DNSSEC-VERIFY(1) BIND 9 DNSSEC-VERIFY(1)

dnssec-verify - اعتبارسنجی و تأیید صحت امضاهای DNSSEC در فایل‌های ناحیه (Zone)

dnssec-verify [-c class] [-E engine] [-I input-format] [-J filename] [-o origin] [-q] [-v level] [-V] [-x] [-z] {zonefile}

دستور dnssec-verify بررسی و تأیید می‌کند که یک ناحیه (zone) برای هر یک از الگوریتم‌های یافت‌شده در مجموعه رکوردهای DNSKEY آن ناحیه به طور کامل امضا شده باشد، و زنجیره‌های NSEC/NSEC3 کامل باشند.

این گزینه کلاس DNS ناحیه را مشخص می‌کند.
در صورت لزوم، سخت‌افزار مورد استفاده برای عملیات رمزنگاری را مشخص می‌کند.

هنگامی که BIND 9 با OpenSSL ساخته شده باشد، این مقدار باید برابر با شناسه موتور OpenSSL باشد که شتاب‌دهنده رمزنگاری یا ماژول خدمات سخت‌افزاری (معمولاً pkcs11) را هدایت می‌کند.

این گزینه فرمت فایل ناحیه ورودی را تعیین می‌کند. فرمت‌های ممکن عبارتند از text (پیش‌فرض) و raw. این گزینه عمدتاً برای استفاده در نواحی امضاشدهٔ پویا (dynamic signed zones) در نظر گرفته شده است، تا فایل ذخیره‌شدهٔ ناحیه در یک فرمت غیرمتنیِ حاوی به‌روزرسانی‌ها بتواند به طور مستقل اعتبارسنجی شود. این گزینه برای نواحی غیرپویا کاربردی ندارد.
این گزینه به dnssec-verify اعلام می‌کند که هنگام بارگذاری فایل ناحیه، ژورنال را از فایل مشخص‌شده بخواند.
این گزینه مبدا ناحیه (origin) را مشخص می‌کند. در صورت عدم تعیین، نام فایل ناحیه به عنوان مبدا در نظر گرفته می‌شود.
این گزینه سطح اشکال‌زدایی (debugging level) را تنظیم می‌کند.
این گزینه اطلاعات نسخه را چاپ می‌کند.
حالت بی‌صدا (quiet mode) را فعال می‌کند که خروجی را متوقف می‌سازد. بدون این گزینه، هنگام اجرای dnssec-verify، تعداد کلیدهای در حال استفاده، الگوریتم‌های استفاده‌شده برای بررسی امضای صحیح ناحیه و سایر اطلاعات وضعیت در خروجی استاندارد چاپ می‌شود. با این گزینه، تمامی خروجی‌های غیرخطا حذف شده و تنها کد خروج نشان‌دهنده موفقیت خواهد بود.
این گزینه فقط بررسی می‌کند که مجموعه رکوردهای DNSKEY با کلیدهای امضای کلید (KSK) امضا شده باشد. بدون این گزینه، فرض می‌شود که مجموعه رکوردهای DNSKEY توسط تمامی کلیدهای فعال امضا شده است. هنگامی که این گزینه تنظیم شود، اگر مجموعه رکوردهای DNSKEY توسط کلیدهای امضای ناحیه (ZSK) امضا نشده باشد، خطا محسوب نمی‌شود. این ویژگی با گزینه -x در dnssec-signzone <#cmdoption-dnssec-signzone-x> مطابقت دارد.
این گزینه مشخص می‌کند که هنگام تعیین صحت امضای ناحیه، فلگ KSK روی کلیدها باید نادیده گرفته شود. بدون این گزینه، فرض می‌شود که برای هر الگوریتم یک DNSKEY خودامضاشدهٔ باطل‌نشده با فلگ KSK فعال وجود دارد، و مجموعه‌های رکورد غیر از DNSKEY با یک DNSKEY متفاوت بدون فلگ KSK امضا شده‌اند.

با تنظیم این گزینه، BIND 9 صرفاً نیاز دارد که به ازای هر الگوریتم، حداقل یک DNSKEY خودامضاشدهٔ باطل‌نشده بدون در نظر گرفتن وضعیت فلگ KSK وجود داشته باشد، و سایر مجموعه‌های رکورد توسط یک کلید باطل‌نشده برای همان الگوریتم که شامل کلید خودامضا است امضا شده باشند؛ از یک کلید یکسان می‌توان برای هر دو منظور استفاده کرد. این ویژگی با گزینه -z در dnssec-signzone <#cmdoption-dnssec-signzone-z> مطابقت دارد.

فایل حاوی ناحیه‌ای را که باید بررسی و اعتبارسنجی شود مشخص می‌کند.

dnssec-signzone(8) <#std-iscman-dnssec-signzone>, BIND 9 Administrator Reference Manual, RFC 4033 https://datatracker.ietf.org/doc/html/rfc4033.html.

Internet Systems Consortium

2026, Internet Systems Consortium

2026-08-19 9.20.27