.\" Man page generated from reStructuredText .\" by the Docutils 0.23 manpage writer. . . .nr rst2man-indent-level 0 . .de1 rstReportMargin \\$1 \\n[an-margin] level \\n[rst2man-indent-level] level margin: \\n[rst2man-indent\\n[rst2man-indent-level]] - \\n[rst2man-indent0] \\n[rst2man-indent1] \\n[rst2man-indent2] .. .de1 INDENT .\" .rstReportMargin pre: . RS \\$1 . nr rst2man-indent\\n[rst2man-indent-level] \\n[an-margin] . nr rst2man-indent-level +1 .\" .rstReportMargin post: .. .de UNINDENT . RE .\" indent \\n[an-margin] .\" old: \\n[rst2man-indent\\n[rst2man-indent-level]] .nr rst2man-indent-level -1 .\" new: \\n[rst2man-indent\\n[rst2man-indent-level]] .in \\n[rst2man-indent\\n[rst2man-indent-level]]u .. .TH "KNOT.CONF" "5" "2026-06-12" "3.5.5" "Knot DNS" .SH "نام (NAME)" knot.conf \- پرونده پیکربندی سرور Knot DNS .SH "توضیحات (DESCRIPTION)" .sp پرونده‌های پیکربندی Knot DNS از قالب ساده‌شدهٔ YAML استفاده می‌کنند. ساده‌شده به این معنی است که همهٔ ویژگی‌ها پشتیبانی نمی‌شوند. .sp برای توصیف موارد پیکربندی، نمادهای زیر تعریف می‌شوند: .INDENT 0.0 .IP \(bu 2 \fBINT\fP – عدد صحیح .IP \(bu 2 \fBSTR\fP – رشتهٔ متنی .IP \(bu 2 \fBHEXSTR\fP – رشتهٔ هگزادسیمال (با پیشوند \fB0x\fP) .IP \(bu 2 \fBBOOL\fP – مقدار بولی (\fBon\fP/\fBoff\fP یا \fBtrue\fP/\fBfalse\fP) .IP \(bu 2 \fBTIME\fP – تعداد ثانیه‌ها؛ عدد صحیح با امکان پسوند ضریب زمانی (\fBs\fP ~ 1، \fBm\fP ~ 60، \fBh\fP ~ 3600، \fBd\fP ~ 24 * 3600، \fBw\fP ~ 7 * 24 * 3600، \fBM\fP ~ 30 * 24 * 3600، \fBy\fP ~ 365 * 24 * 3600) .IP \(bu 2 \fBSIZE\fP – تعداد بایت‌ها؛ عدد صحیح با امکان پسوند ضریب اندازه (\fBB\fP ~ 1، \fBK\fP ~ 1024، \fBM\fP ~ 1024^2 یا \fBG\fP ~ 1024^3) .IP \(bu 2 \fBBASE64\fP – رشتهٔ کدگذاری‌شده با Base64 .IP \(bu 2 \fBADDR\fP – نشانی IPv4 یا IPv6 .IP \(bu 2 \fBDNAME\fP – نام دامنه .IP \(bu 2 \fB\&...\fP – مورد چندمقداری، ترتیب مقادیر حفظ می‌شود .IP \(bu 2 \fB[\fP \fB]\fP – مقدار اختیاری .IP \(bu 2 \fB|\fP – انتخاب .UNINDENT .sp پیکربندی شامل چندین بخش ثابت و بخش‌های ماژول اختیاری است. ۱۸ بخش ثابت وجود دارد (\fBmodule\fP، \fBserver\fP، \fBxdp\fP، \fBcontrol\fP، \fBlog\fP، \fBstatistics\fP، \fBdatabase\fP، \fBkeystore\fP، \fBkey\fP، \fBremote\fP، \fBremotes\fP، \fBacl\fP، \fBsubmission\fP، \fBdnskey\-sync\fP، \fBpolicy\fP، \fBexternal\(ga\fP، \fBtemplate\fP، \fBzone\fP). بخش‌های ماژول با پیشوند \fBmod\-\fP مشخص می‌شوند (مانند \fBmod\-stats\fP). .sp بیشتر بخش‌ها (مانند \fBzone\fP) دنباله‌ای از بلوک‌های تنظیمات هستند. هر بلوک تنظیمات با یک شناسهٔ یکتا آغاز می‌شود که می‌تواند به‌عنوان ارجاع از بخش‌های دیگر استفاده شود (چنین شناسه‌ای باید از پیش تعریف شده باشد). .sp یک مورد چندمقداری می‌تواند به‌صورت دنبالهٔ YAML مشخص شود: .INDENT 0.0 .INDENT 3.5 .sp .EX address: [10.0.0.1, 10.0.0.2] .EE .UNINDENT .UNINDENT .sp یا به‌صورت چند مورد تک‌مقداری، هر کدام در یک خط جداگانه: .INDENT 0.0 .INDENT 3.5 .sp .EX address: 10.0.0.1 address: 10.0.0.2 .EE .UNINDENT .UNINDENT .sp اگر مقدار یک مورد شامل فاصله یا نویسه‌های خاص دیگر باشد، قرار دادن آن مقدار داخل گیومهٔ دوتایی \fB\(dq\fP \fB\(dq\fP الزامی است. .sp در صورت عدم تعیین، موردی که نشان‌دهندهٔ یک پرونده یا مسیر دایرکتوری است می‌تواند به‌صورت یک مسیر مطلق (شروع با \fB/\fP)، یا یک مسیر نسبی نسبت به همان دایرکتوریِ مقدار پیش‌فرض آن مورد تعریف شود. .SH "نظرات (COMMENTS)" .sp یک نظر با نویسهٔ \fB#\fP آغاز می‌شود و هنگام پردازش نادیده گرفته خواهد شد. همچنین هر بخش پیکربندی یا بلوک دنباله، امکان ثبت یک نظر دائمی را با استفاده از مورد \fBcomment\fP فراهم می‌کند که در سرور در کنار پیکربندی ذخیره می‌شود. .SH "فراخوانی پیکربندی (INCLUDING CONFIGURATION)" .sp پرونده یا پرونده‌های پیکربندی دیگری را که با یک الگو مطابقت دارند، می‌توان در بالاترین سطح پروندهٔ فعلی فراخوانی کرد. .INDENT 0.0 .INDENT 3.5 .sp .EX include: STR .EE .UNINDENT .UNINDENT .SS include .sp یک مسیر یا الگوی منطبق‌کننده برای تعیین یک یا چند پرونده که در موقعیت گزینهٔ include در پیکربندی فراخوانی می‌شوند. اگر مسیر مطلق نباشد، نسبت به پروندهٔ فعلی در نظر گرفته می‌شود. الگو می‌تواند هر رشته‌ای مطابق با نیازمندی‌های \fIglob\fP در POSIX باشد، مانند dir/*.conf. پرونده‌های منطبق به‌ترتیب مرتب‌شده پردازش می‌شوند. .sp \fIپیش‌فرض:\fP تنظیم نشده .SH "پاکسازی بخش‌های پیکربندی (CLEARING CONFIGURATION SECTIONS)" .sp امکان پاکسازی بخش‌های مشخص‌شده از پیکربندی در مراحل معین تجزیهٔ پیکربندی وجود دارد. .INDENT 0.0 .INDENT 3.5 .sp .EX clear: STR .EE .UNINDENT .UNINDENT .SS clear .sp الگوی منطبق‌کننده‌ای که بخش‌های پیکربندی مورد نظر برای پاکسازی را هنگام تجزیهٔ این مورد تعیین می‌کند. این کار بازنویسی پیکربندی موجود در پایگاه دادهٔ پیکربندی را هنگام فراخوانی یک پروندهٔ پیکربندی ممکن می‌سازد یا اطمینان می‌دهد که بخشی از پیکربندی در فراخوانی‌های قبلی مشخص نشده باشد. .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 برای تطبیق الگو از تابع fnmatch() در POSIX \% استفاده می‌شود. در لینوکس، افزونهٔ گنو FNM_EXTMATCH \% فعال است که تطبیق الگوی گسترده را امکان‌پذیر می‌کند. نمونه‌ها: .INDENT 0.0 .IP \(bu 2 \fBclear: zone\fP – بخش \fBzone\fP را پاک می‌کند. .IP \(bu 2 \fBclear: mod\-*\fP – همهٔ بخش‌های ماژول را پاک می‌کند. .IP \(bu 2 \fBclear: \(dq[!z]*\(dq\fP – تمام بخش‌هایی را که با حرف \fBz\fP شروع نمی‌شوند پاک می‌کند. .IP \(bu 2 \fBclear: !(zone)\fP – (تنها گنو) همهٔ بخش‌ها را به‌جز بخش \fBzone\fP پاک می‌کند. .IP \(bu 2 \fBclear: @(zone|template)\fP – (تنها گنو) بخش‌های \fBzone\fP و \fBtemplate\fP را پاک می‌کند. .UNINDENT .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP تنظیم نشده .SH "بخش ماژول (MODULE SECTION)" .sp پیکربندی بارگذاری پویای ماژول‌ها. .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 اگر با پارامتر غیرخالی \fB\-\-with\-moduledir=path\fP پیکربندی شده باشد، تمام ماژول‌های اشتراکی در این دایرکتوری به‌طور خودکار بارگذاری می‌شوند. .UNINDENT .UNINDENT .INDENT 0.0 .INDENT 3.5 .sp .EX module: \- id: STR file: STR .EE .UNINDENT .UNINDENT .SS id .sp یک شناسه‌ی ماژول در قالب پیشوند \fBmod\-\fP و پسوند نام ماژول. .SS file .sp مسیر پرونده‌ی کتابخانه‌ی اشتراکی حاوی پیاده‌سازی ماژول. .sp \fBهشدار:\fP .INDENT 0.0 .INDENT 3.5 اگر مسیر مطلق نباشد، کتابخانه در مجموعه‌ی دایرکتوری‌های سیستم جستجو می‌شود. برای جزئیات بیشتر به \fBman dlopen\fP مراجعه کنید. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP \fB${libdir}/knot/modules\-${version}\fP/module_name.so (یا \fB${path}\fP/module_name.so اگر با \fB\-\-with\-moduledir=path\fP پیکربندی شده باشد) .SH "بخش سرور (SERVER SECTION)" .sp گزینه‌های عمومی مربوط به سرور. .INDENT 0.0 .INDENT 3.5 .sp .EX server: identity: [STR] version: [STR] nsid: [STR|HEXSTR] rundir: STR user: STR[:STR] pidfile: STR udp\-workers: INT tcp\-workers: INT background\-workers: INT async\-start: BOOL tcp\-idle\-timeout: TIME tcp\-io\-timeout: INT tcp\-remote\-io\-timeout: INT tcp\-max\-clients: INT tcp\-reuseport: BOOL tcp\-fastopen: BOOL quic\-max\-clients: INT quic\-outbuf\-max\-size: SIZE quic\-idle\-close\-timeout: TIME remote\-pool\-limit: INT remote\-pool\-timeout: TIME remote\-retry\-delay: INT socket\-affinity: BOOL udp\-max\-payload: SIZE udp\-max\-payload\-ipv4: SIZE udp\-max\-payload\-ipv6: SIZE key\-file: STR cert\-file: STR ca\-file: STR ... edns\-client\-subnet: BOOL answer\-rotation: BOOL automatic\-acl: BOOL proxy\-allowlist: ADDR[/INT] | ADDR\-ADDR ... dbus\-event: none | running | zone\-updated | external\-verify | ksk\-submission | dnssec\-invalid ... dbus\-init\-delay: TIME listen: ADDR[%STR][@INT] | STR ... listen\-quic: ADDR[%STR][@INT] ... listen\-tls: ADDR[%STR][@INT] ... .EE .UNINDENT .UNINDENT .sp \fBتوجه:\fP .INDENT 0.0 .INDENT 3.5 هنگام تغییر پویای پارامترهای پیکربندی یا از طریق بارگذاری مجدد پرونده‌ی پیکربندی، برخی پارامترها در بخش Server برای اعمال تغییرات نیازمند راه‌اندازی مجدد سرور Knot هستند. برای جزئیات به زیر مراجعه کنید. .UNINDENT .UNINDENT .SS identity .sp شناسه‌ی سرور که در پاسخ به پرسش برای رکورد TXT نام‌های \fBid.server.\fP یا \fBhostname.bind.\fP در کلاس CHAOS بازگردانده می‌شود (\fBRFC 4892\fP \%). برای غیرفعال‌سازی مقدار خالی تنظیم کنید. .sp \fIپیش‌فرض:\fP نام میزبان FQDN .SS version .sp نسخه‌ی نرم‌افزار سرور که در پاسخ به پرسش برای رکورد TXT نام‌های \fBversion.server.\fP یا \fBversion.bind.\fP در کلاس CHAOS بازگردانده می‌شود (\fBRFC 4892\fP \%). برای غیرفعال‌سازی مقدار خالی تنظیم کنید. .sp \fIپیش‌فرض:\fP نسخه‌ی سرور .SS nsid .sp یک شناسه‌ی سرور نام DNS (\fBRFC 5001\fP \%). برای غیرفعال‌سازی مقدار خالی تنظیم کنید. .sp \fIپیش‌فرض:\fP نام میزبان FQDN در لحظه‌ی شروع دیمن .SS rundir .sp مسیری برای ذخیره‌ی داده‌های زمان اجرا (پرونده‌ی PID، سوکت‌های یونیکس و غیره). یک مسیر غیرمطلق نسبت به دایرکتوری راه‌اندازی knotd \%<> سنجیده می‌شود. .sp بسته به نحوه‌ی استفاده از این پارامتر، اعمال تغییر آن ممکن است نیاز به راه‌اندازی مجدد سرور Knot داشته باشد. .sp \fIپیش‌فرض:\fP \fB${localstatedir}/run/knot\fP (پیکربندی‌شده با \fB\-\-with\-rundir=path\fP) .SS user .sp کاربر سیستمی با گروه سیستمی اختیاری (\fBuser:group\fP) که کارساز پس از شروع و اتصال به رابط‌ها، تحت آن اجرا می‌شود. قابلیت‌های لینوکس (Linux capabilities) در صورت پشتیبانی به کار گرفته می‌شوند. .sp اعمال تغییر در این پارامتر نیازمند راه‌اندازی مجدد کارساز Knot است. .sp \fIپیش‌فرض:\fP \fBroot:root\fP .SS pidfile .sp مکان پرونده PID\&. .sp اعمال تغییر در این پارامتر نیازمند راه‌اندازی مجدد کارساز Knot است. .sp \fIپیش‌فرض:\fP rundir\fB/knot.pid\fP .SS udp\-workers .sp تعداد کارگران (نخ‌های) UDP برای پردازش پرس‌وجوهای ورودی روی UDP. .sp اعمال تغییر در این پارامتر نیازمند راه‌اندازی مجدد کارساز Knot است. .sp \fIپیش‌فرض:\fP برابر با تعداد پردازنده‌های آنلاین .SS tcp\-workers .sp تعداد کارگران (نخ‌های) TCP برای پردازش پرس‌وجوهای ورودی روی TCP. .sp اعمال تغییر در این پارامتر نیازمند راه‌اندازی مجدد کارساز Knot است. .sp \fIپیش‌فرض:\fP برابر با تعداد پردازنده‌های آنلاین، مقدار پیش‌فرض حداقل ۱۰ است .SS background\-workers .sp تعداد کارگران (نخ‌ها) برای اجرای عملیات‌های پس‌زمینه (بارگذاری زون، به‌روزرسانی‌های زون، و غیره). .sp اعمال تغییر در این پارامتر نیازمند راه‌اندازی مجدد کارساز Knot است. .sp \fIپیش‌فرض:\fP برابر با تعداد پردازنده‌های آنلاین، مقدار پیش‌فرض حداکثر ۱۰ است .SS async\-start .sp در صورت فعال بودن، کارساز منتظر بارگذاری زون‌ها نمی‌ماند و بلافاصله تا زمان بارگذاری زون، با پاسخ‌های SERVFAIL شروع به پاسخ‌دهی می‌کند. .sp \fIپیش‌فرض:\fP \fBoff\fP .SS tcp\-idle\-timeout .sp حداکثر زمان بیکاری (به ثانیه) میان درخواست‌ها در یک اتصال TCP ورودی. بدین معنا که در صورت عدم فعالیت در اتصال TCP ورودی در این مدت زمان، اتصال توسط کارساز بسته می‌شود. .sp \fIحداقل:\fP \fB1\fP .sp \fIپیش‌فرض:\fP \fB10\fP .SS tcp\-io\-timeout .sp حداکثر زمان (به میلی‌ثانیه) برای دریافت یا ارسال یک پیام DNS روی اتصال ورودی TCP. بدین معنا که این محدودیت بر پرس‌وجوها و پاسخ‌های عادی DNS، درخواست‌های DDNS ورودی، و \fBانتقال‌های زون خروجی\fP اعمال می‌شود\&. این مهلت زمانی از هنگامی که داده برای پردازش در دسترس است اندازه‌گیری می‌شود. برای بی‌نهایت، مقدار 0 قرار داده شود. .sp \fIپیش‌فرض:\fP \fB500\fP (میلی‌ثانیه) .sp \fBتوجه:\fP .INDENT 0.0 .INDENT 3.5 به منظور کاهش خطر حملات Slow Loris، توصیه می‌شود روی کارسازهای عمومی، این محدودیت تا حد امکان کم تنظیم شود. .UNINDENT .UNINDENT .SS tcp\-remote\-io\-timeout .sp حداکثر زمان (به میلی‌ثانیه) برای دریافت یا ارسال یک پیام DNS روی اتصال خروجی TCP/QUIC/TLS که قبلاً به یک کارساز دوردست پیکربندی‌شده برقرار شده است. بدین معنا که این محدودیت بر انتقال‌های زون ورودی، ارسال NOTIFY، هدایت DDNS، و بررسی یا ارسال DS اعمال می‌شود. این مهلت زمانی شامل زمان لازم برای رفت‌وبرگشت شبکه و پردازش پرس‌وجو توسط طرف دوردست است. برای بی‌نهایت، مقدار 0 قرار داده شود. .sp \fIپیش‌فرض:\fP \fB5000\fP (میلی‌ثانیه) .SS tcp\-reuseport .sp در صورت فعال بودن، هر کارگر TCP روی سوکت مجزای خود شنود می‌کند و توازن بار سوکت هسته سیستم‌عامل با استفاده از SO_REUSEPORT (یا SO_REUSEPORT_LB در FreeBSD) استفاده می‌شود. به دلیل عدم وجود یک سوکت مشترک، کارساز می‌تواند نرخ پردازش پاسخ بالاتری را روی TCP ارائه دهد. با این حال، در صورت وجود درخواست‌های زمان‌بر (مانند انتقال زون‌های یک دامنه سطح‌بالا - TLD)، فعال بودن reuseport ممکن است منجر به تاخیر یا عدم پاسخ‌دهی به درخواست‌های کلاینت شود. بنابراین استفاده از این گزینه روی کارسازهای ثانویه توصیه می‌شود. .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 این گزینه برای سوکت‌های UNIX نادیده گرفته می‌شود. .UNINDENT .UNINDENT .sp اعمال تغییر در این پارامتر نیازمند راه‌اندازی مجدد کارساز Knot است. .sp \fIپیش‌فرض:\fP \fBoff\fP .SS tcp\-fastopen .sp در صورت فعال بودن، از TCP Fast Open برای ارتباطات خروجی TCP (سمت کلاینت) استفاده می‌کند: انتقال‌های زون ورودی، ارسال NOTIFY، و هدایت DDNS. این حالت دست‌تکانی TCP را ساده‌تر کرده و می‌تواند کارایی شبکه بهتری ایجاد کند. TCP Fast Open برای ارتباطات ورودی TCP (سمت کارساز) تحت تأثیر این تنظیم قرار نمی‌گیرد، چرا که در صورت پشتیبانی سیستم‌عامل، به‌طور خودکار فعال می‌شود. .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 پشتیبانی TCP Fast Open باید در سطح سیستم‌عامل نیز فعال باشد: .INDENT 0.0 .IP \(bu 2 لینوکس/macOS: مطمئن شوید پارامتر هسته \fBnet.ipv4.tcp_fastopen\fP برای سمت کارساز برابر \fB2\fP یا \fB3\fP، و برای سمت کلاینت برابر \fB1\fP یا \fB3\fP باشد. .IP \(bu 2 در FreeBSD: مطمئن شوید پارامتر هسته \fBnet.inet.tcp.fastopen.server_enable\fP برای سمت کارساز برابر \fB1\fP، و \fBnet.inet.tcp.fastopen.client_enable\fP برای سمت کلاینت برابر \fB1\fP باشد. .UNINDENT .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP \fBoff\fP .SS quic\-max\-clients .sp حداکثر تعداد کلاینت‌های QUIC متصل به صورت هم‌گام. .sp همچنین ببینید quic\&. .sp اعمال تغییرات نیازمند راه‌اندازی مجدد سرور Knot. .sp \fIحداقل:\fP \fB128\fP .sp \fIپیش‌فرض:\fP \fB10000\fP (ده هزار) .SS quic\-outbuf\-max\-size .sp حداکثر حجم تجمعی حافظه مورد استفاده برای بافرهای پیام‌های ارسالی بدون تایید دریافت (unACKed). محدودیت به ازای هر UDP worker. .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 امکان اشغال موقت حافظه بیشتر توسط بافرها تا زمان پاکسازی اتصالات جهت آزادسازی حافظه و اعمال محدودیت وجود دارد. .sp در صورت کمبود حافظه مقدار پایین تنظیم شود (همراه با quic\-max\-clients به دلیل مصرف بالای حافظه در اتصالات QUIC). در صورت پیش‌بینی انتقال زون‌های بزرگ به صورت خروجی روی QUIC مقدار بالا تنظیم شود. .UNINDENT .UNINDENT .sp اعمال تغییرات نیازمند راه‌اندازی مجدد سرور Knot. .sp \fIحداقل:\fP \fB1M\fP (۱ مبی‌بایت) .sp \fIپیش‌فرض:\fP \fB100M\fP (۱۰۰ مبی‌بایت) .SS quic\-idle\-close\-timeout .sp مدت زمان به ثانیه؛ پس از آن هر اتصال بی‌کار QUIC به صورت استاندارد بسته می‌شود. .sp اعمال تغییرات نیازمند راه‌اندازی مجدد سرور Knot. .sp \fIحداقل:\fP \fB1\fP .sp \fIپیش‌فرض:\fP \fB4\fP .SS remote\-pool\-limit .sp در صورت غیرصفر بودن، سرور تا این تعداد اتصال خروجی TCP را برای استفاده بعدی باز نگه می‌دارد. بهینه‌سازی جهت جلوگیری از باز کردن مکرر اتصالات TCP به ریموت یکسان. .sp اعمال تغییرات نیازمند راه‌اندازی مجدد سرور Knot. .sp \fIپیش‌فرض:\fP \fB0\fP .SS remote\-pool\-timeout .sp مهلت زمانی به ثانیه که پس از آن اتصالات خروجی TCP بازمانده و استفاده‌نشده به سرورهای ریموت بسته می‌شوند. .sp \fIپیش‌فرض:\fP \fB5\fP .SS remote\-retry\-delay .sp هنگام رخ دادن وقفه زمانی (timeout) در تلاش برای اتصال به آدرس ریموت، اطلاعات به مدت مشخص‌شده (به میلی‌ثانیه) نگهداری شده و تلاشی برای اتصال‌های دیگر به همان آدرس صورت نمی‌گیرد. جلوگیری از انتظار مکرر برای وقفه زمانی در ریموت غیرقابل دسترس. .sp \fIپیش‌فرض:\fP \fB0\fP .SS socket\-affinity .sp در صورت فعال بودن و در دسترس بودن SO_REUSEPORT در لینوکس، تمام سوکت‌های شبکه پیکربندی‌شده به UDP workerها و TCP workerها متصل می‌شوند تا کارایی شبکه افزایش یابد. این حالت برای سیستم‌هایی که تعداد صف‌های کارت شبکه در آن‌ها کمتر از تعداد workerهای UDP یا TCP است توصیه نمی‌شود. .sp اعمال تغییرات نیازمند راه‌اندازی مجدد سرور Knot. .sp \fIپیش‌فرض:\fP \fBoff\fP .SS tcp\-max\-clients .sp حداکثر تعداد کلاینت‌های TCP متصل به صورت هم‌گام. مقدار پایین‌تر از محدودیت توصیف‌گر فایل تنظیم شود تا از اتمام منابع جلوگیری گردد. .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 تنظیم حداکثر تعداد پرونده‌های باز به ازای هر پردازش در پیکربندی سیستم‌عامل توصیه می‌شود. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP نیمی از محدودیت توصیف‌گر فایل برای پردازش سرور .SS udp\-max\-payload .sp حداکثر حجم پیش‌فرض payload پروتکل UDP در EDNS0 برای هر دو IPv4 و IPv6. .sp \fIپیش‌فرض:\fP \fB1232\fP .SS udp\-max\-payload\-ipv4 .sp حداکثر حجم payload پروتکل UDP در EDNS0 برای IPv4. .sp \fIپیش‌فرض:\fP \fB1232\fP .SS udp\-max\-payload\-ipv6 .sp حداکثر حجم payload پروتکل UDP در EDNS0 برای IPv6. .sp \fIپیش‌فرض:\fP \fB1232\fP .SS key\-file .sp مسیر پرونده PEM کلید سرور مورد استفاده در ارتباطات DNS بر بستر QUIC/TLS. مسیر غیرمطلق مشخص‌شده توسط کاربر نسبت به دایرکتوری \fB/etc/knot\fP سنجیده می‌شود. .sp \fIپیش‌فرض:\fP کلید تولیدشده خودکار .SS cert\-file .sp مسیر پرونده PEM گواهی سرور مورد استفاده در ارتباطات DNS بر بستر QUIC/TLS. مسیر غیرمطلق نسبت به دایرکتوری \fB/etc/knot\fP سنجیده می‌شود. .sp \fIپیش‌فرض:\fP گواهی یک‌باره در حافظه .SS ca\-file .sp یک یا چند مسیر را برای بارگذاری مرجع‌های گواهی (CA) معتبر مشخص می‌کند. رشته خالی (\(dq\(dq) به معنی CAهای معتبر پیش‌فرض سیستم است. CAهای بارگذاری‌شده برای اعتبارسنجی گواهی ریموت (cert\-hostname، cert\-hostname و zone\-db\-cert\-hostname) استفاده می‌شوند. .sp \fIپیش‌فرض:\fP تنظیم نشده .SS edns\-client\-subnet .sp فعال یا غیرفعال کردن پشتیبانی از EDNS Client Subnet. در صورت فعال بودن، پاسخ‌ها به پرسش‌های حاوی گزینه EDNS Client Subnet، طبق \fBRFC 7871\fP \% همواره شامل یک گزینه معتبر EDNS Client Subnet خواهند بود. .sp \fIپیش‌فرض:\fP \fBoff\fP .SS answer\-rotation .sp فعال یا غیرفعال کردن چرخش sorted\-rrset در بخش پاسخ (answer) جواب‌های عادی. جابجایی چرخش صرفاً بر اساس شناسه پرسش (query ID) تعیین می‌شود. .sp \fIپیش‌فرض:\fP \fBoff\fP .SS automatic\-acl .sp در صورت فعال بودن، هنگام ارزیابی عملیات مجاز، تنظیمات خودکار ACL مربوط به ریموت‌های پیکربندی‌شده لحاظ می‌شود. .sp \fIپیش‌فرض:\fP \fBoff\fP .SS proxy\-allowlist .sp فهرستی مرتب از نشانی‌های IP، زیرشبکه‌ها یا دامنه‌های شبکه که به عنوان نشانی مبدا برای ترافیک پراکسی‌شده DNS روی UDP مجاز هستند. پروتکل پراکسی پشتیبانی‌شده haproxy PROXY v2 \% است. .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 پروتکل TCP پشتیبانی نمی‌شود. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP تنظیم نشده .SS dbus\-event .sp مشخص کردن وضعیت‌های سرور یا زون که یک سیگنال D\-Bus بر روی گذرگاه سیستم ارسال می‌کنند. نام گذرگاه \fBcz.nic.knotd\fP، مسیر شیء \fB/cz/nic/knotd\fP، و نام رابط \fBcz.nic.knotd.events\fP است. .sp مقادیر ممکن: .INDENT 0.0 .IP \(bu 2 \fBnone\fP – هیچ سیگنالی ارسال نمی‌شود. .IP \(bu 2 \fBrunning\fP – ممکن است دو سیگنال ارسال شود: .INDENT 2.0 .IP \(bu 2 \fBstarted\fP – هنگام شروع سرور و بارگذاری یا راه‌اندازی اولیه موفق همه زون‌های پیکربندی‌شده (شامل زون‌های کاتالوگ و اعضای آن‌ها) ارسال می‌شود. .IP \(bu 2 \fBstopped\fP – هنگام آغاز فرآیند خاموش شدن سرور ارسال می‌شود. .UNINDENT .IP \(bu 2 \fBzone\-updated\fP – ممکن است دو سیگنال ارسال شود: .INDENT 2.0 .IP \(bu 2 \fBzone_updated\fP – هنگام به‌روزرسانی موفق یک زون ارسال می‌شود. پارامترها: نام \fBzone\fP و \fBserial\fP مربوط به SOA زون. .IP \(bu 2 \fBzone_not_updated\fP – هنگامی که یک زون با موفقیت به‌روزرسانی نشده باشد ارسال می‌شود. پارامترها: نام \fBzone\fP. .UNINDENT .IP \(bu 2 \fBexternal\-verify\fP – سیگنال \fBexternal_verify\fP هنگامی ارسال می‌شود که یک زون قبل از اعمال تغییرات در انتظار اعتبارسنجی خارجی باشد. پارامترها: نام \fBzone\fP و \fBserial\fP جدید SOA زون. .IP \(bu 2 \fBkeys\-updated\fP – سیگنال \fBkeys_updated\fP هنگام به‌روزرسانی مجموعه کلید DNSSEC ارسال می‌شود. پارامترها: نام \fBzone\fP. .IP \(bu 2 \fBksk\-submission\fP – سیگنال \fBzone_ksk_submission\fP در صورتی ارسال می‌شود که هنگام امضای زون، یک KSK آماده وجود داشته باشد. پارامترها: نام \fBzone\fP، مقدار \fBkeytag\fP کلید KSK، و \fBid\fP مربوط به KASP کلید KSK. .IP \(bu 2 \fBdnssec\-invalid\fP – سیگنال \fBzone_dnssec_invalid\fP هنگامی ارسال می‌شود که اعتبارسنجی DNSSEC با شکست مواجه شود یا راستی‌آزمایی ZONEMD ناموفق باشد. پارامترها: نام \fBzone\fP و \fBseconds\fP باقی‌مانده تا انقضای یک RRSIG. .UNINDENT .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 این قابلیت نیازمند systemd نسخه حداقل 221 یا libdbus است. .UNINDENT .UNINDENT .sp \fBنکته کاربردی:\fP .INDENT 0.0 .INDENT 3.5 چندین نمونه الگوی اسکریپت در مخزن پروژه \% موجود است. .UNINDENT .UNINDENT .sp اعمال تغییر در این پارامتر نیازمند راه‌اندازی مجدد سرور Knot است. .sp \fIپیش‌فرض:\fP \fBnone\fP .SS dbus\-init\-delay .sp مدت زمان به ثانیه که سرور پس از مقداردهی اولیه D\-Bus منتظر می‌ماند تا اطمینان حاصل کند که کلاینت D\-Bus برای دریافت سیگنال‌ها آماده است. .sp اعمال تغییر در این پارامتر نیازمند راه‌اندازی مجدد سرور Knot است. .sp \fIحداقل:\fP \fB0\fP .sp \fIپیش‌فرض:\fP \fB1\fP .SS listen .sp یک یا چند نشانی IP که سرور برای پرسش‌های دریافتی روی آن‌ها گوش می‌دهد. می‌توان با استفاده از جداکننده \fB@\fP یک درگاه اختیاری (پیش‌فرض 53 است) به هر نشانی اضافه کرد. از نشانی عام (wildcard) \fB0.0.0.0\fP برای همه نشانی‌های IPv4 پیکربندی‌شده یا \fB::\fP برای همه نشانی‌های IPv6 پیکربندی‌شده استفاده کنید. در لینوکس، می‌توان پس از نشانی عام از \fB%\fP و یک نام رابط استفاده کرد تا اتصال نشانی عام به یک رابط خاص محدود شود. می‌توان یک مسیر در سیستم‌فایل را برای گوش دادن روی یک سوکت محلی UNIX SOCK_STREAM مشخص کرد. مسیر غیر مطلق (یعنی مسیری که با \fB/\fP شروع نمی‌شود) به صورت نسبی نسبت به rundir تفسیر می‌شود. اتصال به نشانی‌های غیر محلی در صورت پشتیبانی سیستم‌عامل به‌طور خودکار فعال می‌شود. .sp اعمال تغییر در این پارامتر نیازمند راه‌اندازی مجدد سرور Knot است. .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 اتصال به نشانی‌های غیر محلی یا اتصال نشانی عام به یک رابط خاص ممکن است نیازمند تنظیم \fBsysctl \-w net.ipv4.ip_nonlocal_bind=1\fP و \fBsysctl \-w net.ipv6.ip_nonlocal_bind=1\fP باشد. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP تنظیم نشده .SS listen\-quic .sp یک یا چند نشانی IP و اختیاری درگاه‌ها (پیش‌فرض 853) که کارساز روی آن‌ها به پرس‌وجوهای ورودی پروتکل QUIC گوش می‌دهد. .sp اعمال تغییر این پارامتر نیازمند راه‌اندازی دوباره کارساز Knot است. .sp \fIپیش‌فرض:\fP تنظیم نشده .SS listen\-tls .sp یک یا چند نشانی IP و اختیاری درگاه‌ها (پیش‌فرض 853) که کارساز روی آن‌ها به پرس‌وجوهای ورودی پروتکل TLS (DoT) گوش می‌دهد. .sp اعمال تغییر این پارامتر نیازمند راه‌اندازی دوباره کارساز Knot است. .sp \fIپیش‌فرض:\fP تنظیم نشده .SH "بخش XDP (XDP SECTION)" .sp گزینه‌های گوناگون مربوط به شنود XDP، به‌ویژه TCP. .INDENT 0.0 .INDENT 3.5 .sp .EX xdp: listen: STR[@INT] | ADDR[@INT] ... udp: BOOL tcp: BOOL quic: BOOL quic\-port: INT tcp\-max\-clients: INT tcp\-inbuf\-max\-size: SIZE tcp\-outbuf\-max\-size: SIZE tcp\-idle\-close\-timeout: TIME tcp\-idle\-reset\-timeout: TIME tcp\-resend\-timeout: TIME route\-check: BOOL zero\-copy: BOOL ring\-size: INT busypoll\-budget: INT busypoll\-timeout: INT .EE .UNINDENT .UNINDENT .sp \fBتوجه:\fP .INDENT 0.0 .INDENT 3.5 هنگام تغییر پویای پارامترهای پیکربندی یا از طریق بارگذاری مجدد پرونده پیکربندی، اعمال برخی پارامترها در بخش XDP نیازمند راه‌اندازی دوباره کارساز Knot است. .UNINDENT .UNINDENT .SS listen .sp یک یا چند نام دستگاه شبکه (مانند \fBens786f0\fP) که حالت XDP روی آن‌ها فعال است \%<#\:mode-xdp>. می‌توان به جای نام دستگاه از نشانی IP نیز استفاده کرد، اما کارساز همچنان روی همه نشانی‌های متعلق به همان رابط گوش خواهد داد! مشخص کردن درگاه اختیاری (پیش‌فرض 53) با استفاده از جداکننده \fB@\fP در انتهای هر نام دستگاه یا نشانی امکان‌پذیر است. .sp اعمال تغییر این پارامتر نیازمند راه‌اندازی دوباره کارساز Knot است. .sp \fBتوجه:\fP .INDENT 0.0 .INDENT 3.5 اگر کارگران XDP تنها ترافیک عادی DNS روی UDP را پردازش می‌کنند، اکیداً توصیه می‌شود روی نشانی‌هایی که برای ارائه سرویس DNS در نظر گرفته شده‌اند نیز گوش داده شود، دست‌کم برای برآورده ساختن الزامات DNS در جهت کارکرد TCP. .UNINDENT .UNINDENT .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 ترافیک ورودی DDNS \%<#\:dynamic-updates> روی XDP پشتیبانی نمی‌شود. کارساز همواره با SERVFAIL پاسخ می‌دهد. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP تنظیم نشده .SS udp .sp در صورت فعال بودن، DNS روی UDP توسط کارگران XDP پردازش می‌شود. .sp اعمال تغییر این پارامتر نیازمند راه‌اندازی دوباره کارساز Knot است. .sp \fIپیش‌فرض:\fP \fBon\fP .SS tcp .sp در صورت فعال بودن، ترافیک DNS روی TCP توسط کارگران XDP پردازش می‌شود. .sp محدودیت‌های پشته TCP: .INDENT 0.0 .INDENT 3.5 .INDENT 0.0 .IP \(bu 2 کنترل ازدحام پیاده‌سازی نشده است. .IP \(bu 2 بسته‌های گم‌شده‌ای که حاوی بار داده TCP نیستند ممکن است دوباره ارسال نشوند. .IP \(bu 2 برای انتقال زون‌های غیرساده بهینه‌سازی نشده است. .UNINDENT .UNINDENT .UNINDENT .sp اعمال تغییر این پارامتر نیازمند راه‌اندازی دوباره کارساز Knot است. .sp \fIپیش‌فرض:\fP \fBoff\fP .SS quic .sp در صورت فعال بودن، DNS روی QUIC توسط کارگران XDP پردازش می‌شود. .sp اعمال تغییر این پارامتر نیازمند راه‌اندازی دوباره کارساز Knot است. .sp \fIپیش‌فرض:\fP \fBoff\fP .SS quic\-port .sp سرویس DNS روی QUIC روی رابط‌های پیکربندی‌شده توسط listen، اما روی درگاهی متفاوت که با این گزینه تعیین می‌شود، گوش خواهد داد. .sp اعمال تغییر این پارامتر نیازمند راه‌اندازی دوباره کارساز Knot است. .sp \fIپیش‌فرض:\fP \fB853\fP .SS tcp\-max\-clients .sp حداکثر تعداد کلاینت‌های TCP متصل به‌طور موازی. .sp \fIحداقل:\fP \fB1024\fP .sp \fIپیش‌فرض:\fP \fB1000000\fP (یک میلیون) .SS tcp\-inbuf\-max\-size .sp حداکثر اندازه تجمعی حافظه برای بافرهای پیام‌های ناقص دریافت شده. .sp \fIحداقل:\fP \fB1M\fP (۱ مبی‌بایت) .sp \fIپیش‌فرض:\fP \fB100M\fP (۱۰۰ مبی‌بایت) .SS tcp\-outbuf\-max\-size .sp حداکثر اندازه تجمعی حافظه برای بافرهای پیام‌های ارسالی تایید‌نشده (unACKed). .sp \fIحداقل:\fP \fB1M\fP (۱ مبی‌بایت) .sp \fIپیش‌فرض:\fP \fB100M\fP (۱۰۰ مبی‌بایت) .SS tcp\-idle\-close\-timeout .sp زمان به ثانیه، که پس از آن هر اتصال بیکار به‌صورت ملایم بسته می‌شود. .sp \fIحداقل:\fP \fB1\fP .sp \fIپیش‌فرض:\fP \fB10\fP .SS tcp\-idle\-reset\-timeout .sp زمان به ثانیه، که پس از آن هر اتصال بیکار به‌صورت اجباری بسته می‌شود. .sp \fIحداقل:\fP \fB1\fP .sp \fIپیش‌فرض:\fP \fB20\fP .SS tcp\-resend\-timeout .sp ارسال مجدد بسته‌های داده خروجی (با بار پاسخ DNS) در صورت عدم تایید (ACK) قبل از این مهلت زمانی (به ثانیه). .sp \fIحداقل:\fP \fB1\fP .sp \fIپیش‌فرض:\fP \fB5\fP .SS route\-check .sp در صورت فعال بودن، اطلاعات مسیریابی سیستم‌عامل هنگام پردازش هر بسته DNS ورودی دریافتی روی رابط XDP در نظر گرفته می‌شود: .INDENT 0.0 .IP \(bu 2 اگر رابط خروجی پاسخ DNS مربوطه با رابط ورودی متفاوت باشد، بسته به طور عادی توسط ورکر‌های UDP/TCP پردازش می‌شود (از XDP استفاده نمی‌شود). .IP \(bu 2 اگر نشانی مقصد سیاه‌چاله (blackhole)، غیرقابل دسترس یا ممنوع باشد، بسته DNS بدون پاسخ دور ریخته می‌شود. .IP \(bu 2 آدرس MAC مقصد و تگ احتمالی VLAN برای پاسخ از سیستم مسیریابی گرفته می‌شود. .UNINDENT .sp در صورت غیرفعال بودن، مسیریابی متقارن اعمال می‌شود. به این معنی که آدرس MAC منبع پرس‌وجو به عنوان آدرس MAC مقصد پاسخ استفاده می‌شود. تگ احتمالی VLAN حفظ می‌شود. .sp تغییر این پارامتر برای اعمال نیاز به راه‌اندازی مجدد سرور Knot دارد. .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 این حالت نیازمند فعال بودن فورواردینگ روی رابط loopback است (\fBsysctl \-w net.ipv4.conf.lo.forwarding=1\fP و \fBsysctl \-w net.ipv6.conf.lo.forwarding=1\fP). اگر فورواردینگ غیرفعال باشد، تمام بسته‌های DNS ورودی دور ریخته می‌شوند! .sp فقط VLAN 802.1Q پشتیبانی می‌شود. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP \fBoff\fP .SS zero\-copy .sp در صورت فعال بودن و پشتیبانی دستگاه شبکه پیکربندی‌شده، حالت zero\-copy قابل استفاده است. برای مقاصد آزمایشی یا در صورت بروز مشکل در هسته یا درایور دستگاه، غیرفعال کردن zero\-copy ممکن است به بهای کارایی پایین‌تر کمک کند. .sp تغییر این پارامتر برای اعمال نیاز به راه‌اندازی مجدد سرور Knot دارد. .sp \fIپیش‌فرض:\fP \fBon\fP .SS ring\-size .sp اندازه حلقه‌های RX، FQ، TX و CQ. .sp تغییر این پارامتر برای اعمال نیاز به راه‌اندازی مجدد سرور Knot دارد. .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 این مقدار باید حداقل به اندازه RX پیکربندی‌شده دستگاه شبکه در حالت XDP باشد. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP \fB2048\fP .SS busypoll\-budget .sp در صورت تنظیم روی مقدار مثبت، preferred busy polling با بودجه مشخص‌شده فعال می‌شود. .sp تغییر این پارامتر برای اعمال نیاز به راه‌اندازی مجدد سرور Knot دارد. .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 قابلیت Preferred busy polling همچنین به تنظیم \fBnapi_defer_hard_irqs\fP و \fBgro_flush_timeout\fP برای رابط شبکه مربوطه نیاز دارد. به عنوان مثال: .INDENT 0.0 .INDENT 3.5 .sp .EX echo 2 | sudo tee /sys/class/net//napi_defer_hard_irqs echo 200000 | sudo tee /sys/class/net//gro_flush_timeout .EE .UNINDENT .UNINDENT .UNINDENT .UNINDENT .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 مقدار توصیه‌شده بین ۸ تا ۶۴ است. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP \fB0\fP (غیرفعال) .SS busypoll\-timeout .sp زمان انتظار بر حسب میکروثانیه برای busy polling در صورت فعال بودن با busypoll\-budget\&. .sp اعمال تغییر این پارامتر نیازمند راه‌اندازی دوباره سرور Knot است. .sp \fIپیش‌فرض:\fP \fB20\fP (۲۰ میکروثانیه) .SH "بخش کنترل (CONTROL SECTION)" .sp پیکربندی رابط کنترلی سرور. .INDENT 0.0 .INDENT 3.5 .sp .EX control: listen: STR ... backlog: INT timeout: TIME .EE .UNINDENT .UNINDENT .SS listen .sp مسیر سوکت UNIX که سرور برای دستورهای کنترلی روی آن شنود می‌کند. .sp امکان پیکربندی چندین سوکت برای استفاده مستقل و موازی وجود دارد، اما تعداد آنها محدود است (در حال حاضر ۴ عدد)، و برخی عملیات ممکن است به دلیل mutexها با تاخیر مواجه شوند. .sp \fBهشدار:\fP .INDENT 0.0 .INDENT 3.5 عملیات شبه‌تراکنشی، مانند conf\-begin/set/commit/abort یا zone\-begin/set/commit/abort، باید از طریق همان سوکت انجام شوند. .UNINDENT .UNINDENT .sp اعمال تغییر این پارامتر نیازمند راه‌اندازی دوباره سرور Knot است. .sp \fIپیش‌فرض:\fP rundir\fB/knot.sock\fP .SS backlog .sp اندازه backlog شنود سوکت کنترلی UNIX. .sp اعمال تغییر این پارامتر نیازمند راه‌اندازی دوباره سرور Knot است. .sp \fIپیش‌فرض:\fP \fB5\fP .SS timeout .sp حداکثر زمان (بر حسب ثانیه) مجاز برای انجام عملیات سوکت کنترل. مقدار 0 به معنای نامحدود است. .sp \fIپیش‌فرض:\fP \fB5\fP .SH "بخش گزارش‌گیری (LOG SECTION)" .sp سرور را می‌توان برای ثبت وقایع در خروجی استاندارد، خروجی خطای استاندارد، syslog (یا systemd journal در صورت فعال بودن systemd) یا در یک فایل دلخواه پیکربندی کرد. .sp شش سطح اهمیت وقایع وجود دارد: .INDENT 0.0 .IP \(bu 2 \fBcritical\fP – خطای غیرقابل‌برگشت که منجر به خاموش شدن سرور می‌شود. .IP \(bu 2 \fBerror\fP – خطای قابل‌برگشت، اقدام لازم است. .IP \(bu 2 \fBwarning\fP – هشداری که ممکن است نیازمند اقدام کاربر باشد. .IP \(bu 2 \fBnotice\fP – اعلان یا راهنمایی از سوی سرور. .IP \(bu 2 \fBinfo\fP – پیام اطلاعاتی. .IP \(bu 2 \fBdebug\fP – پیام خطایابی یا تفصیلی. .UNINDENT .sp در صورت نبود بخش log، پیام‌های \fBwarning\fP یا خطاهای جدی‌تر در هر دو خروجی خطای استاندارد و syslog ثبت می‌شوند. پیام‌های \fBinfo\fP و \fBnotice\fP در خروجی استاندارد ثبت خواهند شد. .INDENT 0.0 .INDENT 3.5 .sp .EX log: \- target: stdout | stderr | syslog | STR server: critical | error | warning | notice | info | debug control: critical | error | warning | notice | info | debug zone: critical | error | warning | notice | info | debug quic: critical | error | warning | notice | info | debug any: critical | error | warning | notice | info | debug .EE .UNINDENT .UNINDENT .SS target .sp خروجی ثبت وقایع. .sp مقدارهای ممکن: .INDENT 0.0 .IP \(bu 2 \fBstdout\fP – خروجی استاندارد. .IP \(bu 2 \fBstderr\fP – خروجی خطای استاندارد. .IP \(bu 2 \fBsyslog\fP – گزارش‌گیر Syslog یا systemd journal. .IP \(bu 2 \fIfile_name\fP – یک پرونده مشخص. .UNINDENT .sp با مقصد \fBsyslog\fP، از سرویس syslog استفاده می‌شود. هرچند اگر Knot DNS با پشتیبانی systemd کامپایل شده و سیستم‌عامل با systemd راه‌اندازی شده باشد، به جای syslog از systemd journal استفاده خواهد شد. .sp یک \fIfile_name\fP می‌تواند به صورت مسیر مطلق یا مسیری نسبت به دایرکتوری شروع knotd \%<> مشخص شود. .SS server .sp حداقل سطح اهمیت برای ثبت پیام‌های مربوط به عملکرد کلی سرور. .sp \fIپیش‌فرض:\fP تنظیم نشده (not set) .SS control .sp حداقل سطح اهمیت برای ثبت گزارش پیام‌های مرتبط با کنترل سرور. .sp \fIپیش‌فرض:\fP تنظیم‌نشده .SS zone .sp حداقل سطح اهمیت برای ثبت گزارش پیام‌های مرتبط با زون‌ها. .sp \fIپیش‌فرض:\fP تنظیم‌نشده .SS quic .sp حداقل سطح اهمیت برای ثبت گزارش پیام‌های مرتبط با QUIC. .sp \fIپیش‌فرض:\fP تنظیم‌نشده .SS any .sp حداقل سطح اهمیت برای ثبت گزارش تمام انواع پیام‌ها، به‌جز \fBquic\fP. .sp \fIپیش‌فرض:\fP تنظیم‌نشده .SH "بخش آمار (STATISTICS SECTION)" .sp تخلیه دوره‌ای آمار سرور. .INDENT 0.0 .INDENT 3.5 .sp .EX statistics: timer: TIME file: STR append: BOOL .EE .UNINDENT .UNINDENT .SS timer .sp دوره‌ای زمانی (به ثانیه) که پس از آن تمام معیارهای آماری موجود در پرونده نوشته می‌شوند. .sp \fIپیش‌فرض:\fP تنظیم‌نشده .SS file .sp مسیر پرونده خروجی آمار در قالب YAML. .sp \fIپیش‌فرض:\fP rundir\fB/stats.yaml\fP .SS append .sp در صورت فعال بودن، خروجی به‌جای بازنویسی پرونده، به انتهای آن پیوست می‌شود. .sp \fIپیش‌فرض:\fP \fBoff\fP .SH "بخش پایگاه داده (DATABASE SECTION)" .sp پیکربندی پایگاه‌های داده برای محتوای زون، متاداده‌های DNSSEC یا زمان‌سنج رویدادها. .INDENT 0.0 .INDENT 3.5 .sp .EX database: storage: STR journal\-db: STR journal\-db\-mode: robust | asynchronous journal\-db\-max\-size: SIZE kasp\-db: STR kasp\-db\-max\-size: SIZE timer\-db: STR timer\-db\-max\-size: SIZE timer\-db\-sync: never | shutdown | immediate | TIME catalog\-db: str catalog\-db\-max\-size: SIZE zone\-db\-listen: ADDR[@INT] | STR[@INT] ... zone\-db\-tls: BOOL zone\-db\-cert\-key: BASE64 ... zone\-db\-cert\-hostname: STR ... .EE .UNINDENT .UNINDENT .SS storage .sp پوشه داده برای ذخیره‌سازی پایگاه‌های داده ژورنال، KASP و زمان‌سنج. مسیر غیرمطلق نسبت به پوشه راه‌اندازی knotd \%<> در نظر گرفته می‌شود. .sp \fIپیش‌فرض:\fP \fB${localstatedir}/lib/knot\fP (پیکربندی‌شده با \fB\-\-with\-storage=path\fP) .SS journal\-db .sp تعیین صریح پوشه پایگاه داده ژورنال ماندگار. .sp \fIپیش‌فرض:\fP storage\fB/journal\fP .SS journal\-db\-mode .sp پیکربندی بک‌اند LMDB ژورنال را مشخص می‌کند که بر کارایی و ماندگاری تأثیر می‌گذارد. .sp مقادیر ممکن: .INDENT 0.0 .IP \(bu 2 \fBrobust\fP – همگام‌سازی دیسک پایگاه داده ژورنال ماندگاری داده را تضمین می‌کند، اما عموماً کندتر است. .IP \(bu 2 \fBasynchronous\fP – همگام‌سازی دیسک پایگاه داده ژورنال برای کارایی بهتر بهینه شده است، به قیمت ماندگاری کمتر پایگاه داده در صورت بروز کرش. این حالت برای سرورهای ثانویه با تعداد زون بالا توصیه می‌شود. .UNINDENT .sp \fIپیش‌فرض:\fP \fBrobust\fP .SS journal\-db\-max\-size .sp حد سخت‌گیرانه برای حداکثر حجم پایگاه داده ژورنال. هیچ منطق پاکسازی در ژورنال برای بازیابی از رسیدن به این حد وجود ندارد. ژورنال صرفاً شروع به رد کردن تغییرات در تمام زون‌ها می‌کند. کاهش این مقدار در صورتی که کمتر از حجم واقعی پرونده پایگاه داده باشد، اثری نخواهد داشت. .sp توصیه می‌شود در بیشتر موارد به‌جای journal\-db\-max\-size، مقدار journal\-max\-usage به ازای هر زون محدود شود. لطفاً این مقدار را بزرگتر از مجموع محدودیت‌های مصرف ژورنال تمام زون‌ها نگه دارید. جزئیات بیشتر درباره رفتار ژورنال را در \%<#\:journal-behaviour> ببینید. .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 این مقدار بر مصرف حافظه مجازی سرور نیز تأثیر می‌گذارد. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP \fB20G\fP (20 گیبی‌بایت)، یا \fB512M\fP (512 مبی‌بایت) برای سیستم‌های ۳۲ بیتی .SS kasp\-db .sp مشخص‌سازی صریح دایرکتوری پایگاه دادهٔ KASP. .sp \fIپیش‌فرض:\fP storage\fB/keys\fP .SS kasp\-db\-max\-size .sp حد سخت‌گیرانه (Hard limit) برای حداکثر حجم پایگاه دادهٔ KASP. .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 این مقدار همچنین بر میزان استفادهٔ سرور از حافظهٔ مجازی تأثیر می‌گذارد. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP \fB10G\fP (۱۰ گیبی‌بایت)، یا \fB512M\fP (۵۱۲ میبی‌بایت) برای سیستم‌های ۳۲ بیتی .SS timer\-db .sp مشخص‌سازی صریح دایرکتوری پایگاه دادهٔ ماندگار تایمرها (persistent timer). .sp \fIپیش‌فرض:\fP storage\fB/timers\fP .SS timer\-db\-max\-size .sp حد سخت‌گیرانه برای حداکثر حجم پایگاه دادهٔ تایمرها. .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 این مقدار همچنین بر میزان استفادهٔ سرور از حافظهٔ مجازی تأثیر می‌گذارد. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP \fB5G\fP (۵ گیبی‌بایت)، یا \fB512M\fP (۵۱۲ میبی‌بایت) برای سیستم‌های ۳۲ بیتی .SS timer\-db\-sync .sp مشخص می‌کند که تایمرهای زون چه زمانی باید در پایگاه دادهٔ ماندگار تایمرها نوشته شوند. .sp مقادیر ممکن: .INDENT 0.0 .IP \(bu 2 \fBnever\fP – هرگز نوشته نمی‌شوند. .IP \(bu 2 \fBshutdown\fP – تنها یک‌بار هنگام خاموش شدن سرور نوشته می‌شوند. .IP \(bu 2 \fBimmediate\fP – هر زون تایمرهای خود را بلافاصله پس از تغییر می‌نویسد. در صورت پیکربندی زون‌های متعدد، این حالت ممکن است رویدادهای زون‌ها را کند کند. .IP \(bu 2 \fIINT\fP – یک رشتهٔ اختصاصی به‌طور پیوسته بین زون‌های پیکربندی‌شده پیمایش می‌کند و تایمرهای آن‌ها را در بازهٔ زمانی غیرصفر مشخص‌شده (به ثانیه) می‌نویسد. .UNINDENT .sp \fIپیش‌فرض:\fP \fBshutdown\fP .SS catalog\-db .sp مشخص‌سازی صریح دایرکتوری پایگاه دادهٔ کاتالوگ زون. فقط در صورت فعال بودن Catalog zones \%<#\:catalog-zones> مفید است. .sp \fIپیش‌فرض:\fP storage\fB/catalog\fP .SS catalog\-db\-max\-size .sp حد سخت‌گیرانه برای حداکثر حجم پایگاه دادهٔ کاتالوگ. .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 این مقدار همچنین بر میزان استفادهٔ سرور از حافظهٔ مجازی تأثیر می‌گذارد. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP \fB20G\fP (۲۰ گیبی‌بایت)، یا \fB512M\fP (۵۱۲ میبی‌بایت) برای سیستم‌های ۳۲ بیتی .SS zone\-db\-listen .sp فهرستی مرتب‌شده از آدرس‌های IP یا نام‌های میزبان (و اختیاری درگاه‌ها، پیش‌فرض 6379)، یا مسیرهای مطلق سوکت‌های یونیکس (که با \fB/\fP شروع می‌شوند) برای نمونه‌های در حال اجرای Redis (یا سازگار با آن) که جهت خواندن و/یا نوشتن محتوای زون استفاده می‌شوند. به zone\-db\-input و zone\-db\-output رجوع کنید. .sp پارامترهای شنود به ترتیب آزمایش می‌شوند تا یک اتصال قابل استفاده برقرار شود. پایگاه دادهٔ متصل می‌تواند master،‏ replica یا sentinel باشد. در صورت sentinel بودن، برای به‌دست آوردن پارامترهای اتصالِ پایگاه دادهٔ master استفاده می‌شود. .sp \fIپیش‌فرض:\fP تنظیم نشده .SS zone\-db\-tls .sp در صورت فعال بودن، از TLS 1.3 برای ارتباط با پایگاه دادهٔ زون استفاده خواهد شد. .sp \fIپیش‌فرض:\fP \fBoff\fP .SS zone\-db\-cert\-key .sp فهرستی مرتب‌شده از حداکثر ۴ پین (PIN) کلید عمومی گواهیِ پایگاه دادهٔ زون. اگر این فهرست خالی نباشد، ارتباط با پایگاه دادهٔ زون فقط از طریق TLS امکان‌پذیر است و به گواهی طرف مقابل (peer) نیاز خواهد بود. کلید عمومی گواهی طرف مقابل باید با یکی از پین‌های مشخص‌شده مطابقت داشته باشد. .sp \fIپیش‌فرض:\fP تنظیم نشده .SS zone\-db\-cert\-hostname .sp فهرستی مرتب‌شده از حداکثر ۴ نام میزبان برای تطبیق با گواهیِ پایگاه دادهٔ زون. حداقل یک نام میزبان باید مطابقت داشته باشد تا گواهی معتبر شناخته شود (به ca\-file مراجعه کنید). اگر فهرست خالی نباشد، ارتباط با پایگاه دادهٔ زون فقط از طریق TLS امکان‌پذیر خواهد بود و گواهی طرف مقابل الزامی است. .sp \fIپیش‌فرض:\fP تنظیم نشده .SH "بخش ذخیره‌گاه کلید (KEYSTORE SECTION)" .sp پیکربندی ذخیره‌گاه کلید DNSSEC. .INDENT 0.0 .INDENT 3.5 .sp .EX keystore: \- id: STR backend: pem | pkcs11 config: STR ksk\-only: BOOL key\-label: BOOL .EE .UNINDENT .UNINDENT .SS id .sp شناسهٔ keystore. .SS backend .sp نوع بک‌اند ذخیره‌سازی کلید. .sp مقادیر ممکن: .INDENT 0.0 .IP \(bu 2 \fBpem\fP – پرونده‌های PEM. .IP \(bu 2 \fBpkcs11\fP – ذخیره‌گاه PKCS #11. .UNINDENT .sp \fIپیش‌فرض:\fP \fBpem\fP .SS config .sp پیکربندی مخصوص بک‌اند. پوشه‌ای شامل پرونده‌های PEM (مسیر می‌تواند به صورت نسبی نسبت به kasp\-db مشخص شود) یا یک رشتهٔ پیکربندی برای ذخیره‌گاه PKCS #11 (\fI \fP). طرح PKCS #11 URI در \fBRFC 7512\fP \% تعریف شده است. .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 نمونه رشتهٔ پیکربندی برای PKCS #11: .INDENT 0.0 .INDENT 3.5 .sp .EX \(dqpkcs11:token=knot;pin\-value=1234 /usr/lib64/pkcs11/libsofthsm2.so\(dq .EE .UNINDENT .UNINDENT .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP kasp\-db\fB/keys\fP .SS ksk\-only .sp کلیدهای جدید تولیدشده تنها در صورتی در این keystore ذخیره می‌شوند که KSK یا CSK باشند. کلیدهای امضای زون در keystore بعدی که این گزینه در آن فعال نیست ذخیره خواهند شد. .sp \fIپیش‌فرض:\fP \fBoff\fP .SS key\-label .sp اگر در ترکیب با بک‌اند PKCS #11 فعال باشد، کلیدهای تولیدشده به شکل \fB KSK|ZSK\fP برچسب‌گذاری می‌شوند. .sp \fIپیش‌فرض:\fP \fBoff\fP .SH "بخش کلید (KEY SECTION)" .sp کلیدهای اشتراکی TSIG برای احراز هویت ارتباط با سرور. .INDENT 0.0 .INDENT 3.5 .sp .EX key: \- id: DNAME algorithm: hmac\-md5 | hmac\-sha1 | hmac\-sha224 | hmac\-sha256 | hmac\-sha384 | hmac\-sha512 secret: BASE64 .EE .UNINDENT .UNINDENT .SS id .sp شناسهٔ نام کلید. .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 این مقدار باید دقیقاً یکسان با نام کلید TSIG در سرور(های) طرف مقابل primary/secondary باشد. .UNINDENT .UNINDENT .SS algorithm .sp الگوریتم کلید TSIG. بخش TSIG Algorithm Numbers \% را ببینید. .sp مقادیر ممکن: .INDENT 0.0 .IP \(bu 2 \fBhmac\-md5\fP .IP \(bu 2 \fBhmac\-sha1\fP .IP \(bu 2 \fBhmac\-sha224\fP .IP \(bu 2 \fBhmac\-sha256\fP .IP \(bu 2 \fBhmac\-sha384\fP .IP \(bu 2 \fBhmac\-sha512\fP .UNINDENT .sp \fIپیش‌فرض:\fP \fBhmac\-sha256\fP .SS secret .sp رمز اشتراکی کلید. .sp \fIپیش‌فرض:\fP تنظیم‌نشده .SH "بخش ریموت (REMOTE SECTION)" .sp تعاریف سرورهای راه دور برای اتصال‌های خروجی (مبدأ انتقال زون، مقصد اعلان و غیره). .INDENT 0.0 .INDENT 3.5 .sp .EX remote: \- id: STR address: ADDR[@INT] | STR ... via: ADDR[@INT] ... quic: BOOL tls: BOOL key: key_id cert\-key: BASE64 ... cert\-hostname: STR ... block\-notify\-after\-transfer: BOOL no\-edns: BOOL automatic\-acl: BOOL .EE .UNINDENT .UNINDENT .SS id .sp یک شناسه ریموت. .SS address .sp فهرست مرتب‌شده‌ای از نشانی‌های IP مقصد یا مسیرهای سوکت UNIX که برای ارتباط با سرور ریموت استفاده می‌شوند. مسیر غیرمطلق (یعنی مسیری که با \fB/\fP آغاز نمی‌شود) نسبت به rundir سنجیده می‌شود. درگاه مقصد اختیاری (پیش‌فرض ۵۳ برای UDP/TCP و ۸۵۳ برای QUIC) می‌تواند با استفاده از جداکننده \fB@\fP به نشانی افزوده شود. نشانی‌ها به ترتیب آزمایش می‌شوند تا ارتباط با ریموت برقرار شود. .sp \fIپیش‌فرض:\fP تنظیم نشده .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 اگر با ریموت تماس برقرار شود و از انجام عمل درخواستی خودداری کند، هیچ نشانی دیگری برای این ریموت آزمایش نخواهد شد. .UNINDENT .UNINDENT .SS via .sp فهرست مرتب‌شده‌ای از نشانی‌های IP مبدأ که به عنوان نشانی‌های مبدأ برای ارتباط با ریموت استفاده می‌شوند. برای N\-امین نشانی ریموت، آخرین نشانی، اما حداکثر N\-امین نشانی مشخص‌شده via از همان خانواده استفاده می‌شود. این گزینه در صورتی که سرور روی چندین نشانی گوش دهد مفید است. درگاه مبدأ اختیاری (پیش‌فرض تصادفی است) می‌تواند با استفاده از جداکننده \fB@\fP به نشانی افزوده شود. .sp \fIپیش‌فرض:\fP تنظیم نشده .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 برای پیکربندی زیر: .INDENT 0.0 .INDENT 3.5 .sp .EX remote: \- id: example address: [198.51.100.10, 2001:db8::10, 198.51.100.20, 2001:db8::20] via: [198.51.100.1, 198.51.100.2, 2001:db8::1] .EE .UNINDENT .UNINDENT .sp نگاشت (\fBvia\fP \-> \fBaddress\fP) به این صورت است: .INDENT 0.0 .IP \(bu 2 \fB198.51.100.1\fP \-> \fB198.51.100.10\fP .IP \(bu 2 \fB2001:db8::1\fP \-> \fB2001:db8::10\fP .IP \(bu 2 \fB198.51.100.2\fP \-> \fB198.51.100.20\fP .IP \(bu 2 \fB2001:db8::1\fP \-> \fB2001:db8::20\fP .UNINDENT .UNINDENT .UNINDENT .SS quic .sp اگر این گزینه تنظیم شود، از پروتکل QUIC برای ارتباطات خروجی با این ریموت استفاده خواهد شد. .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 برای هر ریموت یک اتصال باز می‌شود؛ remote\-pool\-limit برای QUIC اعمال نمی‌شود. با این حال، دست‌تکانی‌های سریع QUIC با بهره‌گیری از بلیت‌های نشست به‌دست‌آمده برای برقراری مجدد اتصالات به ریموت‌هایی که اخیراً (تا ۱ روز قبل) استعلام شده‌اند استفاده می‌شوند. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP \fBoff\fP .SS tls .sp اگر این گزینه تنظیم شود، از پروتکل TLS (DoT) برای ارتباطات خروجی با این ریموت استفاده خواهد شد. .sp \fIپیش‌فرض:\fP \fBoff\fP .SS key .sp ارجاع به کلید TSIG که برای احراز هویت ارتباط با سرور ریموت استفاده می‌شود. .sp \fIپیش‌فرض:\fP تنظیم نشده .SS cert\-key .sp فهرست مرتب‌شده‌ای از حداکثر ۴ پین کلید عمومی گواهی ریموت. اگر فهرست خالی نباشد، ارتباط با ریموت تنها از طریق پروتکل‌های QUIC یا TLS امکان‌پذیر است و گواهی همتا الزامی خواهد بود. کلید گواهی همتا باید با یکی از پین‌های مشخص‌شده مطابقت داشته باشد. .sp یک پین شناسه یکتایی است که نمایانگر کلید عمومی گواهی همتا است. این شناسه یک درهم‌سازی SHA\-256 با کدگذاری base64 از کلید عمومی است. این شناسه معمولاً هنگام تمدید گواهی یکسان باقی می‌ماند. .sp \fIپیش‌فرض:\fP تنظیم نشده .SS cert\-hostname .sp فهرست مرتب‌شده‌ای از حداکثر ۴ نام میزبان جهت مطابقت با گواهی همتا. برای اعتبارسنجی موفق گواهی، حداقل یکی باید مطابقت داشته باشد (به ca\-file مراجعه کنید). اگر فهرست خالی نباشد، ارتباط با ریموت تنها از طریق پروتکل‌های QUIC یا TLS امکان‌پذیر است و گواهی همتا الزامی خواهد بود. .sp \fIپیش‌فرض:\fP تنظیم نشده .SS block\-notify\-after\-transfer .sp هنگام دریافت AXFR/IXFR ورودی از این ریموت (به عنوان یک سرور اصلی)، از ارسال پیام‌های NOTIFY به تمام سرورهای ثانویه پیکربندی‌شده جلوگیری می‌کند. .sp \fIپیش‌فرض:\fP \fBoff\fP .SS no\-edns .sp اگر فعال باشد، هیچ رکورد OPT (EDNS) به درخواست‌های خروجی به این سرور ریموت اضافه نمی‌شود. این حالت برای ارتباط با برخی پیاده‌سازی‌های معیوب DNS (مانند Windows Server 2016) ضروری است. .sp علاوه بر این، اگر از TCP برای نوسازی زون استفاده شود، استعلام SOA و استعلام AXFR/IXFR متعاقب آن از اتصال TCP مشترک استفاده نمی‌کنند. این حالت امکان انتقال از برخی پیاده‌سازی‌های معیوب DNS (مانند ixfrdist) را فراهم می‌کند. .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 این گزینه عملاً به‌روزرسانی‌های تایمر انقضای زون \%<#\:zone-expiration> را از طریق گزینه EDNS EXPIRE مشخص‌شده در \fBRFC 7314\fP \% غیرفعال می‌کند. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP \fBoff\fP .SS automatic\-acl .sp اگر فعال باشد، برخی عملیات مجاز برای ریموت خودکار بر اساس زمینه اجازه داده می‌شود: .INDENT 0.0 .IP \(bu 2 درخواست NOTIFY ورودی از ریموت مجاز است اگر سرور اصلی زون باشد. .IP \(bu 2 انتقال زون خروجی به ریموت مجاز است اگر مقصد NOTIFY برای زون باشد. .UNINDENT .sp قوانین automatic ACL قبل از پیکربندی صریح ACL زون ارزیابی می‌شوند. .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 نیازمند فعال‌سازی سراسری از طریق automatic\-acl در بخش سرور است. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP \fBon\fP .SH "بخش ریموت‌ها (REMOTES SECTION)" .sp تعریف گروه‌های سرورهای ریموت. گروه‌بندی ریموت‌ها پیکربندی را ساده می‌کند. .INDENT 0.0 .INDENT 3.5 .sp .EX remotes: \- id: STR remote: remote_id ... .EE .UNINDENT .UNINDENT .SS id .sp شناسه گروه ریموت. .SS remote .sp فهرست مرتب از ارجاعات به تعاریف سرورهای ریموت. .sp \fIپیش‌فرض:\fP تنظیم نشده .SH "بخش ACL (ACL SECTION)" .sp تعریف قوانین فهرست کنترل دسترسی (ACL). قانون ACL شرح یک یا چند اقدام مجاز (درخواست انتقال زون، اعلان تغییر زون، و به‌روزرسانی پویای DNS) است که پردازش یا رد می‌شوند. پرس‌وجوهای بدون نیاز به احراز هویت همیشه مجازند. .INDENT 0.0 .INDENT 3.5 .sp .EX acl: \- id: STR address: ADDR[/INT] | ADDR\-ADDR | STR ... key: key_id ... cert\-key: BASE64 ... cert\-hostname: STR ... remote: remote_id | remotes_id ... action: query | notify | transfer | update ... protocol: udp | tcp | tls | quic ... deny: BOOL update\-type: STR ... update\-owner: key | zone | name update\-owner\-match: sub\-or\-equal | equal | sub | pattern update\-owner\-name: STR ... .EE .UNINDENT .UNINDENT .SS id .sp شناسه قانون ACL. .SS address .sp فهرست مرتب از آدرس‌های IP، مسیرهای مطلق سوکت UNIX، زیرشبکه‌ها، یا محدوده‌های شبکه. آدرس مبدأ پرس‌وجو باید با یکی از آن‌ها مطابقت داشته باشد. اگر تنظیم نشود، تطابق آدرس الزامی نیست. .sp \fIپیش‌فرض:\fP تنظیم نشده .SS key .sp فهرست مرتب از ارجاعات به کلیدهای TSIG. پرس‌وجو باید با یکی از آن‌ها مطابقت داشته باشد. اگر تنظیم نشود، احراز هویت تراکنش استفاده نمی‌شود. .sp \fIپیش‌فرض:\fP تنظیم نشده .SS cert\-key .sp فهرست مرتب از PINهای کلید عمومی گواهی ریموت. اگر خالی نباشد، ارتباط با ریموت فقط از طریق پروتکل‌های QUIC یا TLS ممکن است و ارائه گواهی همتا الزامی است. کلید گواهی همتا باید با یکی از PINهای مشخص‌شده مطابقت داشته باشد. .sp شناسه PIN نماینده کلید عمومی گواهی همتا است. هش SHA\-256 با کدگذاری Base64 از کلید عمومی است. هنگام تمدید گواهی معمولاً ثابت می‌ماند. .sp \fIپیش‌فرض:\fP تنظیم نشده .SS cert\-hostname .sp فهرست مرتب از نام‌های میزبان جهت تطابق با گواهی همتا. حداقل یک مورد برای اعتبارسنجی موفق گواهی باید مطابقت داشته باشد (رجوع به ca\-file). اگر فهرست خالی نباشد، ارتباط با ریموت فقط از طریق پروتکل‌های QUIC یا TLS ممکن است و ارائه گواهی همتا الزامی است. .sp \fIپیش‌فرض:\fP تنظیم نشده .SS remote .sp فهرست مرتب از ارجاعات به remote و remotes. پرس‌وجو باید با یکی از ریموت‌ها مطابقت داشته باشد؛ مشخصاً، یکی از آدرس‌های ریموت و در صورت وجود، کلید TSIG آن. .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 این گزینه همزمان با گزینه‌های address، key، یا protocol در یک آیتم ACL قابل تعیین نیست. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP تنظیم نشده .SS action .sp فهرستی مرتب از عملیات‌های مجاز یا غیرمجاز (انواع درخواست). .sp مقدارهای ممکن: .INDENT 0.0 .IP \(bu 2 \fBquery\fP – مجاز دانستن پرس‌وجوی معمولی DNS. چون پرس‌وجوهای عادی همیشه مجاز هستند، این اقدام تنها در ترکیب با کلید TSIG کاربرد دارد. .IP \(bu 2 \fBnotify\fP – مجاز دانستن اعلان ورودی (NOTIFY). .IP \(bu 2 \fBtransfer\fP – مجاز دانستن انتقال زون (AXFR، IXFR). .IP \(bu 2 \fBupdate\fP – مجاز دانستن به‌روزرسانی‌های زون (DDNS). .UNINDENT .sp \fIپیش‌فرض:\fP \fBquery\fP .SS protocol .sp فهرست پروتکل‌های مجاز. .sp مقدارهای ممکن: .INDENT 0.0 .IP \(bu 2 \fBudp\fP – پروتکل UDP. .IP \(bu 2 \fBtcp\fP – پروتکل TCP. .IP \(bu 2 \fBtls\fP – پروتکل TLS. .IP \(bu 2 \fBquic\fP – پروتکل QUIC. .UNINDENT .sp \fIپیش‌فرض:\fP تنظیم‌نشده (هرکدام) .SS deny .sp در صورت فعال بودن، به‌جای مجاز دانستن، ترکیب منطبق از موارد مشخص‌شده رد می‌شود. .sp \fIپیش‌فرض:\fP \fBoff\fP .SS update\-type .sp فهرستی از انواع مجاز رکوردهای منبع (RR) در به‌روزرسانی زون. هر رکورد در به‌روزرسانی باید با یکی از انواع مشخص‌شده مطابقت داشته باشد. .sp \fIپیش‌فرض:\fP تنظیم‌نشده .SS update\-owner .sp این گزینه مالکان مجاز رکوردهای منبع را در به‌روزرسانی زون، از طریق مقایسه آن‌ها با شناسه کلید TSIG، نام زون فعلی، یا فهرستی از نام‌های دامنه ارائه‌شده توسط گزینه update\-owner\-name محدود می‌کند. روش مقایسه توسط گزینه update\-owner\-match تعیین می‌شود. .sp مقدارهای ممکن: .INDENT 0.0 .IP \(bu 2 \fBkey\fP — مالک هر RR به‌روزرسانی‌شده باید با شناسه کلید TSIG (در صورت استفاده) مطابقت داشته باشد. .IP \(bu 2 \fBname\fP — مالک هر RR به‌روزرسانی‌شده باید با حداقل یک نام در فهرست update\-owner\-name مطابقت داشته باشد. .IP \(bu 2 \fBzone\fP — مالک هر RR به‌روزرسانی‌شده باید با نام زون فعلی مطابقت داشته باشد. .UNINDENT .sp \fIپیش‌فرض:\fP تنظیم‌نشده .SS update\-owner\-match .sp این گزینه نحوه تطبیق مالکان رکوردهای منبع در به‌روزرسانی را با نام یا نام‌های دامنه تنظیم‌شده توسط گزینه update\-owner مشخص می‌کند. .sp مقدارهای ممکن: .INDENT 0.0 .IP \(bu 2 \fBsub\-or\-equal\fP — مالک هر RR در به‌روزرسانی باید برابر با حداقل یک نام دامنه تعیین‌شده توسط update\-owner یا زیردامنه‌ای از آن باشد. .IP \(bu 2 \fBequal\fP — مالک هر RR به‌روزرسانی‌شده باید برابر با حداقل یک نام دامنه تعیین‌شده توسط update\-owner باشد. .IP \(bu 2 \fBsub\fP — مالک هر RR به‌روزرسانی‌شده باید زیردامنه‌ای از حداقل یک نام دامنه تعیین‌شده توسط update\-owner باشد، اما نباید با آن برابر باشد. .IP \(bu 2 \fBpattern\fP — مالک هر RR به‌روزرسانی‌شده باید با الگوی مشخص‌شده توسط update\-owner مطابقت داشته باشد. الگو می‌تواند یک نام دامنه FQDN یا غیر FQDN دلخواه باشد. اگر یک برچسب (label) شامل نویسه \fB*\fP (ستاره) باشد، با هر برچسبی مطابقت پیدا می‌کند. امکان تعیین چندین برچسب ستاره وجود دارد. .UNINDENT .sp \fIپیش‌فرض:\fP \fBsub\-or\-equal\fP .SS update\-owner\-name .sp فهرستی از مالکان مجاز RRها در به‌روزرسانی زون، هنگام استفاده از update\-owner با مقدار \fBname\fP\&. هر نام مالک در فهرست که FQDN نباشد (یعنی به نقطه ختم نشود)، به‌گونه‌ای در نظر گرفته می‌شود که نام زون مقصد به انتهای آن اضافه شده است. این شیوه تعیین نام مالک نسبی، امکان استفاده مجدد بهتر از قوانین ACL را در چندین زون فراهم می‌کند. .sp \fIپیش‌فرض:\fP تنظیم‌نشده .SH "بخش SUBMISSION (SUBMISSION SECTION)" .sp پارامترهای بررسی‌های ارائه‌ی KSK. .INDENT 0.0 .INDENT 3.5 .sp .EX submission: \- id: STR parent: remote_id | remotes_id ... check\-interval: TIME timeout: TIME parent\-delay: TIME .EE .UNINDENT .UNINDENT .SS id .sp یک شناسه ارائه‌دهنده (submission). .SS parent .sp فهرستی از ارجاعات remote و remotes به کارگزارهای DNS والد جهت بررسی وجود رکوردهای DS متناظر، هنگام ارائه KSK. همه آن‌ها باید DS متناظر را داشته باشند تا جابه‌جایی کلید (rollover) ادامه یابد. اگر مقداری مشخص نشود، جابه‌جایی باید به صورت دستی پیش برده شود. .sp \fIپیش‌فرض:\fP تنظیم‌نشده .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 یک resolver دارای اعتبارسنجی DNSSEC می‌تواند به عنوان parent تعیین شود. .UNINDENT .UNINDENT .SS check\-interval .sp بازه زمانی (به ثانیه) جهت بررسی دوره‌ای وجود رکورد DS روی کارسازهای DNS بالادست (parent)، هنگام ارسال KSK. .sp \fIپیش‌فرض:\fP \fB1h\fP (یک ساعت) .SS timeout .sp پس از گذشت این مدت زمان (به ثانیه)، ارسال KSK به‌طور خودکار موفق فرض می‌شود، حتی اگر تمام بررسی‌ها ناموفق بوده یا هیچ والدینی پیکربندی نشده باشد. مقدار 0 یعنی بی‌نهایت. .sp \fIپیش‌فرض:\fP \fB0\fP .SS parent\-delay .sp پس از بررسی موفق رکورد DS بالادست، پیش از آغاز مرحله بعدی تعویض کلید (roll\-over)، به این میزان (به ثانیه) درنگ می‌شود. این تاخیر باید زمان انتشار به‌روزرسانی در زون بالادست را پوشش دهد. .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 این تاخیر فقط بر ارسال خودکار KSK همراه با پرس‌وجوهای بالادست اثر می‌گذارد. برای ارسال KSK که منتهی به timeout شده یا با دستور \fIknotc\fP \fBzone\-ksk\-submitted\fP دستی تایید شده باشد اعمال نمی‌گردد. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP \fB0\fP .SH "بخش DNSKEY-SYNC (DNSKEY-SYNC SECTION)" .sp پارامترهای همگام‌سازی DNSKEY از طریق dynamic\-update. .INDENT 0.0 .INDENT 3.5 .sp .EX dnskey\-sync: \- id: STR remote: remote_id | remotes_id ... check\-interval: TIME .EE .UNINDENT .UNINDENT .SS id .sp شناسه dnskey\-sync. .SS remote .sp فهرستی از ارجاعات remote و remotes به سایر امضاکنندگان یا سرور master مشترک، که به‌روزرسانی‌های DDNS شامل رکوردهای DNSKEY/CDNSKEY/CDS باید به آن‌ها ارسال شوند. .sp \fIپیش‌فرض:\fP تنظیم نشده .SS check\-interval .sp اگر آخرین همگام‌سازی DNSKEY ناموفق بود یا منجر به تغییری شد، پس از این بازه (به ثانیه) سازگاری مجدداً بررسی و در صورت نیاز تکرار می‌شود. .sp \fIپیش‌فرض:\fP \fB60\fP (یک دقیقه) .SH "بخش خط‌مشی (POLICY SECTION)" .sp پیکربندی خط‌مشی DNSSEC. .INDENT 0.0 .INDENT 3.5 .sp .EX policy: \- id: STR keystore: keystore_id ... manual: BOOL single\-type\-signing: BOOL algorithm: rsasha1 | rsasha1\-nsec3\-sha1 | rsasha256 | rsasha512 | ecdsap256sha256 | ecdsap384sha384 | ed25519 | ed448 ksk\-size: SIZE zsk\-size: SIZE ksk\-shared: BOOL dnskey\-ttl: TIME zone\-max\-ttl: TIME keytag\-modulo: INT/INT ksk\-lifetime: TIME zsk\-lifetime: TIME delete\-delay: TIME propagation\-delay: TIME rrsig\-lifetime: TIME rrsig\-refresh: TIME rrsig\-pre\-refresh: TIME reproducible\-signing: BOOL nsec3: BOOL nsec3\-iterations: INT nsec3\-opt\-out: BOOL nsec3\-salt\-length: INT nsec3\-salt\-lifetime: TIME signing\-threads: INT ksk\-submission: submission_id ds\-push: remote_id | remotes_id ... cds\-cdnskey\-publish: none | delete\-dnssec | rollover | always | double\-ds cds\-digest\-type: sha256 | sha384 dnskey\-management: full | incremental offline\-ksk: BOOL unsafe\-operation: none | no\-check\-keyset | no\-update\-dnskey | no\-update\-nsec | no\-update\-expired ... .EE .UNINDENT .UNINDENT .SS id .sp شناسه خط‌مشی. .SS keystore .sp ارجاع به یک keystore حاوی داده‌های کلید خصوصی زون‌ها. .sp در صورت تعیین چند keystore، کلیدهای خصوصی جهت امضا در همه آن‌ها جستجو می‌شوند. کلیدهای تازه‌تولیدشده در نخستین مورد (یا نخستین مورد فاقد گزینه فعال ksk\-only در صورت تولید ZSK جدید) به ترتیب مشخص‌شده ذخیره می‌گردند. .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 اگر چند keystore پیکربندی شده باشد و زون با استفاده از ویژگی پشتیبان‌گیری \%<#\:data-and-metadata-backup> بازیابی شود، کلیه کلیدهای خصوصی بازیابی‌شده در نخستین keystore ارجاع‌داده‌شده ذخیره می‌شوند. .UNINDENT .UNINDENT .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 یک keystore پیکربندی‌شده با نام \(dqdefault\(dq تا زمانی که صریحاً ارجاع داده نشود استفاده نخواهد شد. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP یک keystore فرضی با مقادیر کاملاً پیش‌فرض .SS manual .sp در صورت فعال بودن، مدیریت خودکار کلید استفاده نمی‌شود. .sp \fIپیش‌فرض:\fP \fBoff\fP .SS single\-type\-signing .sp در صورت فعال بودن، از طرح امضای تک‌نوعی (Single\-Type Signing Scheme) در حالت مدیریت خودکار کلید استفاده می‌شود. .sp \fIپیش‌فرض:\fP \fBoff\fP (پیش‌فرض ماژول onlinesign \%<#\:mod-onlinesign> برابر با \fBon\fP است) .SS algorithm .sp الگوریتم کلیدهای امضا و امضاهای صادرشده. به DNSSEC Algorithm Numbers در \%\& مراجعه کنید. .sp مقادیر ممکن: .INDENT 0.0 .IP \(bu 2 \fBrsasha1\fP .IP \(bu 2 \fBrsasha1\-nsec3\-sha1\fP .IP \(bu 2 \fBrsasha256\fP .IP \(bu 2 \fBrsasha512\fP .IP \(bu 2 \fBecdsap256sha256\fP .IP \(bu 2 \fBecdsap384sha384\fP .IP \(bu 2 \fBed25519\fP .IP \(bu 2 \fBed448\fP .UNINDENT .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 الگوریتم Ed448 تنها در صورتی در دسترس است که برنامه با GnuTLS 3.6.12+ و Nettle 3.6+ کامپایل شده باشد. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP \fBecdsap256sha256\fP .SS ksk\-size .sp طول کلیدهای KSK یا CSK تازه‌تولیدشده. .sp \fIپیش‌فرض:\fP \fB2048\fP (rsa*)، \fB256\fP (ecdsap256)، \fB384\fP (ecdsap384)، \fB256\fP (ed25519)، \fB456\fP (ed448) .SS zsk\-size .sp طول کلیدهای ZSK تازه‌تولیدشده. .sp \fIپیش‌فرض:\fP مقدار پیش‌فرض ksk\-size را ببینید .SS ksk\-shared .sp در صورت فعال بودن، تمام زون‌هایی که این خط‌مشی به آن‌ها اختصاص یافته از یک یا چند KSK مشترک استفاده خواهند کرد. در حین چرخش (rollover) کلید KSK می‌توان چندین KSK را به اشتراک گذاشت. .sp \fBهشدار:\fP .INDENT 0.0 .INDENT 3.5 از آنجا که مجموعه KSK مشترک به شناسه خط‌مشی (policy id) وابسته است، تغییر نام خط‌مشی این ارتباط را شکسته و هنگام نیاز به KSK جدید، مجموعه KSK مشترک جدیدی آغاز می‌شود. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP \fBoff\fP .SS dnskey\-ttl .sp مقدار TTL برای رکوردهای DNSKEY افزوده‌شده به رأس زون (apex). .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 روی طول عمر کلید ZSK تأثیر دارد. .UNINDENT .UNINDENT .sp \fBهشدار:\fP .INDENT 0.0 .INDENT 3.5 اطمینان حاصل کنید که تمام رکوردهای DNSKEY با TTL به‌روزشده پیش از آغاز چرخش بعدی DNSKEY، در سرتاسر شبکه منتشر شده باشند. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP مقدار SOA TTL زون .SS zone\-max\-ttl .sp تعیین (بازنویسی) حداکثر مقدار TTL در میان تمام رکوردهای زون. .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 عموماً توصیه می‌شود تا حد امکان محاسبه بیشینه TTL را با تنظیم صریح این گزینه بازنویسی کنید. این گزینه برای DNSSEC Offline KSK \%<#\:dnssec-offline-ksk> الزامی است و زمانی که رکوردها به‌طور پویا تولید می‌شوند (مثلاً توسط ماژول \%<#\:mod-synthrecord>) کاملاً منطقی خواهد بود. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP پس از بارگذاری زون محاسبه می‌شود .SS keytag\-modulo .sp مشخص می‌کند که برچسب‌های کلید (keytags) هر کلید تولیدشده باید به پیمانه (modulo) مشخص‌شده هم‌نهشت باشند. مقدار گزینه باید رشته‌ای با قالب \fBR/M\fP باشد که در آن \fBR < M <= 256\fP اعداد صحیح مثبت هستند. هر زمان که یک کلید DNSSEC تولید می‌شود، اطمینان حاصل می‌شود که \fBkeytag % M == R\fP\& باشد. این امر از تداخل برچسب کلید در پیکربندی‌های DNSSEC Offline KSK \%<#\:dnssec-offline-ksk> یا DNSSEC multi\-signer \%<#\:dnssec-multi-signer> (و احتمالاً سایر موارد) جلوگیری می‌کند. .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 این تنظیم تنها برای کلیدهای تازه‌تولیدشده در زمان ایجاد آن‌ها اعمال می‌شود. کلیدهای مربوط به پیش از تنظیم این گزینه و کلیدهای واردشده از جاهای دیگر ممکن است با این خط‌مشی مطابقت نداشته باشند. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP \fB0/1\fP .SS ksk\-lifetime .sp دوره زمانی (به ثانیه) میان تولید KSK و شروع رول‌اور بعدی. .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 طول عمر کلید KSK تحت تأثیر propagation\-delay، dnskey\-ttl و تاخیر در ثبت KSK نیز قرار دارد. .sp مقدار صفر (نامحدود) باعث عدم رول‌اور KSK می‌شود. .sp در صورت فعال بودن single\-type\-signing، این مورد برای طول عمر CSK اعمال می‌شود. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP \fB0\fP (نامحدود) .SS zsk\-lifetime .sp دوره زمانی (به ثانیه) میان فعال‌سازی ZSK و شروع رول‌اور بعدی. .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 دقیق‌تر، این دوره زمانی از زمان فعال‌سازی ZSK محاسبه شده و پس از آن، یک ZSK جدید برای جایگزینی آن در طول رول‌اور بعدی تولید می‌شود. .sp در نتیجه، در عملکرد عادی، دوره تولید ZSK برابر با \fIzsk\-lifetime + propagation\-delay + dnskey_ttl\fP خواهد بود. .sp مقدار صفر (نامحدود) باعث عدم رول‌اور ZSK می‌شود. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP \fB30d\fP (۳۰ روز) .SS delete\-delay .sp پس از رول‌اور یک کلید (KSK یا ZSK) و حذف آن از زون، نگهداری آن در پایگاه داده KASP برای حداقل این مدت زمان (به ثانیه) پیش از حذف کامل. این ویژگی برای عیب‌یابی در مواردی که نیاز به بازیابی کلید باشد مفید است. .sp \fIپیش‌فرض:\fP \fB0\fP .SS propagation\-delay .sp تاخیر اضافی اعمال‌شده برای هر مرحله رول‌اور کلید. این مقدار (به ثانیه) باید برای پوشش انتشار داده‌ها از سرور اصلی به تمام سرورهای ثانویه، مدت زمان اجرای امضا و قطعی‌های احتمالی زیرساخت انتشار و امضا کافی باشد. به عبارت دیگر، این تاخیر تضمین می‌کند پس از تغییر برنامه‌ریزی‌شده مجموعه کلیدها، تمام سرورهای ثانویه عمومی حتماً مجموعه DNSKEY RRSet جدید را ارائه می‌دهند. .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 بر طول عمر کلید ZSK تأثیر دارد. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP \fB1h\fP (۱ ساعت) .SS rrsig\-lifetime .sp دوره اعتبار (به ثانیه) برای امضاهای تازه صادر شده. .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 زمان شروع اعتبار امضای RRSIG روی ۹۰ دقیقه قبل تنظیم می‌شود. این دوره زمانی جزء طول عمر امضا محاسبه نمی‌شود. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP \fB14d\fP (۱۴ روز) .SS rrsig\-refresh .sp حداقل مدت زمان (به ثانیه) پیش از انقضای امضا که طی آن امضا بازآوری می‌شود، تا از وجود RRSIG منقضی‌شده در سرورهای ثانویه یا حافظه موقت تحلیل‌کننده‌ها جلوگیری شود. .sp \fIپیش‌فرض:\fP 0.1 * rrsig\-lifetime + propagation\-delay + zone\-max\-ttl .sp در صورت فعال بودن dnssec\-validation: .sp \fIپیش‌فرض:\fP \fB1d\fP (۱ روز) .SS rrsig\-pre\-refresh .sp حداکثر مدت زمان (به ثانیه) پیش از زمان بازآوری امضا که طی آن ممکن است امضا بازآوری شود، تا در زون‌هایی با به‌روزرسانی مکرر، امضاهای RRSIG در دسته‌های بزرگ‌تر بازآوری شوند (جلوگیری از امضای مجدد بیش از حد مکرر). .sp \fIپیش‌فرض:\fP \fB1h\fP (۱ ساعت) .SS reproducible\-signing .sp تولید قطعی امضاهای RRSIG برای الگوریتم‌های ECDSA (\fBRFC 6979\fP \%). این حالت علاوه بر امنیت رمزنگاری نظری بهتر، سرعت بارگذاری زون‌های امضا شده (با روش مشابه) را به طور چشمگیری افزایش می‌دهد. با این حال، امضای زون کمی کندتر انجام می‌شود. .sp \fIپیش‌فرض:\fP \fBoff\fP .SS nsec3 .sp تعیین می‌کند که آیا NSEC3 به جای NSEC استفاده شود یا خیر. .sp \fIپیش‌فرض:\fP \fBoff\fP .SS nsec3\-iterations .sp تعداد دفعات اضافی اجرای هشینگ. .sp \fIپیش‌فرض:\fP \fB0\fP .SS nsec3\-opt\-out .sp در صورت فعال بودن، رکوردهای NSEC3 برای ارجاع‌های ناامن ایجاد نمی‌شوند. این امر امضای زون را سرعت بخشیده و اندازه کلی زون را کاهش می‌دهد. .sp \fBهشدار:\fP .INDENT 0.0 .INDENT 3.5 رکورد NSEC3 با بیت Opt\-Out فعال، دیگر به عنوان اثبات عدم وجود رکورد در این زون عمل نمی‌کند. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP \fBoff\fP .SS nsec3\-salt\-length .sp طول فیلد salt بر حسب بایت (octet)، که پیش از هش کردن به نام مالک اصلی افزوده می‌شود. .sp \fIپیش‌فرض:\fP \fB0\fP .SS nsec3\-salt\-lifetime .sp مدت‌زمان اعتبار (به ثانیه) فیلد salt به‌تازگی صادر شده. .sp مقدار صفر به معنی نامحدود است. .sp مقدار خاص \fI\-1\fP هربار با تغییر ZSK فعال، ایجاد salt جدید (re\-salt) را آغاز می‌کند. این امر تعداد تغییرات بزرگ روی زون را بهینه می‌سازد. .sp \fIپیش‌فرض:\fP \fB30d\fP (۳۰ روز) .SS signing\-threads .sp هنگام امضای زون یا به‌روزرسانی، از این تعداد ریسه (thread) برای امضای موازی استفاده می‌شود. .sp این ریسه‌ها افزون بر ریسه‌های مستقل Background workers هستند. .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 برخی از مراحل عملیات امضای DNSSEC موازی‌سازی نمی‌شوند. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP \fB1\fP (بدون ریسه اضافه) .SS ksk\-submission .sp ارجاع به بخش submission شامل پارامترهای بررسی ثبت KSK. .sp \fIپیش‌فرض:\fP تنظیم نشده .SS ds\-push .sp ارجاع‌های اختیاری remote و remotes به کارساز DNS معتبر زون والد. کارساز ریموت باید طوری پیکربندی شده باشد که به‌روزرسانی‌های رکورد DS را از طریق DDNS بپذیرد. هرگاه یک رکورد CDS در زون محلی تغییر کند، رکورد DS متناظر به‌صورت یک به‌روزرسانی پویا (DDNS) به کارساز DNS والد ارسال می‌شود. همه رکوردهای قبلی DS درون پیام DDNS حذف می‌شوند. مدیریت هم‌زمان هر دو زون فرزند و والد توسط یک کارساز Knot DNS یکسان امکان‌پذیر است. .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 این ویژگی نیازمند این است که cds\-cdnskey\-publish روی \fBnone\fP تنظیم نشده باشد. .UNINDENT .UNINDENT .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 تغییر یادشده در رکورد CDS معمولاً به این معنی است که یک تعویض KSK (roll\-over) در حال اجراست و کلید جدید در حال ورود، از پیش برای مدت‌زمان propagation\-delay در وضعیت «آماده» (ready) بوده است. .UNINDENT .UNINDENT .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 ماژول Onlinesign \%<#\:mod-onlinesign> از قابلیت ارسال DS (DS push) پشتیبانی نمی‌کند. .UNINDENT .UNINDENT .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 اگر این ویژگی زمانی فعال شود که تعویض KSK از قبل در حال اجرا بوده است، ممکن است برای تعویض کلید در حال اجرا اعمال نشود. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP تنظیم نشده .SS dnskey\-sync .sp ارجاع به بخش dnskey\-sync شامل پارامترهای همگام‌سازی DNSKEY. .sp \fIپیش‌فرض:\fP تنظیم نشده .SS cds\-cdnskey\-publish .sp چگونگی و وضعیت انتشار رکوردهای CDS و CDNSKEY را در زون کنترل می‌کند. .sp مقادیر ممکن: .INDENT 0.0 .IP \(bu 2 \fBnone\fP – هرگز هیچ رکورد CDS یا CDNSKEY در زون منتشر نشود. .IP \(bu 2 \fBdelete\-dnssec\fP – انتشار رکوردهای ویژه CDS و CDNSKEY که نشان‌دهنده غیرفعال‌سازی DNSSEC هستند. .IP \(bu 2 \fBrollover\fP – انتشار رکوردهای CDS و CDNSKEY برای KSK آماده ولی هنوز غیرفعال (مرحله submission در تعویض KSK). .IP \(bu 2 \fBalways\fP – همیشه یک رکورد CDS و یک رکورد CDNSKEY برای KSK فعلی منتشر شود. .IP \(bu 2 \fBdouble\-ds\fP – همیشه حداکثر تا دو رکورد CDS و دو رکورد CDNSKEY برای KSKهای آماده و/یا فعال منتشر شود. .UNINDENT .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 اگر کلیدهای زون به‌صورت دستی مدیریت شوند، بسته به کلیدهای موجود، مجموعه‌رکوردهای (rrsets) مربوط به CDS و CDNSKEY ممکن است شامل رکوردهای بیشتری باشند. .UNINDENT .UNINDENT .sp \fBهشدار:\fP .INDENT 0.0 .INDENT 3.5 مقدار \fBdouble\-ds\fP روش تعویض double\-DS را آغاز نمی‌کند. این روش تنها زمانی پشتیبانی می‌شود که به‌صورت دستی و بدون تنظیم ksk\-submission انجام شود. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP \fBrollover\fP .SS cds\-digest\-type .sp نوع دایجست را برای رکوردهای منتشرشده CDS مشخص می‌کند. .sp مقادیر ممکن: .INDENT 0.0 .IP \(bu 2 \fBsha256\fP .IP \(bu 2 \fBsha384\fP .UNINDENT .sp \fIپیش‌فرض:\fP \fBsha256\fP .SS dnskey\-management .sp نحوه مدیریت مجموعه‌رکوردهای DNSKEY، CDNSKEY و CDS در نقطه راس زون (apex) را هنگام امضای (مجدد) زون مشخص می‌کند. .sp مقادیر ممکن: .INDENT 0.0 .IP \(bu 2 \fBfull\fP – هنگام هر بار امضای (مجدد) زون، تمام رکوردهای ناشناخته DNSKEY، CDNSKEY و CDS را حذف کرده و فقط مواردی که با کلیدهای زون در پایگاه داده KASP مرتبط هستند حفظ می‌شوند. .IP \(bu 2 \fBincremental\fP – رکوردهای ناشناخته DNSKEY، CDNSKEY و CDS در زون نگه داشته شده و رکوردهای تحت مدیریت سرور، به صورت تدریجی بر اساس تغییرات پایگاه داده KASP اصلاح می‌شوند. .UNINDENT .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 پیش‌نیازها برای \fIincremental\fP: .INDENT 0.0 .IP \(bu 2 قابلیت Offline KSK \%<#\:dnssec-offline-ksk> پشتیبانی نمی‌شود. .IP \(bu 2 مقدار delete\-delay برای پوشش‌دادن خاموشی احتمالی دیمن (مثلاً برای نگهداری سرور) به اندازه کافی بزرگ باشد. .IP \(bu 2 اجتناب از حذف دستی کلیدها با استفاده از keymgr \%<>\&. .UNINDENT .sp در غیر این صورت، ممکن است برخی رکوردهای DNSKEY متعلق به کلیدهای حذف‌شده در زون باقی بمانند. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP \fBfull\fP .SS offline\-ksk .sp فعال بودن یا نبودن ویژگی Offline KSK \%<#\:dnssec-offline-ksk> را مشخص می‌کند. .sp \fIپیش‌فرض:\fP \fBoff\fP .SS unsafe\-operation .sp غیرفعال‌سازی برخی ویژگی‌های ایمنی DNSSEC. .sp مقادیر ممکن: .INDENT 0.0 .IP \(bu 2 \fBnone\fP – هیچ موردی غیرفعال نشود. .IP \(bu 2 \fBno\-check\-keyset\fP – کلیدهای فعال در الگوریتم‌های موجود بررسی نشوند. این مورد ممکن است منجر به نقض \fBRFC 4035 بخش 2.2\fP \% شود. .IP \(bu 2 \fBno\-update\-dnskey\fP – رکوردهای DNSKEY، CDNSKEY و CDS در نقطه راس زون طبق پایگاه داده KASP نگهداری/بروزرسانی نشوند. دقیقاً همان‌طور که در زون هستند رها شوند. .IP \(bu 2 \fBno\-update\-nsec\fP – زنجیره NSEC/NSEC3 نگهداری/بروزرسانی نشود. تمام رکوردها همان‌طور که در زون هستند رها شوند. .IP \(bu 2 \fBno\-update\-expired\fP – رکوردهای منقضی‌شده RRSIG بروزرسانی نشوند. .UNINDENT .sp چندین مقدار را می‌توان تعیین کرد. .sp \fBهشدار:\fP .INDENT 0.0 .INDENT 3.5 این حالت مخصوص متخصصان DNSSEC است که عواقب آن را درک می‌کنند. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP \fBnone\fP .SH "بخش EXTERNAL (EXTERNAL SECTION)" .sp پیکربندی اعتبارسنجی خارجی زون. .INDENT 0.0 .INDENT 3.5 .sp .EX external: \- id: STR timeout: TIME dump\-new\-zone: STR dump\-removals: STR dump\-additions: STR .EE .UNINDENT .UNINDENT .SS id .sp شناسه بخش external. .SS timeout .sp اگر اعتبارسنجی در این بازه زمانی (بر حسب ثانیه) تایید نشود، ناموفق تلقی می‌شود. .sp \fIپیش‌فرض:\fP \fB300\fP .SS dump\-new\-zone .sp مسیر پرونده‌ای که محتویات زون جدید پیش از انتظار برای اعتبارسنجی خارجی، در آن نوشته می‌شود. .sp \fIپیش‌فرض:\fP none .SS dump\-removals .sp مسیر پرونده‌ای که رکوردهای در حال حذف پیش از انتظار برای اعتبارسنجی خارجی، در آن نوشته می‌شوند. .sp \fIپیش‌فرض:\fP none .SS dump\-additions .sp مسیر پرونده‌ای که رکوردهای در حال افزودن پیش از انتظار برای اعتبارسنجی خارجی در آن نوشته خواهند شد. .sp \fIپیش‌فرض:\fP none .SH "بخش الگو (TEMPLATE SECTION)" .sp یک الگو، تنظیمات زون قابل اشتراک‌گذاری است که با کاهش موارد تکراری، پیکربندی را ساده می‌کند. الگوی پیش‌فرض خاص (با شناسه \fIdefault\fP) می‌تواند برای پیکربندی سراسری زون یا به عنوان پیکربندی ضمنی در صورت عدم تعیین الگوی دیگر برای زون، استفاده شود. .INDENT 0.0 .INDENT 3.5 .sp .EX template: \- id: STR global\-module: STR/STR ... # All zone options (excluding \(aqtemplate\(aq item) .EE .UNINDENT .UNINDENT .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 اگر موردی به صراحت هم در الگوی مرجع و هم در زون تعیین شده باشد، مقدار مورد زون جایگزین مقدار مورد الگو می‌شود. .UNINDENT .UNINDENT .SS id .sp شناسه الگو. .SS global\-module .sp فهرست مرتب‌شده ارجاعات به ماژول‌های پرس‌وجو در قالب \fImodule_name\fP یا \fImodule_name/module_id\fP\&. این ماژول‌ها بر تمام پرس‌وجوها اعمال می‌شوند. .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 این گزینه تنها در الگوی \fIdefault\fP در دسترس است. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP تنظیم‌نشده .SH "بخش زون (ZONE SECTION)" .sp تعریف زون‌های ارائه‌شده توسط سرور. .INDENT 0.0 .INDENT 3.5 .sp .EX zone: \- domain: DNAME template: template_id storage: STR file: STR zone\-db\-input: INT zone\-db\-output: INT master: remote_id | remotes_id ... ddns\-master: remote_id notify: remote_id | remotes_id ... notify\-delay: TIME update\-delay: TIME acl: acl_id ... master\-pin\-tolerance: TIME provide\-ixfr: BOOL semantic\-checks: BOOL | soft default\-ttl: TIME zonefile\-sync: TIME zonefile\-load: none | difference | difference\-no\-serial | whole zonefile\-skip: STR ... journal\-content: none | changes | all journal\-max\-usage: SIZE journal\-max\-depth: INT ixfr\-benevolent: BOOL ixfr\-by\-one: BOOL ixfr\-from\-axfr: BOOL zone\-max\-size : SIZE adjust\-threads: INT external\-validation: external_id dnssec\-signing: BOOL dnssec\-validation: BOOL dnssec\-policy: policy_id ds\-push: remote_id | remotes_id ... zonemd\-verify: BOOL zonemd\-generate: none | zonemd\-sha384 | zonemd\-sha512 | remove serial\-policy: increment | unixtime | dateserial serial\-modulo: INT/INT | +INT | \-INT | INT/INT+INT | INT/INT\-INT reverse\-generate: DNAME ... include\-from: DNAME ... refresh\-min\-interval: TIME refresh\-max\-interval: TIME retry\-min\-interval: TIME retry\-max\-interval: TIME expire\-min\-interval: TIME expire\-max\-interval: TIME catalog\-role: none | interpret | generate | member catalog\-template: template_id ... catalog\-zone: DNAME catalog\-group: STR module: STR/STR ... .EE .UNINDENT .UNINDENT .SS domain .sp شناسه نام زون. .SS template .sp ارجاع به الگوی پیکربندی. .sp \fIپیش‌فرض:\fP تنظیم‌نشده یا \fBdefault\fP (اگر الگو وجود داشته باشد) .SS storage .sp دایرکتوری داده برای نگهداری پرونده‌های زون. مسیر غیرمطلق، نسبت به دایرکتوری راه‌اندازی knotd \%<> در نظر گرفته می‌شود. .sp \fIپیش‌فرض:\fP \fB${localstatedir}/lib/knot\fP (پیکربندی‌شده با \fB\-\-with\-storage=path\fP) .SS file .sp مسیر پرونده زون. امکان استفاده از قالب‌سازهای زیر نیز وجود دارد: .INDENT 0.0 .IP \(bu 2 \fB%c[\fP\fIN\fP\fB]\fP یا \fB%c[\fP\fIN\fP\fB\-\fP\fIM\fP\fB]\fP – یعنی کاراکتر \fIN\fPام یا دنباله‌ای از کاراکترها که از کاراکتر \fIN\fPام آغاز شده و با کاراکتر \fIM\fPام نام متنی زون پایان می‌یابد (نگاه کنید به \fB%s\fP). شمارش اندیس‌ها از چپ و از 0 آغاز می‌شود. تمام نقطه‌ها (شامل نقطه پایانی) محاسبه می‌شوند. اگر کاراکتر موجود نباشد، قالب‌ساز بی‌اثر است. .IP \(bu 2 \fB%l[\fP\fIN\fP\fB]\fP – یعنی برچسب \fIN\fPام نام متنی زون (نگاه کنید به \fB%s\fP). شمارش اندیس از راست و از 0 آغاز می‌شود (0 ~ TLD). اگر برچسب موجود نباشد، قالب‌ساز بی‌اثر است. .IP \(bu 2 \fB%s\fP – یعنی نام زون فعلی در نمایش متنی آن. نام زون شامل نقطه پایانی نیست (نتیجه برای زون ریشه، یک رشته خالی است!). .IP \(bu 2 \fB%%\fP – یعنی نویسه \fB%\fP. .UNINDENT .sp \fBهشدار:\fP .INDENT 0.0 .INDENT 3.5 مراقب نویسه‌های ویژه‌ای که گریز داده شده‌اند یا به فرم \eDDD کدگذاری شده‌اند (که در آن DDD کد اسکی ده‌دهی متناظر است) باشید. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP storage\fB/%s.zone\fP .SS zone\-db\-input .sp در صورت تنظیم، زون از پایگاه داده زون پیکربندی‌شده در zone\-db\-listen بارگیری می‌شود. مقدار این گزینه، شماره نمونه زون (از 1 تا 8 شامل خودشان) درون پایگاه داده را جهت خواندن مشخص می‌کند. .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 با فعال بودن این گزینه، پرونده متنی زون هرگز بارگیری نمی‌شود. تنظیمات zonefile\-load همچنان برای مدیریت محتوای زون بارگیری‌شده از پایگاه داده اعمال می‌شود؛ با این حال، مقادیر \fBzonefile\-load: whole\fP و \fBjournal\-content: changes\fP توصیه می‌شوند (که هر دو حالت پیش‌فرض هستند). .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP \fB\-1\fP (غیرفعال) .SS zone\-db\-output .sp در صورت تنظیم، زون در پایگاه داده زون پیکربندی‌شده در zone\-db\-listen ذخیره شده و با هر تغییر در محتوای زون در آنجا به‌روزرسانی می‌شود. مقدار این گزینه شماره نمونه زون (از 1 تا 8 شامل خودشان) درون پایگاه داده را جهت نوشتن تعیین می‌کند. .sp \fIپیش‌فرض:\fP \fB\-1\fP (غیرفعال) .SS master .sp فهرستی مرتب از ارجاعات remote و remotes به سرورهای اصلی زون (که پیش‌تر با عنوان سرورهای master شناخته می‌شدند). مقدار خالی برای بازنویسی مقدار الگو مجاز است. .sp \fIپیش‌فرض:\fP تنظیم نشده .SS ddns\-master .sp ارجاعی به سرور اصلی زون که پیام‌های DDNS باید به آن فوروارد شوند. در صورت عدم تعیین، اولین سرور master استفاده می‌شود. .sp اگر روی مقدار خالی (\(dq\(dq) تنظیم شود، پیام‌های دریافتی DDNS فوروارد نمی‌شوند بلکه روی زون محلی اعمال می‌گردند، فارغ از اینکه سرور ثانویه باشد یا نه. این مورد فقط در ترکیب با فعال بودن dnssec\-signing مجاز است. .sp \fIپیش‌فرض:\fP تنظیم نشده .SS notify .sp فهرستی مرتب از ارجاعات remote و remotes به سرورهای ثانویه که در صورت تغییر زون، پیام NOTIFY به آن‌ها فرستاده می‌شود. مقدار خالی برای بازنویسی مقدار الگو مجاز است. .sp \fIپیش‌فرض:\fP تنظیم نشده .SS notify\-delay .sp تأخیر زمانی بر حسب ثانیه پیش از ارسال پیام خروجی NOTIFY. این تأخیر همچنین دقت زمانی ارسال پیام‌های NOTIFY را به ازای هر زون مشخص می‌کند. .sp \fIپیش‌فرض:\fP \fB0\fP .SS update\-delay .sp تأخیر زمانی بر حسب ثانیه پیش از اعمال تغییرات در محتوای زون پس از یک محرک خارجی مانند NOTIFY یا DDNS دریافتی، یا یک محرک داخلی از زونی دیگر مانند تغییر در زونی که باید معکوس شود، شامل شده از آن باشد یا عضوی از کاتالوگ زون تولیدشده باشد. .sp استثنا: رویدادهای تغییر زون ناشی از سوکت کنترل (دستورهای knotc zone\-*) یا کاتالوگ تفسیرشده بلافاصله و بدون تأخیر پیکربندی‌شده انجام می‌شوند. .sp \fIپیش‌فرض:\fP \fB0\fP .SS acl .sp فهرستی مرتب از ارجاعات به قواعد ACL که می‌توانند انتقال‌های زون، به‌روزرسانی‌ها یا پیام‌های NOTIFY دریافتی را مجاز یا رد کنند. .sp \fIپیش‌فرض:\fP تنظیم نشده .SS master\-pin\-tolerance .sp اگر روی یک سرور ثانویه مقداری غیرصفر تنظیم شود، همیشه AXFR/IXFR از همان سرور اصلی قبلی درخواست می‌شود و عملاً یک سرور اصلی سنجاق می‌شود. تنها زمانی که سرور اصلی دیگری به‌روز شود و سرور فعلی به میزان زمان مشخص‌شده (تعیین‌شده توسط این گزینه به ثانیه) عقب بماند، به سرور اصلی به‌روزرسانی‌شده جابه‌جا شده و AXFR اجباری می‌شود. .sp این گزینه زمانی مفید است که چند سرور اصلی ممکن است تاریخچه‌های متفاوتی از زون در ژورنال‌های خود داشته باشند، که ترکیب متناوب IXFR از سرورهای اصلی مختلف را ناامن می‌سازد. .sp \fIپیش‌فرض:\fP \fB0\fP (غیرفعال) .SS provide\-ixfr .sp اگر غیرفعال باشد، سرور مجبور است به پرس‌وجوهای IXFR با AXFR پاسخ دهد. اگر فعال باشد، به درخواست‌های IXFR به‌صورت عادی پاسخ داده می‌شود. .sp \fIپیش‌فرض:\fP \fBon\fP .SS semantic\-checks .sp تعیین می‌کند که آیا بررسی‌های معنایی اضافی زون اعمال شوند یا شدت بررسی‌های اجباری چگونه باشد. .sp چندین بررسی اجباری وجود دارد که همیشه فعال‌اند و قابل غیرفعال‌سازی نیستند. خطا در بررسی اجباری مانع از بارگذاری زون می‌شود. اکثر بررسی‌های اجباری را می‌توان با تنظیم \fBsoft\fP تضعیف کرد، که امکان بارگذاری زون را حتی در صورت رد شدن در بررسی فراهم می‌کند. .sp در صورت فعال بودن، بررسی‌های اضافی اعمال می‌شوند. این بررسی‌ها مانع از بارگذاری زون نمی‌شوند. .sp بررسی‌های اجباری روی پرونده‌های زون، انتقال‌های زون، و به‌روزرسانی‌ها از طریق رابط کنترلی اعمال می‌شوند. بررسی‌های اضافی فقط روی پرونده‌های زون اعمال می‌شوند! .sp بررسی‌های اجباری: .INDENT 0.0 .IP \(bu 2 نبود رکورد SOA در رأس زون (\fBRFC 1034\fP \%) (*) .IP \(bu 2 وجود رکورد اضافی همراه با رکورد CNAME به‌جز RRSIG و NSEC (\fBRFC 1034\fP \%) .IP \(bu 2 وجود چند رکورد CNAME با مالک یکسان (\fBRFC 1034\fP \%) .IP \(bu 2 رکورد DNAME دارای رکورد زیرمجموعه (\fBRFC 6672\fP \%) .IP \(bu 2 وجود چند رکورد DNAME با مالک یکسان (\fBRFC 6672\fP \%) .IP \(bu 2 وجود رکورد NS همراه با رکورد DNAME (\fBRFC 6672\fP \%) .IP \(bu 2 وجود رکورد DS در رأس زون (\fBRFC 3658\fP \%) .UNINDENT .sp (*) بررسی نشانه‌دار را نمی‌توان با حالت soft تضعیف کرد. سایر بررسی‌های اجباری مشمول حالت اختیاری soft می‌شوند. .sp بررسی‌های اضافی: .INDENT 0.0 .IP \(bu 2 نبود رکورد NS در رأس زون .IP \(bu 2 نبود رکورد glue از نوع A یا AAAA .IP \(bu 2 رکورد نامعتبر DS یا NSEC3PARAM .IP \(bu 2 ناهمخوانی CDS یا CDNSKEY .IP \(bu 2 سایر بررسی‌های DNSSEC که حین dnssec\-validation اجرا می‌شوند .UNINDENT .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 حالت soft به رویداد تازه‌سازی اجازه می‌دهد از پاسخ CNAME به پرس‌وجوی SOA (پیام با ساختار نادرست) چشم‌پوشی کند و در عوض راه‌اندازی اولیه زون (bootstrap) را اجرا نماید. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP \fBoff\fP .SS default\-ttl .sp مقدار TTL پیش‌فرض در صورتی که در پرونده زون یا درج زون از طریق پیکربندی پویا مقداری تعیین نشده باشد. .sp \fBهشدار:\fP .INDENT 0.0 .INDENT 3.5 از آنجا که تغییر این مقدار می‌تواند منجر به تجزیه متفاوت پرونده(های) زون شود، شماره سریال SOA مربوطه زون باید قبل از بارگذاری مجدد یا ثبت پیکربندی افزایش یابد. از طرف دیگر، تنظیم zonefile\-load روی \fBdifference\-no\-serial\fP تضمین می‌کند که به‌روزرسانی زون(های) حاصل صحیح باشد. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP \fB3600\fP .SS zonefile\-sync .sp مدت زمان به ثانیه که پس از آن زون فعلی در حافظه با پرونده زون روی دیسک همگام‌سازی می‌شود (به file مراجعه کنید). سرور حتی پس از راه‌اندازی مجدد با استفاده از ژورنال زون، آخرین نسخه زون را ارائه می‌دهد، اما پرونده زون روی دیسک تنها پس از پایان زمان \fBzonefile\-sync\fP (یا پس از تخلیه دستی زون) همگام‌سازی خواهد شد. این قابلیت زمانی کاربرد دارد که زون از طریق IXFR ،DDNS یا امضای خودکار DNSSEC به‌روزرسانی شود. برای غیرفعال کردن کامل همگام‌سازی خودکار پرونده زون، مقدار را روی \-1 تنظیم کنید. در این حالت، همچنان امکان اجبار تخلیه دستی زون با گزینه \fB\-f\fP وجود دارد. .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 اگر زون‌های بزرگی با به‌روزرسانی‌های متوالی میزبانی می‌کنید که در آن‌ها همگام‌سازی فوری با پرونده زون مطلوب نیست، این مقدار را افزایش دهید. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP \fB0\fP (فوری) .SS zonefile\-load .sp نحوه اعمال محتوای پرونده زون هنگام بارگذاری زون را انتخاب می‌کند. .sp مقادیر ممکن: .INDENT 0.0 .IP \(bu 2 \fBnone\fP – پرونده زون اصلاً استفاده نمی‌شود. .IP \(bu 2 \fBdifference\fP – اگر محتوای زون هنگام شروع یا بارگذاری مجدد سرور از قبل در دسترس باشد، تفاوت بین آن‌ها و محتوای پرونده زون محاسبه می‌شود. این تفاوت سپس از نظر خطاهای معنایی بررسی شده و بر محتوای فعلی زون اعمال می‌شود. .IP \(bu 2 \fBdifference\-no\-serial\fP – مشابه \fBdifference\fP است، اما از سریال SOA در پرونده زون چشم‌پوشی می‌شود و سرور به‌طور خودکار سریال را افزایش می‌دهد. .IP \(bu 2 \fBwhole\fP – محتوای زون از پرونده زون بارگذاری می‌شود. .UNINDENT .sp هنگامی که \fBdifference\fP پیکربندی شده باشد و هنوز محتوایی برای زون وجود نداشته باشد (راه‌اندازی اولیه بدون محتوای پیشین و بدون محتوای زون در ژورنال)، رفتاری مشابه با \fBwhole\fP خواهد داشت. .sp \fIپیش‌فرض:\fP \fBwhole\fP .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 برای راهنمایی در مورد پیکربندی این گزینه و گزینه‌های مرتبط جهت تضمین عملکرد قابل اطمینان، به Handling zone file, journal, changes, serials \%<#\:handling-zone-file-journal-changes-serials> مراجعه کنید. .UNINDENT .UNINDENT .sp \fBهشدار:\fP .INDENT 0.0 .INDENT 3.5 اگر zone\-db\-input پیکربندی شده باشد، پرونده متنی زون هرگز بارگذاری نمی‌شود. با این وجود، این گزینه همچنان بر نحوه اعمال و مدیریت محتوای زون بارگذاری‌شده از پایگاه داده تأثیر می‌گذارد. .UNINDENT .UNINDENT .SS zonefile\-skip .sp انواع رکوردهای منبع جهت نادیده‌گرفتن هنگام بارگذاری و همگام‌سازی پرونده‌های زون را تعیین می‌کند. .sp انواع رکوردهای منبع به صورت رشته نشان داده می‌شوند (مانند \(dqDS\(dq) و چندین نوع قابل تعیین است. رشته خاص \fBdnssec\fP نشان‌دهنده تمام انواعی است که معمولاً توسط روال‌های امضای DNSSEC ایجاد می‌شوند (DNSKEY، RRSIG، NSEC، NSEC3، NSEC3PARAM، CDNSKEY، CDS — ولی نه DS). .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 این گزینه حین خواندن یا نوشتن پرونده زون اعمال می‌شود، ولی مستقیماً عملیاتی روی پرونده زون آغاز نمی‌کند. بنابراین، انتظار نمی‌رود رکوردهای پیکربندی‌شده بلافاصله پس از تنظیم گزینه، از پرونده زون یا زون فعال حذف شوند. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP تنظیم‌نشده .SS journal\-content .sp نحوه استفاده از ژورنال برای ذخیره زون و تغییرات آن را تعیین می‌کند. .sp مقادیر ممکن: .INDENT 0.0 .IP \(bu 2 \fBnone\fP – ژورنال اصلاً استفاده نمی‌شود. .IP \(bu 2 \fBchanges\fP – تاریخچه تغییرات زون در ژورنال ذخیره می‌شود. .IP \(bu 2 \fBall\fP – محتوا و تاریخچه زون در ژورنال ذخیره می‌شود. .UNINDENT .sp \fIپیش‌فرض:\fP \fBchanges\fP .sp \fBهشدار:\fP .INDENT 0.0 .INDENT 3.5 هنگام تغییر این گزینه، ژورنال داده‌های مربوط به تنظیم قبلی را نگه می‌دارد. برای نمونه، تغییر آن به \fBnone\fP ژورنال را پاکسازی نمی‌کند. همچنین، تغییر آن از \fBall\fP به \fBchanges\fP باعث حذف zone\-in\-journal نمی‌شود و رفتار بارگذاری زون ممکن است متفاوت از حد انتظار باشد. توصیه می‌شود هنگام تغییر این گزینه، پاکسازی ژورنال لحاظ شود. .UNINDENT .UNINDENT .SS journal\-max\-usage .sp سیاست میزان فضای اشغالی در DB ژورنال توسط ژورنال هر زون. .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 به دلیل تکه‌تکه‌شدن (fragmentation) فضای خالی DB، ممکن است حجم پایگاه‌داده ژورنال بسیار بیشتر از مجموع journal\-max\-usage همه زون‌ها رشد کند. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP \fB100M\fP (100 مگابایت) .SS journal\-max\-depth .sp حداکثر طول تاریخچه ژورنال. .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 مجموعه تغییرات zone\-in\-journal جزو این حد شمرده نمی‌شود. .UNINDENT .UNINDENT .sp \fIحداقل:\fP \fB2\fP .sp \fIپیش‌فرض:\fP \fB20\fP .SS ixfr\-benevolent .sp در صورت فعال بودن، IXFR دریافتی حتی اگر شامل حذف رکوردهای ناموجود یا افزودن رکوردهای موجود باشد اعمال می‌شود. .sp \fIپیش‌فرض:\fP \fBoff\fP .SS ixfr\-by\-one .sp در IXFR دریافتی، پردازش فقط یک مجموعه تغییر در لحظه، نه چند مورد با هم. این کار تاریخچه کامل را در ژورنال حفظ می‌کند و مانع از ادغام مجموعه‌های تغییر هنگام دریافت همزمان چندتایی IXFR می‌شود. با این حال، همانطور که در رفتار ژورنال \%<#\:journal-behaviour>\& شرح داده شده، مانع از ادغام (یا حذف) مجموعه تغییرات قدیمی در ژورنال جهت ذخیره فضا نمی‌شود. .sp این گزینه باعث افزایش بار سرور هنگام پردازش IXFR، شامل ترافیک شبکه می‌شود. .sp \fIپیش‌فرض:\fP \fBoff\fP .SS ixfr\-from\-axfr .sp اگر کارگزار اولیه در پاسخ به درخواست IXFR، قالبی به سبک AXFR (AXFR\-style\-IXFR) بفرستد، تفاوت محاسبه شده و به صورت یک به‌روزرسانی تدریجی زون پردازش می‌شود (مثلاً با ذخیره مجموعه تغییرات در ژورنال). .sp \fIپیش‌فرض:\fP \fBoff\fP .SS zone\-max\-size .sp حداکثر اندازه زون. اندازه بر اساس حجم رکوردهای زون در قالب شبکه (wire format) بدون فشرده‌سازی سنجیده می‌شود. این حد برای انتقال‌های زون ورودی و به‌روزرسانی‌های پویا اعمال می‌شود. .sp برای انتقال‌های تدریجی (IXFR)، حد مؤثر برای اندازه کل رکوردهای موجود در انتقال، دو برابر مقدار پیکربندی‌شده است. با این حال، اندازه نهایی زون باید با مقدار پیکربندی‌شده مطابقت داشته باشد. .sp \fIپیش‌فرض:\fP نامحدود .SS adjust\-threads .sp موازی‌سازی روال‌های داخلی تنظیم زون با استفاده از تعداد معینی ریسه (thread). این مورد برای زون‌های بسیار بزرگ با NSEC3 مفید است. افزایش سرعت هنگام راه‌اندازی سرور و پردازش re\-salt در NSEC3 قابل مشاهده است. .sp \fIپیش‌فرض:\fP \fB1\fP (بدون ریسه اضافی) .SS external\-validation .sp ارجاع به بخش اعتبارسنجی خارجی (external validation). .sp در صورت پیکربندی، هرگونه تغییر در زون (به‌روزرسانی پرونده زون، IXFR/AXFR ورودی، به‌روزرسانی پویا، و امضای مجدد DNSSEC، ولی نه تغییرات روی سوکت کنترلی – \fBknotc zone\-begin\fP) درست پیش از اعمال زون جدید متوقف می‌شود. در آن نقطه، اعتبارسنجی و تأیید کاربر (یا اسکریپت تعریف‌شده توسط کاربر) انتظار کشیده می‌شود. .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 در صورت خاموش شدن سرور یا بارگذاری مجدد پیکربندی، سرور تا زمانی که تمام اعتبارسنجی‌های خارجی معلق اعمال یا لغو شوند، یا تا پایان مهلت زمانی منتظر می‌ماند. .UNINDENT .UNINDENT .sp در بخش ارجاع‌شده \fBexternal\fP، امکان تعریف مسیر پرونده‌هایی وجود دارد که محتوا یا تفاوت‌های زون جدید درست پیش از هر اعتبارسنجی در آن‌ها (در قالب پرونده زون) نوشته می‌شود. .sp \fBنکته کوتاه:\fP .INDENT 0.0 .INDENT 3.5 اگر dbus\-event روی \fBexternal\-verify\fP تنظیم شده باشد، هنگامی که سرور منتظر اعتبارسنجی خارجی است، سیگنال مربوطه ارسال می‌شود. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP none .SS dnssec\-signing .sp اگر فعال باشد، امضای خودکار DNSSEC برای زون روشن می‌شود. .sp \fIپیش‌فرض:\fP \fBoff\fP .SS dnssec\-validation .sp اگر فعال باشد، محتوای زون برای امضای صحیح با امضاهای DNSSEC (شامل زنجیرهٔ NSEC/NSEC3) هر بار که زون بارگذاری یا تغییر کند (شامل AXFR/IXFR)، یا هر زمان که انقضای یک RRSIG قبلاً دیده‌شده سپری شود، اعتبارسنجی می‌شود. .sp هنگامی که اعتبارسنجی شکست بخورد، زون در حال بارگذاری یا به‌روزرسانی در حال اعمال با خطا لغو می‌شود و وضعیت قبلی زون یا هیچ‌کدام منتشر می‌گردد. .sp هنگامی که یک RRSIG روی سرور ثانویه منقضی شود، کل زون منقضی می‌شود (SERVFAIL دائمی تا زمان حل مشکل). .sp اعتبارسنجی DNSSEC تا حد امکان به‌صورت افزایشی انجام می‌شود (زمان کمی برای به‌روزرسانی‌های کوچک روی زون بزرگ صرف می‌کند)، اما گاهی اعتبارسنجی کامل زون صورت می‌گیرد. .sp فهرست بررسی‌های DNSSEC: .INDENT 0.0 .IP \(bu 2 هر RRSet زون به‌طور صحیح توسط حداقل یک DNSKEY موجود امضا شده باشد. .IP \(bu 2 برای هر RRSIG حداکثر ۳ DNSKEY غیرمنطبق با keytag یکسان وجود دارد. .IP \(bu 2 مجموعهٔ RRSet مربوط به DNSKEY توسط KSK امضا شده باشد. .IP \(bu 2 رکورد NSEC(3) برای هر نام وجود داشته باشد (مگر در حالت opt\-out) با بیت‌مپ صحیح. .IP \(bu 2 هر رکورد NSEC(3) به رکورد بعدی از نظر ترتیب واژگانی متصل باشد. .UNINDENT .sp اعتبارسنجی تحت تأثیر پیکربندی dnssec\-policy قرار نمی‌گیرد، به‌جز گزینهٔ signing\-threads که تعداد رشته‌ها را برای اعتبارسنجی موازی مشخص می‌کند، و rrsig\-refresh که حداقل اعتبار باقی‌ماندهٔ مجاز RRSIG را تعریف می‌کند (در غیر این صورت یک هشدار ثبت می‌شود). .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 رکوردهای NSEC3 زائد یا خراب نادیده گرفته می‌شوند. .sp این حالت با dnssec\-signing سازگار نیست. .UNINDENT .UNINDENT .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 اگر dbus\-event روی \fBdnssec\-invalid\fP تنظیم شده باشد، سیگنال مربوطه در هنگام شکست اعتبارسنجی منتشر می‌شود؛ چه در مورد به‌روزرسانی نامعتبر زون و چه در مورد RRSIG منقضی‌شده که بازآوری نشده است. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP تنظیم‌نشده .SS dnssec\-policy .sp ارجاع به خط‌مشی امضای DNSSEC. .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 خط‌مشی پیکربندی‌شده به نام \(dqdefault\(dq استفاده نخواهد شد مگر اینکه صریحاً ارجاع داده شود. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP یک خط‌مشی فرضی با تمام مقادیر پیش‌فرض .SS ds\-push .sp پیکربندی ds\-push برای هر زون. این گزینه خط‌مشی‌های احتمالی مربوط به هر پالیسی را بازنویسی می‌کند. مقدار خالی برای بازنویسی مقدار الگو مجاز است. .sp \fIپیش‌فرض:\fP تنظیم‌نشده .SS zonemd\-verify .sp در هر بارگذاری/به‌روزرسانی زون، بررسی شود که ZONEMD در زون موجود و معتبر است. .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 محاسبهٔ خلاصهٔ زون (Zone digest) ممکن است روی زون‌های بزرگ زمان و CPU زیادی مصرف کند. .UNINDENT .UNINDENT .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 اگر dbus\-event روی \fBdnssec\-invalid\fP تنظیم شده باشد، سیگنال مربوطه در هنگام شکست تأیید اعتبار منتشر می‌شود. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP \fBoff\fP .SS zonemd\-generate .sp در هر به‌روزرسانی زون، ZONEMD محاسبه شده و درون زون قرار داده شود. .sp مقادیر ممکن: .INDENT 0.0 .IP \(bu 2 \fBnone\fP – هیچ اقدامی دربارهٔ ZONEMD انجام نشود. .IP \(bu 2 \fBzonemd\-sha384\fP – تولید ZONEMD با استفاده از الگوریتم SHA384. .IP \(bu 2 \fBzonemd\-sha512\fP – تولید ZONEMD با استفاده از الگوریتم SHA512. .IP \(bu 2 \fBremove\fP – حذف هرگونه ZONEMD از رأس (apex) زون. .UNINDENT .sp \fIپیش‌فرض:\fP \fBnone\fP .SS serial\-policy .sp مشخص می‌کند که سریال زون پس از یک به‌روزرسانی پویا یا امضای خودکار DNSSEC چگونه به‌روزرسانی شود. اگر سریال توسط به‌روزرسانی پویا تغییر کند، تغییری اعمال نمی‌شود. .sp مقادیر ممکن: .INDENT 0.0 .IP \(bu 2 \fBincrement\fP – سریال طبق محاسبات ریاضی شماره سریال افزایش می‌یابد. .IP \(bu 2 \fBunixtime\fP – سریال روی زمان یونیکس فعلی تنظیم می‌شود. .IP \(bu 2 \fBdateserial\fP – سریال ۱۰ رقمی (YYYYMMDDnn) افزایش می‌یابد، ۸ رقم نخست با تاریخ iso فعلی مطابقت دارد. .UNINDENT .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 اگر سریال حاصل برای \fBunixtime\fP یا \fBdateserial\fP کمتر یا مساوی سریال فعلی باشد (این اتفاق مثلاً هنگام مهاجرت از خط‌مشی دیگر یا به‌روزرسانی‌های مکرر رخ می‌دهد)، سریال در عوض افزایش می‌یابد. .sp برای جلوگیری از سردرگمی کاربر، از \fBdateserial\fP فقط در صورتی استفاده کنید که حداکثر انتظار ۱۰۰ به‌روزرسانی در روز برای هر زون را دارید و از \fBunixtime\fP فقط در صورتی که حداکثر انتظار یک به‌روزرسانی در ثانیه برای هر زون را دارید. .sp زون‌های کاتالوگ تولیدشده تنها از \fBunixtime\fP استفاده می‌کنند. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP \fBincrement\fP (برای زون‌های کاتالوگ تولیدشده: \fBunixtime\fP) .SS serial\-modulo .sp مقدار گزینه رشته‌ای شامل دو بخش (بدون جداکننده) است؛ هر بخش اختیاری است. .sp بخش نخست مشخص می‌کند شماره سریال زون باید بر مبنای همنهشتی به پیمانه مقدار مشخص‌شده باشد. قالب آن \fBR/M\fP است که در آن \fBR < M <= 256\fP اعداد صحیح مثبت هستند. هرگاه شماره سریال زون افزایش یابد، تضمین می‌شود که \fBserial % M == R\fP باشد. این ویژگی هنگام وجود چندین سرور primary ناسازگار مفید است؛ جایی که دنباله‌های متمایز سریال زون مانع از cross\-master\-IXFR توسط هر secondary می‌شود. .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 به این دلیل که سریال زون عملاً به جای \fB1\fP همواره به میزان \fBM\fP افزایش می‌یابد، استفاده از خط‌مشی سریال \fBdateserial\fP یا حتی \fBunixtime\fP در زون‌های با به‌روزرسانی سریع پیشنهاد نمی‌شود. .UNINDENT .UNINDENT .sp بخش دوم یک جابجایی عددی را برای سریال زون ایجادشده تعیین می‌کند. این جابجایی به‌صورت یک عدد صحیح دارای علامت، شامل علامت (\fB+\fP یا \fB\-\fP) قالب‌بندی می‌شود. بیشترین کاربرد آن همراه با خط‌مشی سریال \fBunixtime\fP است، جایی که سریال تولیدشده برای زون نسبت به زمان یونیکس جابجا می‌شود. .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 جهت تضمین سیاست همنهشتی، این گزینه تنها با فعال بودن امضای DNSSEC و تنظیم zonefile\-load روی \fBdifference\-no\-serial\fP یا \fBnone\fP مجاز است. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP \fB0/1+0\fP .SS reverse\-generate .sp فهرستی از نام‌های زون که تولید خودکار رکوردهای معکوس PTR بر اساس رکوردهای A/AAAA برای آن‌ها فعال است. کل زون تولیدشده به‌طور خودکار در ژورنال ذخیره می‌شود. .sp زون معکوس خودکار به هنگام به‌روزرسانی هر یک از زون‌های مشخص‌شده، دوباره تولید می‌شود. این شامل مواردی نیز می‌شود که تولید معکوس به دلیل بارگذاری نشدن برخی زون‌ها یا منقضی شدن آن‌ها با شکست مواجه شده بود. .sp محدودیت‌های فعلی: .INDENT 0.0 .IP \(bu 2 برای زون‌های بزرگ کند است (حتی هنگام تغییرات اندک). .IP \(bu 2 با هر تغییر در هر یک از زون‌های معکوس، تمامی رکوردهای معکوس را دوباره محاسبه می‌کند. .UNINDENT .sp در مورد زون ثانویه (یعنی سرور master مشخص شده باشد)، این گزینه به معنی ixfr\-from\-axfr: \fIon\fP و journal\-content: \fIall\fP است؛ در غیر این صورت معادل zonefile\-load: \fIdifference\-no\-serial\fP و journal\-content: \fIall\fP خواهد بود. .sp \fIپیش‌فرض:\fP none .SS include\-from .sp فهرستی از زیرزون‌ها که باید در این زون ادغام و مسطح (flatten) شوند. این عمل مسطح‌سازی تمام رکوردهای مربوط به تفویض اختیار (شامل NS، SOA و ...) را از هر دو زون حذف کرده و دیگر رکوردها را از زیرزون به این زون رونوشت می‌کند. .sp در مورد زون ثانویه (یعنی سرور master مشخص شده باشد)، این گزینه به معنی ixfr\-from\-axfr: \fIon\fP و journal\-content: \fIall\fP است؛ در غیر این صورت معادل zonefile\-load: \fIdifference\-no\-serial\fP و journal\-content: \fIall\fP خواهد بود. .sp \fIپیش‌فرض:\fP none .SS refresh\-min\-interval .sp حداقل بازه زمانی اجباری برای تازه‌سازی زون (به ثانیه) جهت جلوگیری از ارسال ترافیک بیش‌ازحد به سرور primary. .sp \fIحداقل:\fP \fB2\fP .sp \fIپیش‌فرض:\fP \fB2\fP .SS refresh\-max\-interval .sp حداکثر بازه زمانی اجباری برای تازه‌سازی زون (به ثانیه). .sp \fIپیش‌فرض:\fP تنظیم‌نشده .SS retry\-min\-interval .sp حداقل بازه زمانی اجباری برای تلاش دوباره زون (به ثانیه) جهت جلوگیری از ارسال ترافیک بیش‌ازحد به سرور primary. .sp \fIحداقل:\fP \fB1\fP .sp \fIپیش‌فرض:\fP \fB1\fP .SS retry\-max\-interval .sp حداکثر بازه زمانی اجباری برای تلاش دوباره زون (به ثانیه). .sp \fIپیش‌فرض:\fP تنظیم‌نشده .SS expire\-min\-interval .sp حداقل بازه زمانی اجباری انقضای زون (به ثانیه) جهت جلوگیری از ارسال ترافیک بیش‌ازحد به سرور primary. .sp \fIحداقل:\fP \fB3\fP .sp \fIپیش‌فرض:\fP \fB3\fP .SS expire\-max\-interval .sp حداکثر بازه زمانی اجباری انقضای زون (به ثانیه). .sp \fIپیش‌فرض:\fP تنظیم‌نشده .SS catalog\-role .sp فعال‌سازی قابلیت catalog zone. مقادیر ممکن: .INDENT 0.0 .IP \(bu 2 \fBnone\fP – زون کاتالوگ نیست. .IP \(bu 2 \fBinterpret\fP – زون کاتالوگی که از یک پرونده زون یا XFR بارگذاری می‌شود، و زون‌های عضو باید بر اساس محتوای آن پیکربندی شوند. .IP \(bu 2 \fBgenerate\fP – زون کاتالوگی که محتوای آن بر اساس زون‌های عضو تخصیص‌یافته تولید می‌شود. .IP \(bu 2 \fBmember\fP – زون عضوی که به یک زون کاتالوگ تولیدشده تخصیص یافته است. .UNINDENT .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 در صورت تنظیم روی \fBgenerate\fP، گزینه zonefile\-load هیچ اثری ندارد زیرا پرونده زون هرگز بارگذاری نمی‌شود. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP \fBnone\fP .SS catalog\-template .sp برای زون‌های عضو کاتالوگ، الگوی پیکربندی مشخص‌شده اعمال می‌شود. .sp امکان تعریف چندین الگوی کاتالوگ وجود دارد. نخستین الگو اعمال می‌شود، مگر این‌که زون عضو دارای مشخصهٔ \fIgroup\fP تعریف‌شده و منطبق با الگوی کاتالوگ دیگری باشد. .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 این گزینه باید تنها و تنها در صورتی تنظیم شود که catalog\-role روی \fBinterpret\fP باشد\&. .sp زون‌های کاتالوگ تودرتو پشتیبانی نمی‌شوند. بنابراین الگوهای کاتالوگ نمی‌توانند شامل catalog\-role تنظیم‌شده روی \fBinterpret\fP یا \fBgenerate\fP باشند\&. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP تنظیم نشده .SS catalog\-zone .sp تخصیص این زون عضو به زون کاتالوگ تولیدشدهٔ مشخص‌شده. .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 این گزینه باید در صورتی تنظیم شود که catalog\-role روی \fBmember\fP باشد\&. .sp زون کاتالوگ ارجاع‌شده باید وجود داشته باشد و catalog\-role آن روی \fBgenerate\fP تنظیم شده باشد\&. .UNINDENT .UNINDENT .sp \fBهشدار:\fP .INDENT 0.0 .INDENT 3.5 تغییر اتمیک یک زون عضو از یک زون کاتالوگ به زون کاتالوگ دیگر که توسط همان کارگزار ثانویه مصرف می‌شود توصیه نمی‌شود، زیرا ممکن است به‌روزرسانی مربوط به زون کاتالوگ مقصد به صورت تصادفی زودتر پردازش شده و به دلیل تداخل میان کاتالوگ‌ها نادیده گرفته شود. .sp ترتیب صحیح پردازش زون کاتالوگ روی کارگزارهای ثانویه را می‌توان با متوقف‌سازی موقت (انجماد) انتقال‌های خروجی \%<#\:knotc-zone-xfr-freeze> زون کاتالوگ مقصد و رفع انجماد آن \%<#\:knotc-zone-xfr-thaw> پس از پردازش زون کاتالوگ مبدا (یعنی حذف شدن عضو)، و سپس ارسال دستی اعلان \%<#\:knotc-zone-notify> به ثانویه‌ها تضمین کرد. .sp اگر کاتالوگ‌های زون تولیدشده پیش‌تر با ترتیب نادرست به یک ثانویه رسیده باشند، آغاز انتقال مجدد زون \%<#\:knotc-zone-retransfer> برای کاتالوگ مقصد در ثانویه مشکل را برطرف می‌کند. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP تنظیم نشده .SS catalog\-group .sp تخصیص این زون عضو به گروه کاتالوگ مشخص‌شده (الگوی پیکربندی). .sp \fBنکته:\fP .INDENT 0.0 .INDENT 3.5 این گزینه تنها و تنها در صورتی موثر است که catalog\-role روی \fBmember\fP باشد\&. .UNINDENT .UNINDENT .sp \fIپیش‌فرض:\fP تنظیم نشده .SS module .sp فهرستی مرتب از ارجاعات به ماژول‌های پرس‌وجو در قالب \fImodule_name\fP یا \fImodule_name/module_id\fP\&. این ماژول‌ها صرفاً بر پرس‌وجوهای زون جاری اعمال می‌شوند. .sp \fIپیش‌فرض:\fP تنظیم نشده .SH "نویسنده (Author)" CZ.NIC, z.s.p.o. و مشارکت‌کنندگان .SH "حق نشر (Copyright)" Copyright (C) CZ.NIC, z.s.p.o. and contributors .\" End of generated man page.