Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menonaktifkan penandatanganan DNSSEC
Langkah untuk menonaktifkan penandatanganan DNSSEC Route 53 dapat beragam, tergantung pada rantai kepercayaan yang menjadi bagian dari zona yang di-hosting.
Misalnya, zona yang di-hosting Anda mungkin memiliki zona induk yang memiliki catatan Delegation Signer (DS), sebagai bagian dari rantai kepercayaan. Zona yang di-hosting mungkin juga adalah zona induk untuk zona anak yang telah mengaktifkan penandatanganan DNSSEC, yang merupakan bagian lain dari rantai kepercayaan. Selidiki dan tentukan rantai kepercayaan penuh untuk zona yang di-hosting sebelum Anda mengambil langkah untuk menonaktifkan penandatanganan DNSSEC.
Rantai kepercayaan untuk zona yang di-hosting yang mengizinkan penandatanganan DNSSEC harus dibatalkan secara hati-hati saat Anda menonaktifkan penandatanganan. Untuk menghapus zona yang di-hosting dari rantai kepercayaan, Anda menghapus semua catatan DS yang ada untuk rantai kepercayaan yang mencakup zona yang di-hosting ini. Ini berarti Anda harus melakukan hal berikut, agar dapat:
-
Menghapus catatan DS yang dimiliki zona yang di-hosting untuk zona anak yang merupakan bagian dari rantai kepercayaan.
-
Hapus catatan DS dari zona induk. Lewati langkah ini jika Anda memiliki pulau kepercayaan (tidak ada catatan DS di zona induk dan tidak ada catatan DS untuk zona anak di zona ini).
Jika Anda tidak dapat menghapus catatan DS, untuk menghapus zona dari rantai kepercayaan, hapus catatan NS dari zona induk. Untuk informasi selengkapnya, lihat Menambahkan atau mengubah server nama dan merekatkan catatan untuk domain.
Langkah-langkah tambahan berikut memungkinkan Anda memantau efektivitas langkah-langkah individual untuk menghindari masalah ketersediaan DNS di zona Anda.
Cara menonaktifkan penandatanganan DNSSEC
-
Memantau ketersediaan zona.
Anda dapat memantau zona untuk ketersediaan nama domain Anda. Ini dapat membantu Anda mengatasi masalah apa pun yang mungkin memerlukan langkah mundur selangkah setelah Anda mengaktifkan penandatanganan DNSSEC. Anda dapat memantau nama domain Anda dengan lalu lintas terbanyak dengan menggunakan pencatatan kueri. Untuk informasi selengkapnya tentang mengatur pencatatan kueri, lihatMemantau Amazon Route 53.
Pemantauan dapat dilakukan melalui skrip shell, atau melalui layanan berbayar. Namun, seharusnya tidak menjadi satu-satunya sinyal untuk menentukan apakah rollback diperlukan. Anda mungkin juga mendapatkan umpan balik dari pelanggan Anda karena domain tidak tersedia.
-
Temukan DS TTL saat ini.
Anda dapat menemukan DS TTL dengan menjalankan perintah Unix berikut:
dig -t DS example.comexample.com -
Temukan NS TTL maksimum.
Ada 2 set catatan NS yang terkait dengan zona Anda:
-
Catatan NS delegasi — ini adalah catatan NS untuk zona Anda yang dipegang oleh zona induk. Anda dapat menemukan ini dengan menjalankan perintah Unix berikut:
Pertama temukan NS dari zona induk Anda (jika zona Anda adalah example.com, zona induk adalah com):
dig -t NS comPilih salah satu catatan NS dan kemudian jalankan yang berikut ini:
dig @one of the NS records of your parent zone-t NS example.comContoh:
dig @b.gtld-servers.net. -t NS example.com -
Catatan NS dalam zona — ini adalah catatan NS di zona Anda. Anda dapat menemukan ini dengan menjalankan perintah Unix berikut:
dig @one of the NS records of your zone-t NS example.comContoh:
dig @ns-0000.awsdns-00.co.uk. -t NS example.comPerhatikan TTL maksimum untuk kedua zona.
-
-
Hapus catatan DS dari zona induk.
Hubungi pemilik zona induk untuk menghapus catatan DS.
Rollback: masukkan kembali catatan DS, konfirmasikan penyisipan DS efektif, dan tunggu TTL NS (bukan DS) maksimum sebelum semua resolver akan mulai memvalidasi lagi.
-
Konfirmasikan penghapusan DS efektif.
Jika zona induk berada di layanan DNS Route 53, pemilik zona induk dapat mengonfirmasi propagasi penuh melalui GetChange API.
Jika tidak, Anda dapat menyelidiki zona induk secara berkala untuk catatan DS, dan kemudian menunggu 10 menit lagi setelahnya untuk meningkatkan kemungkinan penghapusan catatan DS sepenuhnya disebarkan. Perhatikan bahwa beberapa pendaftar telah menjadwalkan penghapusan DS, misalnya sekali sehari.
-
Tunggu DS TTL.
Tunggu sampai semua resolver telah kedaluwarsa catatan DS dari cache mereka.
-
Nonaktifkan penandatanganan DNSSEC dan nonaktifkan kunci penandatanganan kunci (KSK).
Rollback: panggilan ActivateKeySigningKey dan EnableHostedZoneDNSSEC API.
Contoh:
aws --region us-east-1 route53 activate-key-signing-key \ --hosted-zone-id $hostedzone_id --name $ksk_name aws --region us-east-1 route53 enable-hosted-zone-dnssec \ --hosted-zone-id $hostedzone_id -
Konfirmasikan penandatanganan zona yang menonaktifkan efektif.
Gunakan Id dari
EnableHostedZoneDNSSEC()panggilan untuk menjalankan GetChange untuk memastikan bahwa semua Server DNS Route 53 telah berhenti menandatangani respons (status =INSYNC). -
Amati resolusi nama.
Anda harus memperhatikan bahwa tidak ada masalah yang mengakibatkan resolver memvalidasi zona Anda. Berikan waktu 1-2 minggu untuk memperhitungkan waktu yang dibutuhkan pelanggan Anda untuk melaporkan masalah kepada Anda.
-
(Opsional) Bersihkan.
Jika Anda tidak mengaktifkan kembali penandatanganan, Anda dapat membersihkan KSK melalui DeleteKeySigningKey dan menghapus kunci yang dikelola pelanggan terkait untuk menghemat biaya.