KNOT.CONF(5) Knot DNS KNOT.CONF(5) (NAME) knot.conf - Knot DNS (DESCRIPTION) Knot DNS YAML . . : o INT - o STR - o HEXSTR - ( 0x) o BOOL - (on/off true/false) o TIME - (s ~ 1 m ~ 60 h ~ 3600 d ~ 24 * 3600 w ~ 7 * 24 * 3600 M ~ 30 * 24 * 3600 y ~ 365 * 24 * 3600) o SIZE - (B ~ 1 K ~ 1024 M ~ 1024^2 G ~ 1024^3) o BASE64 - Base64 o ADDR - IPv4 IPv6 o DNAME - o ... - o [ ] - o | - . (module server xdp control log statistics database keystore key remote remotes acl submission dnskey-sync policy external` template zone). mod- ( mod-stats). ( zone) . ( ). YAML : address: [10.0.0.1, 10.0.0.2] : address: 10.0.0.1 address: 10.0.0.2 " " . ( /) . (COMMENTS) # . comment . (INCLUDING CONFIGURATION) . include: STR include include . . glob POSIX dir/*.conf. . : (CLEARING CONFIGURATION SECTIONS) . clear: STR clear . . : fnmatch() POSIX . FNM_EXTMATCH . : o clear: zone - zone . o clear: mod-* - . o clear: "[!z]*" - z . o clear: !(zone) - ( ) zone . o clear: @(zone|template) - ( ) zone template . : (MODULE SECTION) . : --with-moduledir=path . module: - id: STR file: STR id mod- . file . : . man dlopen . : ${libdir}/knot/modules-${version}/module_name.so ( ${path}/module_name.so --with-moduledir=path ) (SERVER SECTION) . server: identity: [STR] version: [STR] nsid: [STR|HEXSTR] rundir: STR user: STR[:STR] pidfile: STR udp-workers: INT tcp-workers: INT background-workers: INT async-start: BOOL tcp-idle-timeout: TIME tcp-io-timeout: INT tcp-remote-io-timeout: INT tcp-max-clients: INT tcp-reuseport: BOOL tcp-fastopen: BOOL quic-max-clients: INT quic-outbuf-max-size: SIZE quic-idle-close-timeout: TIME remote-pool-limit: INT remote-pool-timeout: TIME remote-retry-delay: INT socket-affinity: BOOL udp-max-payload: SIZE udp-max-payload-ipv4: SIZE udp-max-payload-ipv6: SIZE key-file: STR cert-file: STR ca-file: STR ... edns-client-subnet: BOOL answer-rotation: BOOL automatic-acl: BOOL proxy-allowlist: ADDR[/INT] | ADDR-ADDR ... dbus-event: none | running | zone-updated | external-verify | ksk-submission | dnssec-invalid ... dbus-init-delay: TIME listen: ADDR[%STR][@INT] | STR ... listen-quic: ADDR[%STR][@INT] ... listen-tls: ADDR[%STR][@INT] ... : Server Knot . . identity TXT id.server. hostname.bind. CHAOS (RFC 4892 ). . : FQDN version TXT version.server. version.bind. CHAOS (RFC 4892 ). . : nsid DNS (RFC 5001 ). . : FQDN rundir ( PID ). knotd <> . Knot . : ${localstatedir}/run/knot ( --with-rundir=path) user (user:group) . (Linux capabilities) . Knot . : root:root pidfile PID. Knot . : rundir/knot.pid udp-workers () UDP UDP. Knot . : tcp-workers () TCP TCP. Knot . : background-workers () ( ). Knot . : async-start SERVFAIL . : off tcp-idle-timeout ( ) TCP . TCP . : 1 : 10 tcp-io-timeout ( ) DNS TCP. DNS DDNS . . 0 . : 500 () : Slow Loris . tcp-remote-io-timeout ( ) DNS TCP/QUIC/TLS . NOTIFY DDNS DS . . 0 . : 5000 () tcp-reuseport TCP SO_REUSEPORT ( SO_REUSEPORT_LB FreeBSD) . TCP . ( - TLD) reuseport . . : UNIX . Knot . : off tcp-fastopen TCP Fast Open TCP ( ) : NOTIFY DDNS. TCP . TCP Fast Open TCP ( ) . : TCP Fast Open : o /macOS: net.ipv4.tcp_fastopen 2 3 1 3 . o FreeBSD: net.inet.tcp.fastopen.server_enable 1 net.inet.tcp.fastopen.client_enable 1 . : off quic-max-clients QUIC . quic. Knot. : 128 : 10000 ( ) quic-outbuf-max-size (unACKed). UDP worker. : . ( quic-max-clients QUIC). QUIC . Knot. : 1M ( ) : 100M ( ) quic-idle-close-timeout QUIC . Knot. : 1 : 4 remote-pool-limit TCP . TCP . Knot. : 0 remote-pool-timeout TCP . : 5 remote-retry-delay (timeout) ( ) . . : 0 socket-affinity SO_REUSEPORT UDP worker TCP worker . worker UDP TCP . Knot. : off tcp-max-clients TCP . . : . : udp-max-payload payload UDP EDNS0 IPv4 IPv6. : 1232 udp-max-payload-ipv4 payload UDP EDNS0 IPv4. : 1232 udp-max-payload-ipv6 payload UDP EDNS0 IPv6. : 1232 key-file PEM DNS QUIC/TLS. /etc/knot . : cert-file PEM DNS QUIC/TLS. /etc/knot . : ca-file (CA) . ("") CA . CA (cert-hostname cert-hostname zone-db-cert-hostname) . : edns-client-subnet EDNS Client Subnet. EDNS Client Subnet RFC 7871 EDNS Client Subnet . : off answer-rotation sorted-rrset (answer) . (query ID) . : off automatic-acl ACL . : off proxy-allowlist IP DNS UDP . haproxy PROXY v2 . : TCP . : dbus-event D-Bus . cz.nic.knotd /cz/nic/knotd cz.nic.knotd.events . : o none - . o running - : o started - ( ) . o stopped - . o zone-updated - : o zone_updated - . : zone serial SOA . o zone_not_updated - . : zone. o external-verify - external_verify . : zone serial SOA . o keys-updated - keys_updated DNSSEC . : zone. o ksk-submission - zone_ksk_submission KSK . : zone keytag KSK id KASP KSK. o dnssec-invalid - zone_dnssec_invalid DNSSEC ZONEMD . : zone seconds RRSIG. : systemd 221 libdbus . : . Knot . : none dbus-init-delay D-Bus D-Bus . Knot . : 0 : 1 listen IP . @ ( 53 ) . (wildcard) 0.0.0.0 IPv4 :: IPv6 . % . UNIX SOCK_STREAM . ( / ) rundir . . Knot . : sysctl -w net.ipv4.ip_nonlocal_bind=1 sysctl -w net.ipv6.ip_nonlocal_bind=1 . : listen-quic IP ( 853) QUIC . Knot . : listen-tls IP ( 853) TLS (DoT) . Knot . : XDP (XDP SECTION) XDP TCP. xdp: listen: STR[@INT] | ADDR[@INT] ... udp: BOOL tcp: BOOL quic: BOOL quic-port: INT tcp-max-clients: INT tcp-inbuf-max-size: SIZE tcp-outbuf-max-size: SIZE tcp-idle-close-timeout: TIME tcp-idle-reset-timeout: TIME tcp-resend-timeout: TIME route-check: BOOL zero-copy: BOOL ring-size: INT busypoll-budget: INT busypoll-timeout: INT : XDP Knot . listen ( ens786f0) XDP <#mode-xdp>. IP ! ( 53) @ . Knot . : XDP DNS UDP DNS DNS TCP. : DDNS <#dynamic-updates> XDP . SERVFAIL . : udp DNS UDP XDP . Knot . : on tcp DNS TCP XDP . TCP: o . o TCP . o . Knot . : off quic DNS QUIC XDP . Knot . : off quic-port DNS QUIC listen . Knot . : 853 tcp-max-clients TCP . : 1024 : 1000000 ( ) tcp-inbuf-max-size . : 1M ( ) : 100M ( ) tcp-outbuf-max-size (unACKed). : 1M ( ) : 100M ( ) tcp-idle-close-timeout . : 1 : 10 tcp-idle-reset-timeout . : 1 : 20 tcp-resend-timeout ( DNS) (ACK) ( ). : 1 : 5 route-check DNS XDP : o DNS UDP/TCP ( XDP ). o (blackhole) DNS . o MAC VLAN . . MAC MAC . VLAN . Knot . : loopback (sysctl -w net.ipv4.conf.lo.forwarding=1 sysctl -w net.ipv6.conf.lo.forwarding=1). DNS ! VLAN 802.1Q . : off zero-copy zero-copy . zero-copy . Knot . : on ring-size RX FQ TX CQ. Knot . : RX XDP . : 2048 busypoll-budget preferred busy polling . Knot . : Preferred busy polling napi_defer_hard_irqs gro_flush_timeout . : echo 2 | sudo tee /sys/class/net//napi_defer_hard_irqs echo 200000 | sudo tee /sys/class/net//gro_flush_timeout : . : 0 () busypoll-timeout busy polling busypoll-budget. Knot . : 20 ( ) (CONTROL SECTION) . control: listen: STR ... backlog: INT timeout: TIME listen UNIX . ( ) mutex . : conf-begin/set/commit/abort zone-begin/set/commit/abort . Knot . : rundir/knot.sock backlog backlog UNIX. Knot . : 5 timeout ( ) . 0 . : 5 (LOG SECTION) syslog ( systemd journal systemd) . : o critical - . o error - . o warning - . o notice - . o info - . o debug - . log warning syslog . info notice . log: - target: stdout | stderr | syslog | STR server: critical | error | warning | notice | info | debug control: critical | error | warning | notice | info | debug zone: critical | error | warning | notice | info | debug quic: critical | error | warning | notice | info | debug any: critical | error | warning | notice | info | debug target . : o stdout - . o stderr - . o syslog - Syslog systemd journal. o file_name - . syslog syslog . Knot DNS systemd systemd syslog systemd journal . file_name knotd <> . server . : (not set) control . : zone . : quic QUIC. : any quic. : (STATISTICS SECTION) . statistics: timer: TIME file: STR append: BOOL timer ( ) . : file YAML. : rundir/stats.yaml append . : off (DATABASE SECTION) DNSSEC . database: storage: STR journal-db: STR journal-db-mode: robust | asynchronous journal-db-max-size: SIZE kasp-db: STR kasp-db-max-size: SIZE timer-db: STR timer-db-max-size: SIZE timer-db-sync: never | shutdown | immediate | TIME catalog-db: str catalog-db-max-size: SIZE zone-db-listen: ADDR[@INT] | STR[@INT] ... zone-db-tls: BOOL zone-db-cert-key: BASE64 ... zone-db-cert-hostname: STR ... storage KASP . knotd <> . : ${localstatedir}/lib/knot ( --with-storage=path) journal-db . : storage/journal journal-db-mode LMDB . : o robust - . o asynchronous - . . : robust journal-db-max-size . . . . journal-db-max-size journal-max-usage . . <#journal-behaviour> . : . : 20G (20 ) 512M (512 ) kasp-db KASP. : storage/keys kasp-db-max-size (Hard limit) KASP. : . : 10G ( ) 512M ( ) timer-db (persistent timer). : storage/timers timer-db-max-size . : . : 5G ( ) 512M ( ) timer-db-sync . : o never - . o shutdown - . o immediate - . . o INT - ( ) . : shutdown catalog-db . Catalog zones <#catalog-zones> . : storage/catalog catalog-db-max-size . : . : 20G ( ) 512M ( ) zone-db-listen IP ( 6379) ( / ) Redis ( ) / . zone-db-input zone-db-output . . master replica sentinel . sentinel master . : zone-db-tls TLS 1.3 . : off zone-db-cert-key (PIN) . TLS (peer) . . : zone-db-cert-hostname . ( ca-file ). TLS . : (KEYSTORE SECTION) DNSSEC. keystore: - id: STR backend: pem | pkcs11 config: STR ksk-only: BOOL key-label: BOOL id keystore. backend . : o pem - PEM. o pkcs11 - PKCS #11. : pem config . PEM ( kasp-db ) PKCS #11 ( ). PKCS #11 URI RFC 7512 . : PKCS #11: "pkcs11:token=knot;pin-value=1234 /usr/lib64/pkcs11/libsofthsm2.so" : kasp-db/keys ksk-only keystore KSK CSK . keystore . : off key-label PKCS #11 KSK|ZSK . : off (KEY SECTION) TSIG . key: - id: DNAME algorithm: hmac-md5 | hmac-sha1 | hmac-sha224 | hmac-sha256 | hmac-sha384 | hmac-sha512 secret: BASE64 id . : TSIG () primary/secondary . algorithm TSIG. TSIG Algorithm Numbers . : o hmac-md5 o hmac-sha1 o hmac-sha224 o hmac-sha256 o hmac-sha384 o hmac-sha512 : hmac-sha256 secret . : (REMOTE SECTION) ( ). remote: - id: STR address: ADDR[@INT] | STR ... via: ADDR[@INT] ... quic: BOOL tls: BOOL key: key_id cert-key: BASE64 ... cert-hostname: STR ... block-notify-after-transfer: BOOL no-edns: BOOL automatic-acl: BOOL id . address IP UNIX . ( / ) rundir . ( UDP/TCP QUIC) @ . . : : . via IP . N- N- via . . ( ) @ . : : : remote: - id: example address: [198.51.100.10, 2001:db8::10, 198.51.100.20, 2001:db8::20] via: [198.51.100.1, 198.51.100.2, 2001:db8::1] (via -> address) : o 198.51.100.1 -> 198.51.100.10 o 2001:db8::1 -> 2001:db8::10 o 198.51.100.2 -> 198.51.100.20 o 2001:db8::1 -> 2001:db8::20 quic QUIC . : remote-pool-limit QUIC . QUIC ( ) . : off tls TLS (DoT) . : off key TSIG . : cert-key . QUIC TLS . . . SHA-256 base64 . . : cert-hostname . ( ca-file ). QUIC TLS . : block-notify-after-transfer AXFR/IXFR ( ) NOTIFY . : off no-edns OPT (EDNS) . DNS ( Windows Server 2016) . TCP SOA AXFR/IXFR TCP . DNS ( ixfrdist) . : <#zone-expiration> EDNS EXPIRE RFC 7314 . : off automatic-acl : o NOTIFY . o NOTIFY . automatic ACL ACL . : automatic-acl . : on (REMOTES SECTION) . . remotes: - id: STR remote: remote_id ... id . remote . : ACL (ACL SECTION) (ACL). ACL ( DNS) . . acl: - id: STR address: ADDR[/INT] | ADDR-ADDR | STR ... key: key_id ... cert-key: BASE64 ... cert-hostname: STR ... remote: remote_id | remotes_id ... action: query | notify | transfer | update ... protocol: udp | tcp | tls | quic ... deny: BOOL update-type: STR ... update-owner: key | zone | name update-owner-match: sub-or-equal | equal | sub | pattern update-owner-name: STR ... id ACL. address IP UNIX . . . : key TSIG. . . : cert-key PIN . QUIC TLS . PIN . PIN . SHA-256 Base64 . . : cert-hostname . ( ca-file). QUIC TLS . : remote remote remotes. TSIG . : address key protocol ACL . : action ( ). : o query - DNS. TSIG . o notify - (NOTIFY). o transfer - (AXFR IXFR). o update - (DDNS). : query protocol . : o udp - UDP. o tcp - TCP. o tls - TLS. o quic - QUIC. : () deny . : off update-type (RR) . . : update-owner TSIG update-owner-name . update-owner-match . : o key -- RR TSIG ( ) . o name -- RR update-owner-name . o zone -- RR . : update-owner-match update-owner . : o sub-or-equal -- RR update-owner . o equal -- RR update-owner . o sub -- RR update-owner . o pattern -- RR update-owner . FQDN FQDN . (label) * () . . : sub-or-equal update-owner-name RR update-owner name. FQDN ( ) . ACL . : SUBMISSION (SUBMISSION SECTION) KSK. submission: - id: STR parent: remote_id | remotes_id ... check-interval: TIME timeout: TIME parent-delay: TIME id (submission). parent remote remotes DNS DS KSK. DS (rollover) . . : : resolver DNSSEC parent . check-interval ( ) DS DNS (parent) KSK. : 1h ( ) timeout ( ) KSK . 0 . : 0 parent-delay DS (roll-over) ( ) . . : KSK . KSK timeout knotc zone-ksk-submitted . : 0 DNSKEY-SYNC (DNSKEY-SYNC SECTION) DNSKEY dynamic-update. dnskey-sync: - id: STR remote: remote_id | remotes_id ... check-interval: TIME id dnskey-sync. remote remote remotes master DDNS DNSKEY/CDNSKEY/CDS . : check-interval DNSKEY ( ) . : 60 ( ) (POLICY SECTION) DNSSEC. policy: - id: STR keystore: keystore_id ... manual: BOOL single-type-signing: BOOL algorithm: rsasha1 | rsasha1-nsec3-sha1 | rsasha256 | rsasha512 | ecdsap256sha256 | ecdsap384sha384 | ed25519 | ed448 ksk-size: SIZE zsk-size: SIZE ksk-shared: BOOL dnskey-ttl: TIME zone-max-ttl: TIME keytag-modulo: INT/INT ksk-lifetime: TIME zsk-lifetime: TIME delete-delay: TIME propagation-delay: TIME rrsig-lifetime: TIME rrsig-refresh: TIME rrsig-pre-refresh: TIME reproducible-signing: BOOL nsec3: BOOL nsec3-iterations: INT nsec3-opt-out: BOOL nsec3-salt-length: INT nsec3-salt-lifetime: TIME signing-threads: INT ksk-submission: submission_id ds-push: remote_id | remotes_id ... cds-cdnskey-publish: none | delete-dnssec | rollover | always | double-ds cds-digest-type: sha256 | sha384 dnskey-management: full | incremental offline-ksk: BOOL unsafe-operation: none | no-check-keyset | no-update-dnskey | no-update-nsec | no-update-expired ... id . keystore keystore . keystore . ( ksk-only ZSK ) . : keystore <#data-and- metadata-backup> keystore . : keystore "default" . : keystore manual . : off single-type-signing (Single-Type Signing Scheme) . : off ( onlinesign <#mod-onlinesign> on ) algorithm . DNSSEC Algorithm Numbers . : o rsasha1 o rsasha1-nsec3-sha1 o rsasha256 o rsasha512 o ecdsap256sha256 o ecdsap384sha384 o ed25519 o ed448 : Ed448 GnuTLS 3.6.12+ Nettle 3.6+ . : ecdsap256sha256 ksk-size KSK CSK . : 2048 (rsa*) 256 (ecdsap256) 384 (ecdsap384) 256 (ed25519) 456 (ed448) zsk-size ZSK . : ksk-size ksk-shared KSK . (rollover) KSK KSK . : KSK (policy id) KSK KSK . : off dnskey-ttl TTL DNSKEY (apex). : ZSK . : DNSKEY TTL DNSKEY . : SOA TTL zone-max-ttl () TTL . : TTL . DNSSEC Offline KSK <#dnssec-offline-ksk> ( <#mod-synthrecord>) . : keytag-modulo (keytags) (modulo) . R/M R < M <= 256 . DNSSEC keytag % M == R . DNSSEC Offline KSK <#dnssec- offline-ksk> DNSSEC multi-signer <#dnssec-multi-signer> ( ) . : . . : 0/1 ksk-lifetime ( ) KSK . : KSK propagation-delay dnskey-ttl KSK . () KSK . single-type-signing CSK . : 0 () zsk-lifetime ( ) ZSK . : ZSK ZSK . ZSK zsk-lifetime + propagation-delay + dnskey_ttl . () ZSK . : 30d ( ) delete-delay (KSK ZSK) KASP ( ) . . : 0 propagation-delay . ( ) . DNSKEY RRSet . : ZSK . : 1h ( ) rrsig-lifetime ( ) . : RRSIG . . : 14d ( ) rrsig-refresh ( ) RRSIG . : 0.1 * rrsig-lifetime + propagation-delay + zone-max-ttl dnssec-validation: : 1d ( ) rrsig-pre-refresh ( ) RRSIG ( ). : 1h ( ) reproducible-signing RRSIG ECDSA (RFC 6979 ). ( ) . . : off nsec3 NSEC3 NSEC . : off nsec3-iterations . : 0 nsec3-opt-out NSEC3 . . : NSEC3 Opt-Out . : off nsec3-salt-length salt (octet) . : 0 nsec3-salt-lifetime ( ) salt . . -1 ZSK salt (re-salt) . . : 30d ( ) signing-threads (thread) . Background workers . : DNSSEC . : 1 ( ) ksk-submission submission KSK. : ds-push remote remotes DNS . DS DDNS . CDS DS (DDNS) DNS . DS DDNS . Knot DNS . : cds-cdnskey-publish none . : CDS KSK (roll-over) propagation-delay <<>> (ready) . : Onlinesign <#mod-onlinesign> DS (DS push) . : KSK . : dnskey-sync dnskey-sync DNSKEY. : cds-cdnskey-publish CDS CDNSKEY . : o none - CDS CDNSKEY . o delete-dnssec - CDS CDNSKEY DNSSEC . o rollover - CDS CDNSKEY KSK ( submission KSK). o always - CDS CDNSKEY KSK . o double-ds - CDS CDNSKEY KSK / . : (rrsets) CDS CDNSKEY . : double-ds double-DS . ksk-submission . : rollover cds-digest-type CDS . : o sha256 o sha384 : sha256 dnskey-management DNSKEY CDNSKEY CDS (apex) () . : o full - () DNSKEY CDNSKEY CDS KASP . o incremental - DNSKEY CDNSKEY CDS KASP . : incremental: o Offline KSK <#dnssec-offline-ksk> . o delete-delay ( ) . o keymgr <>. DNSKEY . : full offline-ksk Offline KSK <#dnssec-offline-ksk> . : off unsafe-operation DNSSEC. : o none - . o no-check-keyset - . RFC 4035 2.2 . o no-update-dnskey - DNSKEY CDNSKEY CDS KASP / . . o no-update-nsec - NSEC/NSEC3 / . . o no-update-expired - RRSIG . . : DNSSEC . : none EXTERNAL (EXTERNAL SECTION) . external: - id: STR timeout: TIME dump-new-zone: STR dump-removals: STR dump-additions: STR id external. timeout ( ) . : 300 dump-new-zone . : none dump-removals . : none dump-additions . : none (TEMPLATE SECTION) . ( default) . template: - id: STR global-module: STR/STR ... # All zone options (excluding 'template' item) : . id . global-module module_name module_name/module_id. . : default . : (ZONE SECTION) . zone: - domain: DNAME template: template_id storage: STR file: STR zone-db-input: INT zone-db-output: INT master: remote_id | remotes_id ... ddns-master: remote_id notify: remote_id | remotes_id ... notify-delay: TIME update-delay: TIME acl: acl_id ... master-pin-tolerance: TIME provide-ixfr: BOOL semantic-checks: BOOL | soft default-ttl: TIME zonefile-sync: TIME zonefile-load: none | difference | difference-no-serial | whole zonefile-skip: STR ... journal-content: none | changes | all journal-max-usage: SIZE journal-max-depth: INT ixfr-benevolent: BOOL ixfr-by-one: BOOL ixfr-from-axfr: BOOL zone-max-size : SIZE adjust-threads: INT external-validation: external_id dnssec-signing: BOOL dnssec-validation: BOOL dnssec-policy: policy_id ds-push: remote_id | remotes_id ... zonemd-verify: BOOL zonemd-generate: none | zonemd-sha384 | zonemd-sha512 | remove serial-policy: increment | unixtime | dateserial serial-modulo: INT/INT | +INT | -INT | INT/INT+INT | INT/INT-INT reverse-generate: DNAME ... include-from: DNAME ... refresh-min-interval: TIME refresh-max-interval: TIME retry-min-interval: TIME retry-max-interval: TIME expire-min-interval: TIME expire-max-interval: TIME catalog-role: none | interpret | generate | member catalog-template: template_id ... catalog-zone: DNAME catalog-group: STR module: STR/STR ... domain . template . : default ( ) storage . knotd <> . : ${localstatedir}/lib/knot ( --with-storage=path) file . : o %c[N] %c[N-M] - N N M ( %s). 0 . ( ) . . o %l[N] - N ( %s). 0 (0 ~ TLD). . o %s - . ( !). o %% - %. : \DDD ( DDD ) . : storage/%s.zone zone-db-input zone-db-listen . ( 1 8 ) . : . zonefile-load zonefile-load: whole journal-content: changes ( ). : -1 () zone-db-output zone-db-listen . ( 1 8 ) . : -1 () master remote remotes ( master ). . : ddns-master DDNS . master . ("") DDNS . dnssec-signing . : notify remote remotes NOTIFY . . : notify-delay NOTIFY. NOTIFY . : 0 update-delay NOTIFY DDNS . : ( knotc zone-*) . : 0 acl ACL NOTIFY . : master-pin-tolerance AXFR/IXFR . ( ) AXFR . IXFR . : 0 () provide-ixfr IXFR AXFR . IXFR . : on semantic-checks . . . soft . . . . ! : o SOA (RFC 1034 ) (*) o CNAME RRSIG NSEC (RFC 1034 ) o CNAME (RFC 1034 ) o DNAME (RFC 6672 ) o DNAME (RFC 6672 ) o NS DNAME (RFC 6672 ) o DS (RFC 3658 ) (*) soft . soft . : o NS o glue A AAAA o DS NSEC3PARAM o CDS CDNSKEY o DNSSEC dnssec-validation : soft CNAME SOA ( ) (bootstrap) . : off default-ttl TTL . : () SOA . zonefile-load difference-no-serial () . : 3600 zonefile-sync ( file ). zonefile-sync ( ) . IXFR DDNS DNSSEC . -1 . -f . : . : 0 () zonefile-load . : o none - . o difference - . . o difference-no-serial - difference SOA . o whole - . difference ( ) whole . : whole : Handling zone file, journal, changes, serials <#handling-zone-file-journal-changes-serials> . : zone-db-input . . zonefile-skip . ( "DS") . dnssec DNSSEC (DNSKEY RRSIG NSEC NSEC3 NSEC3PARAM CDNSKEY CDS -- DS). : . . : journal-content . : o none - . o changes - . o all - . : changes : . none . all changes zone-in-journal . . journal-max-usage DB . : (fragmentation) DB journal-max-usage . : 100M (100 ) journal-max-depth . : zone-in-journal . : 2 : 20 ixfr-benevolent IXFR . : off ixfr-by-one IXFR . IXFR . <#journal-behaviour> ( ) . IXFR . : off ixfr-from-axfr IXFR AXFR (AXFR-style-IXFR) ( ). : off zone-max-size . (wire format) . . (IXFR) . . : adjust-threads (thread). NSEC3 . re-salt NSEC3 . : 1 ( ) external-validation (external validation). ( IXFR/AXFR DNSSEC - knotc zone-begin) . ( ) . : . external ( ) . : dbus-event external-verify . : none dnssec-signing DNSSEC . : off dnssec-validation DNSSEC ( NSEC/NSEC3) ( AXFR/IXFR) RRSIG . . RRSIG (SERVFAIL ). DNSSEC ( ) . DNSSEC: o RRSet DNSKEY . o RRSIG DNSKEY keytag . o RRSet DNSKEY KSK . o NSEC(3) ( opt-out) . o NSEC(3) . dnssec-policy signing-threads rrsig-refresh RRSIG ( ). : NSEC3 . dnssec-signing . : dbus-event dnssec-invalid RRSIG . : dnssec-policy DNSSEC. : "default" . : ds-push ds-push . . . : zonemd-verify / ZONEMD . : (Zone digest) CPU . : dbus-event dnssec-invalid . : off zonemd-generate ZONEMD . : o none - ZONEMD . o zonemd-sha384 - ZONEMD SHA384. o zonemd-sha512 - ZONEMD SHA512. o remove - ZONEMD (apex) . : none serial-policy DNSSEC . . : o increment - . o unixtime - . o dateserial - (YYYYMMDDnn) iso . : unixtime dateserial ( ) . dateserial unixtime . unixtime . : increment ( : unixtime) serial-modulo ( ) . . R/M R < M <= 256 . serial % M == R . primary cross-master-IXFR secondary . : 1 M dateserial unixtime . . (+ -) . unixtime . : DNSSEC zonefile-load difference-no-serial none . : 0/1+0 reverse-generate PTR A/AAAA . . . . : o ( ). o . ( master ) ixfr-from-axfr: on journal-content: all zonefile-load: difference-no-serial journal-content: all . : none include-from (flatten) . ( NS SOA ...) . ( master ) ixfr-from-axfr: on journal-content: all zonefile-load: difference-no-serial journal-content: all . : none refresh-min-interval ( ) primary. : 2 : 2 refresh-max-interval ( ). : retry-min-interval ( ) primary. : 1 : 1 retry-max-interval ( ). : expire-min-interval ( ) primary. : 3 : 3 expire-max-interval ( ). : catalog-role catalog zone. : o none - . o interpret - XFR . o generate - . o member - . : generate zonefile-load . : none catalog-template . . group . : catalog-role interpret . . catalog-role interpret generate . : catalog-zone . : catalog-role member . catalog-role generate . : . () <#knotc-zone-xfr- freeze> <#knotc-zone-xfr-thaw> ( ) <#knotc-zone-notify> . <#knotc-zone-retransfer> . : catalog-group ( ). : catalog-role member . : module module_name module_name/module_id. . : (Author) CZ.NIC, z.s.p.o. (Copyright) Copyright (C) CZ.NIC, z.s.p.o. and contributors 3.5.5 2026-06-12 KNOT.CONF(5)