| DNSSEC-SETTIME(1) | BIND 9 | DNSSEC-SETTIME(1) |
نام (NAME)
dnssec-settime - تنظیم تاریخها و زمانبندیهای چرخه حیات کلیدهای DNSSEC
خلاصه دستور (SYNOPSIS)
dnssec-settime [-f] [-K directory] [-L ttl] [-P date/offset] [-P ds date/offset] [-P sync date/offset] [-A date/offset] [-R date/offset] [-I date/offset] [-D date/offset] [-D ds date/offset] [-D sync date/offset] [-S key] [-i interval] [-h] [-V] [-v level] [-E engine] {keyfile} [-s] [-g state] [-d state date/offset] [-k state date/offset] [-r state date/offset] [-z state date/offset]
توضیحات (DESCRIPTION)
دستور dnssec-settime یک پرونده کلید خصوصی DNSSEC را میخواند و فرادادههای زمانبندی کلید را مطابق با گزینههای -P، -A، -R، -I و -D تنظیم میکند. سپس این فرادادهها میتوانند توسط dnssec-signzone <#std-iscman-dnssec-signzone> یا سایر نرمافزارهای امضا مورد استفاده قرار گیرند تا مشخص شود چه زمانی یک کلید باید منتشر شود، آیا باید برای امضای یک ناحیه (zone) استفاده شود یا خیر، و موارد دیگر.
اگر هیچیک از این گزینهها در خط فرمان مشخص نشده باشند، dnssec-settime صرفاً فرادادههای زمانبندی کلید را که از قبل در کلید ذخیره شده است، چاپ میکند.
هنگامی که فیلدهای فراداده کلید تغییر میکنند، هر دو پرونده جفتکلید (Knnnn.+aaa+iiiii.key و Knnnn.+aaa+iiiii.private) مجدداً ایجاد میشوند.
فیلدهای فراداده در پرونده خصوصی (private) ذخیره میشوند. توضیحات خوانا برای انسان از این فرادادهها نیز در قالب کامنتها در پرونده کلید (.key) قرار میگیرد. مجوزهای دسترسی پرونده خصوصی همیشه طوری تنظیم میشوند که برای هیچکس به جز مالک آن قابل دسترسی نباشد (حالت 0600).
هنگام کار با پروندههای وضعیت (state files)، امکان بهروزرسانی فرادادههای زمانبندی در آن پروندهها نیز با استفاده از -s وجود دارد. با این گزینه، بهروزرسانی وضعیت کلیدها با -d (برای DS)، -k (برای DNSKEY)، -r (برای RRSIG مربوط به KSK) یا -z (برای RRSIG مربوط به ZSK) نیز امکانپذیر است. وضعیتهای مجاز عبارتند از HIDDEN، RUMOURED، OMNIPRESENT و UNRETENTIVE.
وضعیت هدف (goal state) کلید نیز میتواند با -g تنظیم شود. این وضعیت باید HIDDEN یا OMNIPRESENT باشد که نشاندهنده حذف کلید از ناحیه یا انتشار آن است.
دستکاری دستی پروندههای وضعیت، به جز برای اهداف آزمایشی، توصیه نمیشود (NOT RECOMMENDED).
گزینهها (OPTIONS)
- -f
- این گزینه بهروزرسانی یک کلید با قالب قدیمی (فاقد فیلدهای فراداده) را اجباری میکند. بدون این گزینه، تلاش dnssec-settime برای بهروزرسانی کلیدهای قدیمی با شکست مواجه میشود. با این گزینه، کلید در قالب جدید بازسازی شده اما دادههای کلید اصلی حفظ میگردند. تاریخ ایجاد کلید روی زمان فعلی تنظیم میشود. در صورتی که مقادیر دیگری مشخص نشده باشد، تاریخهای انتشار و فعالسازی کلید نیز روی زمان فعلی تنظیم خواهند شد.
- -K directory
- این گزینه دایرکتوری محل قرارگیری پروندههای کلید را مشخص میکند.
- -L ttl
- این گزینه مقدار TTL پیشفرض را برای این کلید هنگام تبدیل شدن به رکورد DNSKEY RR تنظیم میکند. این همان TTLای است که هنگام وارد کردن کلید به یک ناحیه استفاده میشود، مگر اینکه از قبل یک مجموعه رکورد (RRset) از نوع DNSKEY وجود داشته باشد که در این صورت TTL موجود اولویت دارد. اگر این مقدار تنظیم نشده باشد و هیچ مجموعه رکورد DNSKEY موجود نباشد، TTL به مقدار TTL رکورد SOA پیشفرض میشود. تنظیم TTL پیشفرض روی 0 یا none آن را از کلید حذف میکند.
- -h
- این گزینه پیام راهنمای نحوه استفاده را نمایش داده و خارج میشود.
- -V
- این گزینه اطلاعات نسخه را چاپ میکند.
- -v level
- این گزینه سطح اشکالزدایی (debugging) را تنظیم میکند.
- -E engine
- این گزینه
سختافزار
رمزنگاری
مورد
استفاده را
در صورت
کاربرد
مشخص
میکند.
هنگامی که BIND 9 با OpenSSL ساخته شده باشد، این مقدار باید برابر با شناسه موتور OpenSSL تنظیم شود که شتابدهنده رمزنگاری یا ماژول خدمات سختافزاری را راهاندازی میکند (معمولاً pkcs11).
گزینههای زمانبندی (TIMING OPTIONS)
تاریخها را میتوان در قالب YYYYMMDD یا YYYYMMDDHHMMSS (که قالب مورد استفاده در داخل پروندههای کلید است)، یا 'Day Mon DD HH:MM:SS YYYY' (همانطور که توسط dnssec-settime -p چاپ میشود)، یا زمان مبدأ یونیکس (UNIX epoch time همانطور که توسط dnssec-settime -up چاپ میشود)، یا به صورت عبارت متنی now بیان کرد.
آرگومان میتواند با + یا - و یک مقدار انحراف زمانی (آفست) نسبت به زمان دادهشده همراه باشد. عبارت متنی now را میتوان قبل از آفست حذف کرد. آفست میتواند با یکی از پسوندهای y، mo، w، d، h یا mi همراه باشد تا به ترتیب بر حسب سال (تعریفشده به عنوان ۳۶۵ روز ۲۴ ساعته، بدون در نظر گرفتن سالهای کبیسه)، ماه (تعریفشده به عنوان ۳۰ روز ۲۴ ساعته)، هفته، روز، ساعت یا دقیقه محاسبه شود. بدون پسوند، آفست بر حسب ثانیه محاسبه میشود.
برای لغو تنظیم یک تاریخ، از none، never یا unset استفاده کنید.
تمامی این قالبها نسبت به بزرگی و کوچکی حروف حساس نیستند.
- -P date/offset
- این گزینه تاریخی را تعیین میکند که کلید باید در آن تاریخ در ناحیه منتشر شود. پس از آن تاریخ، کلید در ناحیه قرار میگیرد اما برای امضای آن استفاده نمیشود.
- ds date/offset
- این گزینه تاریخی را مشخص میکند که رکوردهای DS مطابق با این کلید در ناحیه والد (parent zone) مشاهده شدهاند.
- sync date/offset
- این گزینه تاریخی را تعیین میکند که رکوردهای CDS و CDNSKEY مطابق با این کلید باید در ناحیه منتشر شوند.
- -A date/offset
- این گزینه تاریخی را مشخص میکند که کلید باید فعال شود. پس از آن تاریخ، کلید در ناحیه قرار گرفته و برای امضای آن استفاده میشود.
- -R date/offset
- این گزینه تاریخی را مشخص میکند که کلید باید باطل (revoked) شود. پس از آن تاریخ، پرچم باطلشده برای کلید تنظیم میگردد. کلید همچنان در ناحیه قرار دارد و برای امضای آن استفاده میشود.
- -I date/offset
- این گزینه تاریخی را مشخص میکند که کلید باید بازنشسته (غیرفعال) شود. پس از آن تاریخ، کلید همچنان در ناحیه گنجانده میشود، اما برای امضای آن استفاده نمیگردد.
- -D date/offset
- این گزینه تاریخی را مشخص میکند که کلید باید حذف شود. پس از آن تاریخ، کلید دیگر در ناحیه گنجانده نمیشود (با این حال، ممکن است در مخزن کلیدها باقی بماند).
- ds date/offset
- این گزینه تاریخی را مشخص میکند که رکوردهای DS مطابق با این کلید از ناحیه والد حذف شدهاند.
- sync date/offset
- این گزینه تاریخی را مشخص میکند که رکوردهای CDS و CDNSKEY مطابق با این کلید باید حذف شوند.
- -S predecessor key
- این گزینه کلیدی را انتخاب میکند که کلید در حال ویرایش، جانشین صریح (explicit successor) آن است. نام، الگوریتم، اندازه و نوع کلید قبلی (predecessor) باید دقیقاً با کلید در حال ویرایش مطابقت داشته باشد. تاریخ فعالسازی کلید جانشین برابر با تاریخ غیرفعالسازی کلید قبلی تنظیم میشود. تاریخ انتشار برابر با تاریخ فعالسازی منهای فاصله پیشانتشار (prepublication interval) تنظیم میشود که به طور پیشفرض ۳۰ روز است.
- -i interval
- این گزینه
فاصله
پیشانتشار
(prepublication interval) را
برای یک
کلید تعیین
میکند. در
صورت
تنظیم،
تاریخهای
انتشار و
فعالسازی
باید حداقل
به این
میزان با هم
فاصله
داشته
باشند. اگر
تاریخ
فعالسازی
مشخص شده
باشد اما
تاریخ
انتشار
تعیین نشده
باشد،
تاریخ
انتشار به
طور
پیشفرض به
این میزان
قبل از
تاریخ
فعالسازی
تنظیم
میشود؛
برعکس، اگر
تاریخ
انتشار
مشخص شده
باشد اما
تاریخ
فعالسازی
تعیین نشده
باشد،
فعالسازی
به این
میزان پس از
انتشار
تنظیم
میگردد.
اگر کلید به عنوان جانشین صریح کلید دیگری ساخته شود، فاصله پیشانتشار پیشفرض ۳۰ روز است؛ در غیر این صورت صفر است.
مشابه با آفستهای تاریخ، اگر آرگومان با یکی از پسوندهای y، mo، w، d، h یا mi همراه باشد، فاصله زمانی به ترتیب بر حسب سال، ماه، هفته، روز، ساعت یا دقیقه محاسبه میشود. بدون پسوند، فاصله زمانی بر حسب ثانیه اندازهگیری میگردد.
گزینههای وضعیت کلید (KEY STATE OPTIONS)
برای آزمایش dnssec-policy ممکن است ساخت کلیدهایی با اطلاعات وضعیت ساختگی لازم باشد؛ این گزینهها توسط چارچوب آزمایشی برای این منظور استفاده میشوند، اما هرگز نباید در محیطهای عملیاتی به کار برده شوند.
وضعیتهای شناختهشده کلید عبارتند از HIDDEN، RUMOURED، OMNIPRESENT و UNRETENTIVE.
- -s
- این گزینه مشخص میکند که هنگام تنظیم دادههای زمانبندی کلید، پرونده وضعیت نیز باید بهروزرسانی شود.
- -g state
- این گزینه وضعیت هدف (goal state) را برای این کلید تنظیم میکند. این مقدار باید HIDDEN یا OMNIPRESENT باشد.
- -d state date/offset
- این گزینه وضعیت DS را برای این کلید از تاریخ مشخصشده (با انحراف زمانی از تاریخ فعلی) تنظیم میکند.
- -k state date/offset
- این گزینه وضعیت DNSKEY را برای این کلید از تاریخ مشخصشده (با انحراف زمانی از تاریخ فعلی) تنظیم میکند.
- -r state date/offset
- این گزینه وضعیت RRSIG (KSK) را برای این کلید از تاریخ مشخصشده (با انحراف زمانی از تاریخ فعلی) تنظیم میکند.
- -z state date/offset
- این گزینه وضعیت RRSIG (ZSK) را برای این کلید از تاریخ مشخصشده (با انحراف زمانی از تاریخ فعلی) تنظیم میکند.
گزینههای چاپ (PRINTING OPTIONS)
دستور dnssec-settime همچنین میتواند برای چاپ فرادادههای زمانبندی مرتبط با یک کلید استفاده شود.
- -u
- این گزینه مشخص میکند که زمانها باید در قالب مبدأ یونیکس (Unix epoch) چاپ شوند.
- -p C/P/Pds/Psync/A/R/I/D/Dds/Dsync/all
- این گزینه یک مقدار یا مجموعهای از مقادیر فراداده خاص را چاپ میکند. گزینه -p میتواند با یک یا چند حرف یا رشته زیر همراه باشد تا مشخص کند چه مقدار یا مقادیری باید چاپ شوند: C برای تاریخ ایجاد، P برای تاریخ انتشار، Pds برای تاریخ انتشار DS، Psync برای تاریخ انتشار CDS و CDNSKEY، A برای تاریخ فعالسازی، R برای تاریخ ابطال، I برای تاریخ غیرفعالسازی، D برای تاریخ حذف، Dds برای تاریخ حذف DS و Dsync برای تاریخ حذف CDS و CDNSKEY. برای چاپ تمام فرادادهها، از all استفاده کنید.
همچنین ببینید (SEE ALSO)
dnssec-keygen(8) <#std-iscman-dnssec-keygen>, dnssec-signzone(8) <#std-iscman-dnssec-signzone>, BIND 9 Administrator Reference Manual, RFC 5011 https://datatracker.ietf.org/doc/html/rfc5011.html.
نویسندگان (AUTHORS)
Internet Systems Consortium
کپیرایت (COPYRIGHT)
2026, Internet Systems Consortium
| 2026-08-19 | 9.20.27 |