NSUPDATE(1) BIND 9 NSUPDATE(1)

nsupdate - ابزار بهروزرسانی پویای سامانه نام دامنه (DNS)

nsupdate [-d] [-D] [-i] [-L level] [ [-g] | [-o] | [-l] | [-y [hmac:]keyname:secret] | [-k keyfile] ] [ [-S] [-K tlskeyfile] [-E tlscertfile] [-A tlscafile] [-H tlshostname] [-O] ] [-t timeout] [-u udptimeout] [-r udpretries] [-v] [-T] [-P] [-V] [ [-4] | [-6] ] [filename]

دستور nsupdate برای ارسال درخواست‌های به‌روزرسانی پویای سامانه نام دامنه (Dynamic DNS Update) به کارگزار نام، طبق تعریف RFC 2136 https://datatracker.ietf.org/doc/html/rfc2136.html به کار می‌رود. این قابلیت اجازه می‌دهد بدون ویرایش دستی فایل ناحیه (Zone File)، رکوردهای منابع (Resource Records) به یک ناحیه افزوده یا از آن حذف شوند. یک درخواست به‌روزرسانی منفرد می‌تواند شامل درخواست‌هایی برای افزودن یا حذف چندین رکورد منبع باشد.

ناحیه‌هایی که تحت کنترل پویای nsupdate یا یک کارگزار DHCP هستند نباید به‌صورت دستی ویرایش شوند. ویرایش‌های دستی می‌توانند با به‌روزرسانی‌های پویا تداخل پیدا کرده و منجر به از دست رفتن داده‌ها شوند.

رکوردهای منبعی که به صورت پویا با nsupdate افزوده یا حذف می‌شوند باید در همان ناحیه قرار داشته باشند. درخواست‌ها به کارگزار اولیه (Primary Server) ناحیه ارسال می‌شوند که با فیلد MNAME در رکورد SOA آن ناحیه مشخص می‌شود.

از امضاهای تراکنش (Transaction Signatures) می‌توان برای احراز هویت به‌روزرسانی‌های پویای DNS استفاده کرد. این امضاها از نوع رکورد منبع TSIG توصیف‌شده در RFC 2845 https://datatracker.ietf.org/doc/html/rfc2845.html، رکورد SIG(0) توصیف‌شده در RFC 2535 https://datatracker.ietf.org/doc/html/rfc2535.html و RFC 2931 https://datatracker.ietf.org/doc/html/rfc2931.html، یا GSS-TSIG توصیف‌شده در RFC 3645 https://datatracker.ietf.org/doc/html/rfc3645.html بهره می‌برند.

روش TSIG مبتنی بر یک راز مشترک (Shared Secret) است که فقط باید برای nsupdate و کارگزار نام شناخته‌شده باشد. به عنوان مثال، عبارت‌های مناسب key و server به /etc/named.conf افزوده می‌شوند تا کارگزار نام بتواند کلید مخفی و الگوریتم مناسب را به نشانی IP برنامه کلاینتی که از احراز هویت TSIG استفاده می‌کند، منتسب کند. ابزار ddns-confgen <#std-iscman-ddns-confgen> می‌تواند بخش‌های پیکربندی مناسب را تولید کند. nsupdate از گزینه‌های -y یا -k برای ارائه راز مشترک TSIG استفاده می‌کند؛ این گزینه‌ها مانعة‌الجمع هستند.

روش SIG(0) از رمزنگاری کلید عمومی استفاده می‌کند. برای استفاده از کلید SIG(0)، کلید عمومی باید در یک رکورد KEY درون ناحیه‌ای که توسط کارگزار نام سرویس‌دهی می‌شود، ذخیره شده باشد.

روش GSS-TSIG از اعتبارنامه‌های کربروس (Kerberos Credentials) استفاده می‌کند. حالت استاندارد GSS-TSIG با پرچم -g فعال می‌شود. نسخه ناسازگار با استاندارد GSS-TSIG که در ویندوز ۲۰۰۰ استفاده می‌شد، با پرچم -o قابل فعال‌سازی است.

-4
این گزینه استفاده از تنها پروتکل IPv4 را تنظیم می‌کند.
-6
این گزینه استفاده از تنها پروتکل IPv6 را تنظیم می‌کند.
این گزینه فایل گواهی‌های مراجع صدور گواهی (CA) را (در قالب PEM) جهت اعتبارسنجی گواهی TLS کارگزار راه دور هنگام استفاده از DNS-over-TLS (DoT) برای دستیابی به TLS سخت‌گیرانه یا دوطرفه (Mutual TLS) مشخص می‌کند. هنگام استفاده، گواهی‌های مخزن گواهی‌های سراسری را که در صورت فعال بودن -S به طور پیش‌فرض استفاده می‌شوند، بازنویسی می‌کند. این گزینه نمی‌تواند همراه با -O استفاده شود و گزینه -S را اعمال می‌کند.
فایل پیش‌فرض resolv.conf را بازنویسی و جایگزین می‌کند. این گزینه صرفاً برای مقاصد آزمایشی در نظر گرفته شده است.
این گزینه حالت اشکال‌زدایی (Debug Mode) را فعال می‌کند، که اطلاعات ردیابی در مورد درخواست‌های به‌روزرسانی ارسال‌شده و پاسخ‌های دریافتی از کارگزار نام را فراهم می‌سازد.
این گزینه حالت اشکال‌زدایی مضاعف (Extra Debug Mode) را فعال می‌کند.
این گزینه فایل گواهی(ها) را برای احراز هویت در بستر انتقال DNS-over-TLS (DoT) به کارگزار راه دور تنظیم می‌کند. انتظار می‌رود فایل زنجیره گواهی در قالب PEM باشد. این گزینه -S را اعمال می‌کند و تنها همراه با -K قابل استفاده است.
این گزینه حالت استاندارد GSS-TSIG را فعال می‌کند.
این گزینه باعث می‌شود که nsupdate از نام میزبان ارائه‌شده در حین اعتبارسنجی گواهی TLS کارگزار راه دور استفاده کند. در غیر این صورت، از نام کارگزار DNS استفاده می‌شود. این گزینه -S را اعمال می‌کند.
این گزینه حالت تعاملی را حتی زمانی که ورودی استاندارد یک ترمینال نیست اجبار می‌کند.
این گزینه فایل حاوی کلید احراز هویت TSIG را مشخص می‌کند. فایل‌های کلید می‌توانند در دو قالب باشند: یک فایل منفرد حاوی عبارت key به قالب named.conf <#std-iscman-named.conf> که ممکن است به طور خودکار توسط ddns-confgen <#std-iscman-ddns-confgen> تولید شده باشد؛ یا یک جفت فایل که نام‌های آن‌ها به قالب K{name}.+157.+{random}.key و K{name}.+157.+{random}.private است و می‌توانند توسط dnssec-keygen <#std-iscman-dnssec-keygen> ایجاد شوند. گزینه -k همچنین می‌تواند برای مشخص کردن کلید SIG(0) جهت احراز هویت درخواست‌های به‌روزرسانی پویای DNS به کار رود. در این حالت، کلید مشخص‌شده از نوع HMAC-MD5 نیست.
این گزینه فایل کلید را برای رمزنگاری احرازهویت‌شده جهت انتقال DNS-over-TLS (DoT) با کارگزار راه دور تنظیم می‌کند. انتظار می‌رود فایل کلید خصوصی در قالب PEM باشد. این گزینه -S را اعمال می‌کند و تنها همراه با -E قابل استفاده است.
این گزینه حالت فقط-میزبان-محلی (Local-host only) را تنظیم می‌کند، که نشانی کارگزار را روی localhost قرار می‌دهد (و عبارت server را غیرفعال می‌سازد تا نشانی کارگزار نتواند بازنویسی شود). اتصالات به کارگزار محلی از کلید TSIG موجود در /var/run/session.key استفاده می‌کنند، که اگر در هر ناحیه primary محلی گزینه update-policy روی local تنظیم شده باشد، به طور خودکار توسط named <#std-iscman-named> تولید می‌شود. محل این فایل کلید با گزینه -k قابل تغییر است.
این گزینه سطح اشکال‌زدایی ثبت وقایع (Logging Debug Level) را تعیین می‌کند. مقدار صفر ثبت وقایع را غیرفعال می‌کند.
این گزینه منسوخ شده است. پیش از این، نوع ناسازگار با استاندارد GSS-TSIG را که توسط ویندوز ۲۰۰۰ استفاده می‌شد فعال می‌کرد. از آنجا که عمر این سیستم‌عامل مدت‌هاست به پایان رسیده، این گزینه اکنون معادل -g تلقی می‌شود.
این گزینه TLS فرصت‌طلبانه (Opportunistic TLS) را فعال می‌کند. در صورت استفاده، گواهی TLS طرف مقابل اعتبارسنجی نخواهد شد. این گزینه صرفاً باید برای مقاصد اشکال‌زدایی استفاده شود و استفاده از آن در محیط عملیاتی توصیه نمی‌شود. این گزینه نمی‌تواند همراه با -A به کار رود و -S را اعمال می‌کند.
این گزینه پورتی را که برای اتصال به کارگزار نام استفاده می‌شود تعیین می‌کند. مقدار پیش‌فرض ۵۳ است.
این گزینه فهرستی از انواع رکوردهای منبع اختصاصی BIND را که قالب آن‌ها توسط nsupdate شناخته می‌شود چاپ می‌کند. همچنین گزینه -T را ببینید.
این گزینه تعداد تلاش‌های مجدد در پروتکل UDP را تعیین می‌کند. مقدار پیش‌فرض ۳ است. اگر صفر باشد، تنها یک درخواست به‌روزرسانی ارسال می‌شود.
این گزینه مشخص می‌کند آیا هنگام پرس‌وجو از کارگزارهای نام تعیین‌شده با نحو server servername port در فایل ورودی و کارگزار اولیه‌ای که از طریق درخواست SOA شناسایی شده است، از DNS-over-TLS (DoT) استفاده شود یا خیر. هنگامی که گزینه‌های -K و -E استفاده شوند، جفت گواهی کلاینت TLS و کلید خصوصی مشخص‌شده برای احراز هویت دوطرفه (Mutual TLS) به کار می‌روند. این گزینه -v را اعمال می‌کند.
این گزینه حداکثر زمانی را که یک درخواست به‌روزرسانی می‌تواند قبل از لغو شدن طول بکشد تعیین می‌کند. مقدار پیش‌فرض ۳۰۰ ثانیه است. اگر صفر باشد، مهلت زمانی برای حالت TCP غیرفعال می‌شود. برای حالت UDP، گزینه -u بر این گزینه اولویت دارد، مگر اینکه گزینه -u بر روی صفر تنظیم شده باشد که در این حالت بازه زمانی از بازه مهلت زمانی -t و تعداد تلاش‌های مجدد UDP محاسبه می‌شود. برای حالت UDP مهلت زمانی نمی‌تواند غیرفعال شود و در صورتی که هر دو گزینه -t و -u روی صفر تنظیم شده باشند، به ۱ ثانیه گرد خواهد شد.
این گزینه فهرستی از انواع رکوردهای منبع استاندارد IANA را که قالب آن‌ها توسط nsupdate شناخته می‌شود چاپ می‌کند. nsupdate پس از چاپ این فهرست‌ها خارج می‌شود. گزینه -T می‌تواند با گزینه -P ترکیب شود.

سایر انواع رکوردها را می‌توان با استفاده از TYPEXXXXX وارد کرد که در آن XXXXX مقدار ده‌دهی نوع بدون صفرهای ابتدایی است. بخش rdata، در صورت وجود، با قالب rdata ناشناخته (<backslash> <hash> <space> <length> <space> <hexstring>) تجزیه می‌شود.

این گزینه بازه زمانی تلاش مجدد در پروتکل UDP را تعیین می‌کند. مقدار پیش‌فرض ۳ ثانیه است. اگر صفر باشد، بازه زمانی از بازه مهلت زمانی و تعداد تلاش‌های مجدد UDP محاسبه می‌شود.
این گزینه مشخص می‌کند که حتی برای درخواست‌های به‌روزرسانی کوچک نیز باید از TCP استفاده شود. به طور پیش‌فرض، nsupdate از UDP برای ارسال درخواست‌های به‌روزرسانی به کارگزار نام استفاده می‌کند مگر اینکه درخواست‌ها برای جا گرفتن در یک بسته UDP بیش از حد بزرگ باشند، که در آن صورت از TCP استفاده می‌شود. استفاده از TCP ممکن است زمانی که دسته‌ای از درخواست‌های به‌روزرسانی ارسال می‌شود ترجیح داده شود.
این گزینه شماره نسخه را چاپ کرده و خارج می‌شود.
این گزینه کلید احراز هویت صریح TSIG را مشخص می‌کند. keyname نام کلید است و secret راز مشترک کدگذاری‌شده با Base64 می‌باشد. hmac نام الگوریتم کلید است؛ گزینه‌های معتبر عبارتند از: hmac-md5، hmac-sha1، hmac-sha224، hmac-sha256، hmac-sha384 یا hmac-sha512. اگر hmac مشخص نشود، پیش‌فرض hmac-md5 است، یا اگر MD5 غیرفعال شده باشد، hmac-sha256 خواهد بود.

نکته: استفاده از گزینه -y توصیه نمی‌شود زیرا راز مشترک به عنوان یک آرگومان خط فرمان با متن آشکار ارائه می‌شود. این ممکن است در خروجی ps1 یا در فایل تاریخچه (History) نگهداری‌شده توسط پوسته کاربر قابل مشاهده باشد.

دستور nsupdate ورودی را از filename یا ورودی استاندارد می‌خواند. هر دستور دقیقاً در یک خط از ورودی ارائه می‌شود. برخی از دستورات برای مقاصد مدیریتی هستند؛ سایر دستورات یا دستورالعمل‌های به‌روزرسانی هستند یا بررسی‌های پیش‌نیاز روی محتوای ناحیه. این بررسی‌ها شرایطی را تعیین می‌کنند مبنی بر اینکه نام یا مجموعه‌ای از رکوردهای منبع (RRset) در ناحیه وجود داشته باشد یا غایب باشد. اگر قرار است کل درخواست به‌روزرسانی با موفقیت انجام شود، این شرایط باید برآورده شوند. اگر آزمون‌های مربوط به شرایط پیش‌نیاز شکست بخورند، به‌روزرسانی‌ها رد می‌شوند.

هر درخواست به‌روزرسانی شامل صفر یا چند پیش‌نیاز و صفر یا چند به‌روزرسانی است. این امر اجازه می‌دهد یک درخواست به‌روزرسانی احرازهویت‌شده مناسب در صورتی ادامه یابد که برخی رکوردهای منبع مشخص‌شده در ناحیه وجود داشته باشند یا موجود نباشند. یک خط ورودی خالی (یا دستور send) باعث می‌شود دستورات انباشته‌شده به عنوان یک درخواست به‌روزرسانی پویای DNS به کارگزار نام ارسال شوند.

قالب‌های دستور و معانی آن‌ها به شرح زیر است:

این دستور تمام درخواست‌های به‌روزرسانی پویا را به کارگزار نام servername ارسال می‌کند. هنگامی که هیچ عبارت کارگزاری ارائه نشود، nsupdate به‌روزرسانی‌ها را به کارگزار اولیه ناحیه صحیح ارسال می‌کند. فیلد MNAME از رکورد SOA آن ناحیه، کارگزار اولیه آن ناحیه را مشخص می‌کند. port شماره پورت روی servername است که درخواست‌های به‌روزرسانی پویا به آن ارسال می‌شوند. اگر شماره پورتی مشخص نشود، پورت پیش‌فرض DNS یعنی ۵۳ استفاده می‌شود.

نکته:

این دستور زمانی که GSS-TSIG در حال استفاده است هیچ اثری ندارد.
این دستور تمام درخواست‌های به‌روزرسانی پویا را با استفاده از نشانی محلی address ارسال می‌کند. هنگامی که هیچ عبارت محلی ارائه نشود، nsupdate به‌روزرسانی‌ها را با استفاده از نشانی و پورتی که توسط سیستم انتخاب شده است ارسال می‌کند. همچنین می‌توان از port برای اجبار ارسال درخواست‌ها از یک پورت خاص استفاده کرد. اگر شماره پورتی مشخص نشود، سیستم یک پورت تخصیص می‌دهد.
این دستور مشخص می‌کند که تمام به‌روزرسانی‌ها باید روی ناحیه zonename اعمال شوند. اگر هیچ عبارت zone ارائه نشود، nsupdate تلاش می‌کند ناحیه صحیح را برای به‌روزرسانی بر اساس بقیه ورودی‌ها تعیین کند.
این دستور کلاس پیش‌فرض را مشخص می‌کند. اگر هیچ کلاسی با class تعیین نشود، کلاس پیش‌فرض IN خواهد بود.
این دستور طول عمر پیش‌فرض (Time-to-Live) را به ثانیه برای رکوردهایی که قرار است اضافه شوند مشخص می‌کند. مقدار none طول عمر پیش‌فرض را پاک می‌کند.
این دستور مشخص می‌کند که تمام به‌روزرسانی‌ها باید با استفاده از جفت keyname-secret به صورت TSIG امضا شوند. اگر hmac مشخص شود، الگوریتم امضای مورد استفاده را تعیین می‌کند. پیش‌فرض hmac-md5 است؛ اگر MD5 غیرفعال شده باشد، پیش‌فرض hmac-sha256 خواهد بود. دستور key هر کلید مشخص‌شده در خط فرمان از طریق -y یا -k را بازنویسی و جایگزین می‌کند.
این دستور از GSS-TSIG برای امضای به‌روزرسانی‌ها استفاده می‌کند. این معادل مشخص کردن -g در خط فرمان است.
این دستور منسوخ شده است و در نسخه‌های آینده حذف خواهد شد. پیش از این، باعث می‌شد nsupdate از نسخه ویندوز ۲۰۰۰ مربوط به GSS-TSIG برای امضای به‌روزرسانی‌ها استفاده کند. اکنون به عنوان مترادفی برای gsstsig تلقی می‌شود.
هنگام استفاده از GSS-TSIG، این دستور استفاده از realm_name را به جای قلمرو (Realm) پیش‌فرض در krb5.conf مشخص می‌کند. اگر هیچ قلمرویی تعیین نشود، قلمرو ذخیره‌شده پاک می‌شود.
این دستور پردازش بررسی نام‌ها (check-names) را روی رکوردهایی که قرار است اضافه شوند فعال یا غیرفعال می‌کند. این پردازش تأثیری بر پیش‌نیازها یا رکوردهایی که قرار است حذف شوند ندارد. به طور پیش‌فرض بررسی نام‌ها فعال است. اگر پردازش بررسی نام‌ها با شکست مواجه شود، رکورد به پیام UPDATE اضافه نمی‌شود.
این دستور پردازش check-svcb را روی رکوردهایی که قرار است اضافه شوند فعال یا غیرفعال می‌کند. این پردازش تأثیری بر پیش‌نیازها یا رکوردهایی که قرار است حذف شوند ندارد. به طور پیش‌فرض پردازش check-svcb فعال است. اگر پردازش check-svcb با شکست مواجه شود، رکورد به پیام UPDATE اضافه نمی‌شود.
گزینه EDNS Update Lease (UL) را روی مقدار time تنظیم می‌کند و به صورت اختیاری زمان اجاره کلید را نیز بر حسب ثانیه روی keytime تنظیم می‌کند. اگر time برابر none باشد، زمان‌های اجاره پاک می‌شوند.
این دستور مستلزم آن است که هیچ رکورد منبعی از هیچ نوعی با نام domain-name وجود نداشته باشد.
این دستور مستلزم آن است که domain-name وجود داشته باشد (حداقل به عنوان یک رکورد منبع، از هر نوعی).
این دستور مستلزم آن است که هیچ رکورد منبعی از type، class و domain-name مشخص‌شده وجود نداشته باشد. اگر class حذف شود، IN (اینترنت) فرض می‌شود.
این دستور مستلزم آن است که یک رکورد منبع با type، class و domain-name مشخص‌شده وجود داشته باشد. اگر class حذف شود، IN (اینترنت) فرض می‌شود.
با این دستور، داده‌های data از هر مجموعه پیش‌نیاز از این نوع که دارای type، class و domain-name مشترک هستند ترکیب می‌شوند تا مجموعه‌ای از رکوردهای منبع را تشکیل دهند. این مجموعه از رکوردها باید دقیقاً با مجموعه رکوردهای موجود در ناحیه در type، class و domain-name داده‌شده مطابقت داشته باشد. data در نمایش متنی استاندارد RDATA رکورد منبع نوشته می‌شود.

توجه داشته باشید که RDATA خالی (مثلاً APL با یک rdata با طول صفر) باید با استفاده از قالب \# 0 وارد شود.

این دستور هرگونه رکورد منبع به نام domain-name را حذف می‌کند. اگر type و data ارائه شوند، تنها رکوردهای منبع منطبق حذف می‌شوند. اگر class ارائه نشود کلاس اینترنت فرض می‌شود. مقدار ttl نادیده گرفته می‌شود و تنها برای سازگاری مجاز دانسته شده است.

توجه داشته باشید که RDATA خالی (مثلاً APL با یک rdata با طول صفر) باید با استفاده از قالب \# 0 وارد شود.

این دستور یک رکورد منبع جدید با ttl، class و data مشخص‌شده اضافه می‌کند.

توجه داشته باشید که RDATA خالی (مثلاً APL با یک rdata با طول صفر) باید با استفاده از قالب \# 0 وارد شود.

این دستور پیام جاری را نمایش می‌دهد که شامل تمامی پیش‌نیازها و به‌روزرسانی‌های مشخص‌شده از زمان آخرین ارسال (send) است.
این دستور پیام جاری را ارسال می‌کند. این معادل فشردن یک خط خالی است.
این دستور پاسخ دریافت‌شده را نمایش می‌دهد.
این دستور اشکال‌زدایی را فعال می‌کند.
این دستور شماره نسخه را چاپ می‌کند.
این دستور فهرستی از دستورات را چاپ می‌کند.

خطوطی که با نقطه ویرگول (;) شروع می‌شوند نظر (Comment) بوده و نادیده گرفته می‌شوند.

مثال‌های زیر نحوه استفاده از nsupdate برای درج و حذف رکوردهای منبع از ناحیه example.com را نشان می‌دهند. توجه داشته باشید که ورودی در هر مثال شامل یک خط خالی انتهایی است، به طوری که گروهی از دستورات به عنوان یک درخواست به‌روزرسانی پویا به کارگزار نام اولیه برای example.com ارسال می‌شوند.

# nsupdate
> update delete oldhost.example.com A
> update add newhost.example.com 86400 A 172.16.1.1
> send

تمامی رکوردهای A برای oldhost.example.com حذف می‌شوند، و یک رکورد A برای newhost.example.com با نشانی آی‌پی 172.16.1.1 اضافه می‌شود. رکورد تازه‌افزوده‌شده دارای TTL به مدت ۱ روز (۸۶۴۰۰ ثانیه) است.

# nsupdate
> prereq nxdomain nickname.example.com
> update add nickname.example.com 86400 CNAME somehost.example.com
> send

شرط پیش‌نیاز به کارگزار نام دستور می‌دهد تا بررسی کند که هیچ رکورد منبعی از هیچ نوعی برای nickname.example.com وجود نداشته باشد. اگر وجود داشته باشد، درخواست به‌روزرسانی ناموفق می‌شود. اگر این نام وجود نداشته باشد، یک CNAME برای آن اضافه می‌شود. این تضمین می‌کند که وقتی CNAME اضافه شد، نمی‌تواند با قاعده دیرینه در RFC 1034 https://datatracker.ietf.org/doc/html/rfc1034.html تداخل داشته باشد که بیان می‌کند اگر نامی به عنوان یک CNAME وجود داشته باشد نباید به عنوان هیچ نوع رکورد دیگری وجود داشته باشد. (این قاعده برای DNSSEC در RFC 2535 https://datatracker.ietf.org/doc/html/rfc2535.html به‌روزرسانی شد تا به CNAMEها اجازه داشتن رکوردهای RRSIG، DNSKEY و NSEC داده شود.)

/etc/resolv.conf
برای شناسایی کارگزار نام پیش‌فرض استفاده می‌شود.
/var/run/session.key
کلید پیش‌فرض TSIG را برای استفاده در حالت فقط-محلی تنظیم می‌کند.
کدگذاری Base-64 کلید HMAC-MD5 ایجادشده توسط dnssec-keygen <#std-iscman-dnssec-keygen>.
کدگذاری Base-64 کلید HMAC-MD5 ایجادشده توسط dnssec-keygen <#std-iscman-dnssec-keygen>.

RFC 2136 https://datatracker.ietf.org/doc/html/rfc2136.html، RFC 3007 https://datatracker.ietf.org/doc/html/rfc3007.html، RFC 2104 https://datatracker.ietf.org/doc/html/rfc2104.html، RFC 2845 https://datatracker.ietf.org/doc/html/rfc2845.html، RFC 1034 https://datatracker.ietf.org/doc/html/rfc1034.html، RFC 2535 https://datatracker.ietf.org/doc/html/rfc2535.html، RFC 2931 https://datatracker.ietf.org/doc/html/rfc2931.html، named(8) <#std-iscman-named>، dnssec-keygen(8) <#std-iscman-dnssec-keygen>، tsig-keygen(8) <#std-iscman-tsig-keygen>.

کلید TSIG به صورت زاید در دو فایل جداگانه ذخیره می‌شود. این نتیجه استفاده nsupdate از کتابخانه DST برای عملیات رمزنگاری خود است و ممکن است در نسخه‌های آینده تغییر کند.

کنسرسیوم سامانه‌های اینترنتی (Internet Systems Consortium)

2026, Internet Systems Consortium

2026-08-19 9.20.27