.TH ldns-signzone 1 "13 March 2018" .SH "نام (NAME)" ldns-signzone \- امضای فایل ناحیه با داده‌های DNSSEC .SH "خلاصه دستور (SYNOPSIS)" .B ldns-signzone [ .IR OPTIONS ] .IR ZONEFILE .IR KEY [KEY [KEY] ... ] .SH "توضیحات (DESCRIPTION)" دستور .B ldns-signzone برای تولید یک ناحیه امضاشده با DNSSEC به کار می‌رود. هنگام اجرا، این ابزار یک فایل ناحیه جدید شامل رکوردهای منبع RRSIG و NSEC(3) ایجاد می‌کند، همان‌گونه که در RFC 4033، RFC 4034 و RFC 4035 مشخص شده است. .PP کلیدها باید با نام پایه آن‌ها (یعنی بدون پسوند .BR .private ) مشخص شوند. اگر رکورد .B DNSKEY متعلق به کلید در فایل .B .private در ناحیه وجود نداشته باشد، از فایل \fI.key\fR خوانده خواهد شد. اگر آن فایل نیز وجود نداشته باشد، مقدار .B DNSKEY از روی کلید خصوصی تولید خواهد شد. .PP می‌توان چندین کلید را مشخص کرد. کلیدهای امضای کلید (Key Signing Keys یا KSK) زمانی به عنوان KSK استفاده می‌شوند که یا از قبل در ناحیه حضور داشته باشند یا در یک فایل .B .key مشخص شده باشند و بیت SEP آن‌ها تنظیم شده باشد. .SH "گزینه‌ها (OPTIONS)" .TP \fB\-b\fR ناحیه و رکوردهای منبع (RRها) را با متن‌های توضیحی (کامنت) اضافی برای چیدمانی خواناتر و اشکال‌زدایی آسان‌تر گسترش می‌دهد. رکوردهای DS دارای نسخه‌ای به شکل Bubble Babble از داده‌ها در متن کامنت خواهند بود، و رکوردهای NSEC3 نام‌های مالک درهم‌سازی‌نشده (unhashed) را در متن کامنت خواهند داشت. .sp بدون این گزینه، تنها برای رکوردهای منبع DNSKEY برچسب کلید (Key Tag) در متن کامنت درج می‌شود. .TP \fB\-d\fR عدم افزودن رکوردهای منبع DNSKEY برای کلیدهای استفاده‌شده به ناحیه امضاشده. .TP \fB\-e\fR \fIdate\fR تنظیم تاریخ انقضای امضاها به این تاریخ؛ قالب می‌تواند به‌صورت YYYYMMDD[hhmmss] یا یک برچسب زمانی (timestamp) یونیکس باشد. .TP \fB\-f\fR \fIfile\fR استفاده از این فایل برای ذخیره ناحیه امضاشده (پیش‌فرض .signed است). .TP \fB\-i\fR \fIdate\fR تنظیم تاریخ شروع اعتبار (inception) امضاها به این تاریخ؛ قالب می‌تواند به‌صورت YYYYMMDD[hhmmss] یا یک برچسب زمانی (timestamp) یونیکس باشد. .TP \fB\-o\fR \fIorigin\fR استفاده از این مقدار به عنوان مبدا (origin) ناحیه. .TP \fB\-u\fR تنظیم شماره سریال SOA به تعداد ثانیه‌های سپری‌شده از 1970-01-01 (زمان یونیکس). .TP \fB\-v\fR چاپ نسخه و خروج. .TP \fB\-z\fR \fI[scheme:]hash\fR محاسبه خلاصه (digest) ناحیه و افزودن آن‌ها به عنوان رکوردهای منبع ZONEMD. مقدار اختیاری `scheme` باید `simple` (یا 1) باشد و `hash` باید `sha384` (یا 1) یا `sha512` (یا 2) باشد. این گزینه می‌تواند بیش از یک بار مشخص شود. .TP \fB\-Z\fR اجازه افزودن ZONEMDها بدون امضا کردن آن‌ها. .TP \fB\-A\fR امضای رکورد DNSKEY با تمام کلیدها. به‌طور پیش‌فرض، برای کوچک نگه داشتن اندازه پاسخ پرس‌وجوی DNSKEY، با حداقل تعداد کلیدها امضا می‌شود و تنها از کلیدهای SEP ارائه‌شده استفاده می‌گردد. در صورت عدم وجود کلیدهای SEP، مجموعه رکوردهای (RRset) DNSKEY با کلیدهای غیر SEP امضا می‌شود. این گزینه حالت پیش‌فرض را غیرفعال کرده و باعث می‌شود از تمام کلیدها برای امضای RRset مربوط به DNSKEY استفاده شود. .TP \fB\-U\fR امضا با هر الگوریتم یکتا در کلیدهای ارائه‌شده. مجموعه DNSKEY با تمام کلیدهای SEP به‌علاوه تمام کلیدهای غیر SEP که الگوریتم آن‌ها در مجموعه کلیدهای SEP وجود نداشته است، امضا می‌شود. .TP \fB\-E\fR \fIname\fR استفاده از موتور رمزنگاری EVP با نام مشخص‌شده برای امضا. این گزینه می‌تواند گزینه‌های اضافی داشته باشد؛ برای اطلاعات بیشتر بخش «گزینه‌های موتور (ENGINE OPTIONS)» را ببینید. .TP \fB\-K\fR \fIalgorithm-id,key-id\fR استفاده از کلید `key-id` به عنوان کلید امضا برای الگوریتم `algorithm-id` در قالب کلید امضای کلید (KSK). این گزینه هنگام استفاده از یک موتور OpenSSL کاربرد دارد؛ برای اطلاعات بیشتر بخش «گزینه‌های موتور (ENGINE OPTIONS)» را ببینید. .TP \fB\-k\fR \fIalgorithm-id,key-id\fR استفاده از کلید `key-id` به عنوان کلید امضا برای الگوریتم `algorithm-id` در قالب کلید امضای ناحیه (ZSK). این گزینه هنگام استفاده از یک موتور OpenSSL کاربرد دارد؛ برای اطلاعات بیشتر بخش «گزینه‌های موتور (ENGINE OPTIONS)» را ببینید. .TP \fB\-n\fR استفاده از NSEC3 به جای NSEC. .PP در صورت استفاده از NSEC3، می‌توانید گزینه‌های اضافی زیر را مشخص کنید: .TP \fB\-a\fR \fIalgorithm\fR الگوریتم مورد استفاده برای ایجاد نام‌های مالک هش‌شده در NSEC3. .TP \fB\-p\fR گزینش عدم مشارکت (Opt-out). تمامی رکوردهای NSEC3 در ناحیه دارای پرچم Opt-out خواهند بود. پس از امضا، می‌توانید تفویض‌های ناامن (insecure delegations) را به ناحیه امضاشده بیفزایید. .TP \fB\-s\fR \fIstring\fR نمک (Salt). .TP \fB\-t\fR \fInumber\fR تعداد تکرارهای درهم‌سازی (hash iterations). .SH "گزینه‌های موتور (ENGINE OPTIONS)" شما می‌توانید در صورت پشتیبانی، موتورهای ممکن را با تنظیم یک فایل پیکربندی OpenSSL تغییر دهید. این کار از طریق متغیر محیطی .B OPENSSL_CONF انجام می‌شود. .PP گزینه‌های کلید .RB ( \-k و .BR \-K ) به این صورت کار می‌کنند: شما یک الگوریتم DNSSEC (با استفاده از نام نمادین آن، به عنوان مثال .BR RSASHA256 ، یا شناسه عددی آن، به عنوان مثال .BR 8 ) را مشخص می‌کنید که به دنبال آن یک کاما و یک شناسه کلید می‌آید (استفاده از فاصله میان الگوریتم و کاما، یا میان کاما و شناسه کلید مجاز نیست). .PP شناسه کلید می‌تواند هر یک از موارد زیر باشد: .PP .nf : id_ slot_-id_ label_