختگی لازم باشد؛ این گزینه‌ها توسط چارچوب آزمایشی برای این منظور استفاده می‌شوند، اما هرگز نباید در محیط‌های عملیاتی به کار برده شوند.

وضعیت‌های شناخته‌شده کلید عبارتند از HIDDEN، RUMOURED، OMNIPRESENT و UNRETENTIVE.

این گزینه مشخص می‌کند که هنگام تنظیم داده‌های زمان‌بندی کلید، پرونده وضعیت نیز باید به‌روزرسانی شود.
این گزینه وضعیت هدف (goal state) را برای این کلید تنظیم می‌کند. این مقدار باید HIDDEN یا OMNIPRESENT باشد.
این گزینه وضعیت DS را برای این کلید از تاریخ مشخص‌شده (با انحراف زمانی از تاریخ فعلی) تنظیم می‌کند.
این گزینه وضعیت DNSKEY را برای این کلید از تاریخ مشخص‌شده (با انحراف زمانی از تاریخ فعلی) تنظیم می‌کند.
این گزینه وضعیت RRSIG (KSK) را برای این کلید از تاریخ مشخص‌شده (با انحراف زمانی از تاریخ فعلی) تنظیم می‌کند.
این گزینه وضعیت RRSIG (ZSK) را برای این کلید از تاریخ مشخص‌شده (با انحراف زمانی از تاریخ فعلی) تنظیم می‌کند.

دستور dnssec-settime همچنین می‌تواند برای چاپ فراداده‌های زمان‌بندی مرتبط با یک کلید استفاده شود.

این گزینه مشخص می‌کند که زمان‌ها باید در قالب مبدأ یونیکس (Unix epoch) چاپ شوند.
این گزینه یک مقدار یا مجموعه‌ای از مقادیر فراداده خاص را چاپ می‌کند. گزینه -p می‌تواند با یک یا چند حرف یا رشته زیر همراه باشد تا مشخص کند چه مقدار یا مقادیری باید چاپ شوند: C برای تاریخ ایجاد، P برای تاریخ انتشار، Pds برای تاریخ انتشار DS، Psync برای تاریخ انتشار CDS و CDNSKEY، A برای تاریخ فعال‌سازی، R برای تاریخ ابطال، I برای تاریخ غیرفعال‌سازی، D برای تاریخ حذف، Dds برای تاریخ حذف DS و Dsync برای تاریخ حذف CDS و CDNSKEY. برای چاپ تمام فراداده‌ها، از all استفاده کنید.

dnssec-keygen(8) <#std-iscman-dnssec-keygen>, dnssec-signzone(8) <#std-iscman-dnssec-signzone>, BIND 9 Administrator Reference Manual, RFC 5011 https://datatracker.ietf.org/doc/html/rfc5011.html.

Internet Systems Consortium

2026, Internet Systems Consortium

2026-08-19 9.20.27