| DNSSEC-VERIFY(1) | BIND 9 | DNSSEC-VERIFY(1) |
نام (NAME)
dnssec-verify - اعتبارسنجی و تأیید صحت امضاهای DNSSEC در فایلهای ناحیه (Zone)
خلاصه دستور (SYNOPSIS)
dnssec-verify [-c class] [-E engine] [-I input-format] [-J filename] [-o origin] [-q] [-v level] [-V] [-x] [-z] {zonefile}
توضیحات (DESCRIPTION)
دستور dnssec-verify بررسی و تأیید میکند که یک ناحیه (zone) برای هر یک از الگوریتمهای یافتشده در مجموعه رکوردهای DNSKEY آن ناحیه به طور کامل امضا شده باشد، و زنجیرههای NSEC/NSEC3 کامل باشند.
گزینهها (OPTIONS)
- -c class
- این گزینه کلاس DNS ناحیه را مشخص میکند.
- -E engine
- در صورت
لزوم،
سختافزار
مورد
استفاده
برای
عملیات
رمزنگاری
را مشخص
میکند.
هنگامی که BIND 9 با OpenSSL ساخته شده باشد، این مقدار باید برابر با شناسه موتور OpenSSL باشد که شتابدهنده رمزنگاری یا ماژول خدمات سختافزاری (معمولاً pkcs11) را هدایت میکند.
- -I input-format
- این گزینه فرمت فایل ناحیه ورودی را تعیین میکند. فرمتهای ممکن عبارتند از text (پیشفرض) و raw. این گزینه عمدتاً برای استفاده در نواحی امضاشدهٔ پویا (dynamic signed zones) در نظر گرفته شده است، تا فایل ذخیرهشدهٔ ناحیه در یک فرمت غیرمتنیِ حاوی بهروزرسانیها بتواند به طور مستقل اعتبارسنجی شود. این گزینه برای نواحی غیرپویا کاربردی ندارد.
- -J filename
- این گزینه به dnssec-verify اعلام میکند که هنگام بارگذاری فایل ناحیه، ژورنال را از فایل مشخصشده بخواند.
- -o origin
- این گزینه مبدا ناحیه (origin) را مشخص میکند. در صورت عدم تعیین، نام فایل ناحیه به عنوان مبدا در نظر گرفته میشود.
- -v level
- این گزینه سطح اشکالزدایی (debugging level) را تنظیم میکند.
- -V
- این گزینه اطلاعات نسخه را چاپ میکند.
- -q
- حالت بیصدا (quiet mode) را فعال میکند که خروجی را متوقف میسازد. بدون این گزینه، هنگام اجرای dnssec-verify، تعداد کلیدهای در حال استفاده، الگوریتمهای استفادهشده برای بررسی امضای صحیح ناحیه و سایر اطلاعات وضعیت در خروجی استاندارد چاپ میشود. با این گزینه، تمامی خروجیهای غیرخطا حذف شده و تنها کد خروج نشاندهنده موفقیت خواهد بود.
- -x
- این گزینه فقط بررسی میکند که مجموعه رکوردهای DNSKEY با کلیدهای امضای کلید (KSK) امضا شده باشد. بدون این گزینه، فرض میشود که مجموعه رکوردهای DNSKEY توسط تمامی کلیدهای فعال امضا شده است. هنگامی که این گزینه تنظیم شود، اگر مجموعه رکوردهای DNSKEY توسط کلیدهای امضای ناحیه (ZSK) امضا نشده باشد، خطا محسوب نمیشود. این ویژگی با گزینه -x در dnssec-signzone <#cmdoption-dnssec-signzone-x> مطابقت دارد.
- -z
- این گزینه
مشخص
میکند که
هنگام
تعیین صحت
امضای
ناحیه، فلگ
KSK روی
کلیدها
باید
نادیده
گرفته شود.
بدون این
گزینه، فرض
میشود که
برای هر
الگوریتم
یک DNSKEY
خودامضاشدهٔ
باطلنشده
با فلگ KSK
فعال وجود
دارد، و
مجموعههای
رکورد غیر
از DNSKEY با یک DNSKEY
متفاوت
بدون فلگ KSK
امضا
شدهاند.
با تنظیم این گزینه، BIND 9 صرفاً نیاز دارد که به ازای هر الگوریتم، حداقل یک DNSKEY خودامضاشدهٔ باطلنشده بدون در نظر گرفتن وضعیت فلگ KSK وجود داشته باشد، و سایر مجموعههای رکورد توسط یک کلید باطلنشده برای همان الگوریتم که شامل کلید خودامضا است امضا شده باشند؛ از یک کلید یکسان میتوان برای هر دو منظور استفاده کرد. این ویژگی با گزینه -z در dnssec-signzone <#cmdoption-dnssec-signzone-z> مطابقت دارد.
- zonefile
- فایل حاوی ناحیهای را که باید بررسی و اعتبارسنجی شود مشخص میکند.
همچنین ببینید (SEE ALSO)
dnssec-signzone(8) <#std-iscman-dnssec-signzone>, BIND 9 Administrator Reference Manual, RFC 4033 https://datatracker.ietf.org/doc/html/rfc4033.html.
نویسندگان (AUTHORS)
Internet Systems Consortium
کپیرایت (COPYRIGHT)
2026, Internet Systems Consortium
| 2026-08-19 | 9.20.27 |