gpt4 book ai didi

linux - 有关 DS 记录更新的 DNSSEC key 翻转

转载 作者:太空宇宙 更新时间:2023-11-04 05:13:37 26 4
gpt4 key购买 nike

请帮我解答疑惑

我对 DNSSEC key 翻转有疑问。

是否有任何具体原因在一段时间内退出每个域?

如果它被撤销并重新生成 KSK 和 ZSK,我是否需要在注册商端更新新的 DS 记录?

DNSSEC 退出流程后需要做什么?

谢谢。

最佳答案

您的问题太模糊/不清楚/偏离主题。

但从广义上讲:仅当您更改 KSK 时,您才需要更改父级的 DS。

如果您更改 ZSK,只需由当前 KSK 辞职即可。您还可以在将相关 key 放入区域之前上传新的 DS 记录。

key /协议(protocol)翻转是很棘手的,尤其是当你试图让它们发生得太快时。您需要考虑 DNS TTL(签名的、区域中 DNSKEY 记录的、父区域中 DS 记录的)和签名开始/结束日期。

这是为滚动做好准备而需要阅读的规范文档: https://www.rfc-editor.org/rfc/rfc7583

This document describes the issues surrounding the timing of eventsin the rolling of a key in a DNSSEC-secured zone. It presentstimelines for the key rollover and explicitly identifies therelationships between the various parameters affecting the process.

从多次阅读开始。然后,如果您有疑问,我认为 ServerFault 可能比这里更深入地讨论该主题,请首先查看其教程和帮助页面。

关于linux - 有关 DS 记录更新的 DNSSEC key 翻转,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/52203515/

26 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com