Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengaktifkan penandatanganan DNSSEC dan membuat rantai kepercayaan
Langkah-langkah tambahan berlaku untuk pemilik zona yang dihosting dan pengelola zona induk. Ini bisa menjadi orang yang sama, tetapi jika tidak, pemilik zona harus memberi tahu dan bekerja dengan pengelola zona induk.
Sebaiknya ikuti langkah-langkah dalam artikel ini agar zona Anda ditandatangani dan dimasukkan dalam rantai kepercayaan. Langkah-langkah berikut meminimalkan risiko onboarding ke DNSSEC.
catatan
Pastikan Anda membaca prasyarat sebelum memulaiMengonfigurasi penandatanganan DNSSEC di Amazon Route 53.
Ada tiga langkah yang harus diambil untuk mengaktifkan penandatanganan DNSSEC, seperti yang dijelaskan di bagian berikut.
Topik
Langkah 1: Bersiaplah untuk mengaktifkan penandatanganan DNSSEC
Langkah-langkah persiapan membantu Anda meminimalkan risiko orientasi ke DNSSEC dengan memantau ketersediaan zona dan mengurangi waktu tunggu antara mengaktifkan penandatanganan dan penyisipan catatan Delegation Signer (DS).
Untuk mempersiapkan pengaktifan penandatanganan DNSSEC
-
Pantau ketersediaan zona.
Anda dapat memantau zona untuk ketersediaan nama domain Anda. Ini dapat membantu Anda mengatasi masalah apa pun yang mungkin memerlukan langkah mundur selangkah setelah Anda mengaktifkan penandatanganan DNSSEC. Anda dapat memantau nama domain Anda dengan lalu lintas terbanyak dengan menggunakan pencatatan kueri. Untuk informasi selengkapnya tentang mengatur pencatatan kueri, lihatMemantau Amazon Route 53.
Pemantauan dapat dilakukan melalui skrip shell, atau melalui layanan pihak ketiga. Namun, seharusnya tidak menjadi satu-satunya sinyal untuk menentukan apakah rollback diperlukan. Anda mungkin juga mendapatkan umpan balik dari pelanggan Anda karena domain tidak tersedia.
-
Turunkan TTL maksimum zona.
TTL maksimum zona adalah catatan TTL terpanjang di zona tersebut. Dalam zona contoh berikut, TTL maksimum zona adalah 1 hari (86400 detik).
Contoh catatan zona Nama TTL Kelas rekaman Tipe catatan Rekam data contoh.com.
900
DI DALAM
SOA
ns1.example.com. hostmaster.example.com. 2002022401 10800 15 604800 300
contoh.com.
900
DI DALAM
NNS
ns1.example.com.
route53.example.com.
86400
DI DALAM
TXT
some txt recordMenurunkan TTL maksimum zona membantu mengurangi waktu tunggu antara mengaktifkan penandatanganan dan penyisipan catatan Delegation Signer (DS). Sebaiknya turunkan TTL maksimum zona menjadi 1 jam (3600 detik). Anda kemudian dapat memutar kembali setelah hanya satu jam jika ada resolver yang memiliki masalah dengan cache catatan yang ditandatangani.
Rollback: batalkan perubahan TTL.
-
Turunkan bidang SOA TTL dan SOA minimum.
Bidang minimum SOA adalah bidang terakhir dalam data catatan SOA. Dalam contoh catatan SOA berikut, bidang minimum memiliki nilai 5 menit (300 detik).
Contoh catatan SOA Nama TTL Kelas rekaman Tipe catatan Rekam data contoh.com.
900
DI DALAM
SOA
ns1.example.com. hostmaster.example.com. 2002022401 10800 15 604800 300
Bidang SOA TTL dan SOA minimum menentukan berapa lama resolver mengingat jawaban negatif. Setelah Anda mengaktifkan penandatanganan, server nama Route 53 mulai mengembalikan catatan NSEC untuk jawaban negatif. NSEC berisi informasi yang mungkin digunakan resolver untuk mensintesis jawaban negatif. Jika Anda harus memutar kembali karena informasi NSEC menyebabkan resolver mengasumsikan jawaban negatif untuk sebuah nama, maka Anda hanya perlu menunggu maksimum bidang SOA TTL dan minimum SOA agar resolver menghentikan asumsi.
Rollback: batalkan perubahan SOA.
-
Pastikan perubahan bidang minimum TTL dan SOA efektif.
Gunakan GetChange untuk memastikan perubahan Anda sejauh ini telah disebarkan ke semua server DNS Route 53.
Langkah 2: Aktifkan penandatanganan DNSSEC dan buat KSK
Anda dapat mengaktifkan penandatanganan DNSSEC dan membuat kunci penandatanganan kunci (KSK) dengan menggunakan AWS CLI atau di konsol Route 53.
Saat Anda memberikan atau membuat kunci KMS, ada beberapa persyaratan. Untuk informasi selengkapnya, lihat Bekerja dengan kunci yang dikelola pelanggan untuk DNSSEC.
Setelah Anda mengaktifkan penandatanganan zona, selesaikan langkah-langkah berikut (apakah Anda menggunakan konsol atau CLI):
-
Pastikan penandatanganan zona efektif.
Jika Anda menggunakan AWS CLI, Anda dapat menggunakan Id operasi dari output
EnableHostedZoneDNSSEC()panggilan untuk menjalankan get-change atau GetChange untuk memastikan bahwa semua Server DNS Route 53 menandatangani respons (status =INSYNC). -
Tunggu setidaknya TTL maksimum zona sebelumnya.
Tunggu resolver menghapus semua catatan yang tidak ditandatangani dari cache mereka. Untuk mencapai ini, Anda harus menunggu setidaknya TTL maksimum zona sebelumnya. Di
example.comzona di atas, waktu tunggu adalah 1 hari. -
Pantau laporan masalah pelanggan.
Setelah Anda mengaktifkan penandatanganan zona, pelanggan Anda mungkin mulai melihat masalah yang terkait dengan perangkat jaringan dan resolver. Periode pemantauan yang disarankan adalah 2 minggu.
Berikut ini adalah contoh masalah yang mungkin Anda lihat:
-
Beberapa perangkat jaringan dapat membatasi ukuran respons DNS hingga di bawah 512 byte, yang terlalu kecil untuk beberapa tanggapan yang ditandatangani. Perangkat jaringan ini harus dikonfigurasi ulang untuk memungkinkan ukuran respons DNS yang lebih besar.
-
Beberapa perangkat jaringan melakukan inspeksi mendalam pada respons DNS dan menghapus catatan tertentu yang tidak dimengerti, seperti yang digunakan untuk DNSSEC. Perangkat ini harus dikonfigurasi ulang.
-
Beberapa resolver pelanggan mengklaim bahwa mereka dapat menerima respons UDP yang lebih besar daripada dukungan jaringan mereka. Anda dapat menguji kemampuan jaringan Anda dan mengkonfigurasi resolver Anda dengan tepat. Untuk informasi selengkapnya lihat, Server Uji Ukuran Balasan DNS
.
-
Rollback: pang gil DisableHostedZoneDNSSEC lalu kembalikan langkah-langkah di dalamnya. Langkah 1: Bersiaplah untuk mengaktifkan penandatanganan DNSSEC
Langkah 3: Membangun rantai kepercayaan
Setelah Anda mengaktifkan penandatanganan DNSSEC untuk zona yang di-hosting di Route 53, buat rantai kepercayaan untuk zona yang di-hosting guna menyelesaikan penyiapan penandatanganan DNSSEC. Anda melakukan ini dengan membuat catatan Delegation Signer (DS) di zona yang di-hosting induk, untuk zona yang di-hosting, menggunakan informasi yang disediakan Route 53. Tergantung pada tempat domain terdaftar, Anda menambahkan catatan ke zona yang di-hosting induk di Route 53 atau registrar domain lain.
Cara membuat rantai kepercayaan untuk penandatanganan DNSSEC
Masuk ke Konsol Manajemen AWS dan buka konsol Route 53 di https://console.aws.amazon.com/route53/
. -
Di panel navigasi, pilih zona yang di-hosting, lalu pilih zona yang di-hosting yang ingin dibuatkan rantai kepercayaan DNSSEC. Anda harus mengaktifkan penandatanganan DNSSEC terlebih dahulu.
-
Di tab Penandatanganan DNSSEC, di bawah Penandatanganan DNSSEC, pilih Lihat informasi untuk membuat catatan DS.
catatan
Jika tidak melihat Lihat informasi untuk membuat catatan DS di bagian ini, Anda harus mengaktifkan penandatanganan DNSSEC sebelum membuat rantai kepercayaan. Pilih Aktifkan penandatanganan DNSSEC dan selesaikan langkah-langkah seperti yang dijelaskan diLangkah 2: Aktifkan penandatanganan DNSSEC dan buat KSK, lalu kembali ke langkah-langkah ini untuk membangun rantai kepercayaan.
-
Di bawah Buat rantai kepercayaan, pilih salah satu Registrar Route 53 atau Registrar domain lainnya, tergantung tempat domain Anda terdaftar.
-
Gunakan nilai yang disediakan dari langkah 3 untuk membuat catatan DS untuk zona induk yang dihosting di Route 53. Jika domain Anda tidak di-host di Route 53, gunakan nilai yang disediakan untuk membuat catatan DS di situs web pendaftar domain Anda.
Membangun rantai kepercayaan untuk zona induk:
-
Jika domain Anda dikelola melalui Route 53, ikuti langkah-langkah berikut:
Pastikan Anda mengonfigurasi algoritma penandatanganan yang benar (ECDSAP256SHA256 dan tipe 13) dan algoritma ringkasan (SHA-256 dan tipe 2).
Jika Route 53 adalah registrar Anda, lakukan hal berikut di konsol Route 53:
-
Catat nilai Jenis kunci, Algoritme, dan Kunci publik. Di panel navigasi, pilih Domain terdaftar.
-
Pilih domain, dan kemudian, di dalam tab kunci DNSSEC, pilih Tam bah kunci.
-
Dalam kotak dialog Kelola kunci DNSSEC, pilih jenis kunci dan Algoritma yang sesuai untuk pendaftar Route 53 dari menu dropdown.
-
Salin Kunci publik untuk registrar Route 53. Di kotak dialog Kel ola kunci DNSSEC, tempel nilai ke kotak kunci publik.
-
Pilih Tambahkan.
Route 53 menambahkan catatan DS ke zona induk dari kunci publik. Misalnya, jika domain Anda ada
example.com, catatan DS ditambahkan ke zona DNS.com.
-
-
Jika domain Anda dikelola di registri lain, ikuti petunjuk di bagian Pendaftar domain lain.
Untuk memastikan langkah-langkah berikut berjalan lancar, perkenalkan TTL DS rendah ke zona induk. Sebaiknya atur DS TTL ke 5 menit (300 detik) untuk pemulihan yang lebih cepat jika Anda perlu mengembalikan perubahan.
-
Membangun rantai kepercayaan untuk zona anak:
Jika zona induk Anda dikelola oleh registri lain, hubungi registrar Anda untuk memperkenalkan catatan DS untuk zona Anda. Biasanya Anda tidak dapat menyesuaikan TTL dari catatan DS.
-
Jika zona induk Anda di-host di Route 53, hubungi pemilik zona induk untuk memperkenalkan catatan DS untuk zona Anda.
Berikan
$ds_record_valuekepada pemilik zona induk. Anda bisa mendapatkannya dengan mengklik Lihat Informasi untuk membuat catatan DS di konsol dan menyalin bidang catatan DS, atau dengan memanggil GetDNSsec API dan mengambil nilai bidang 'DSRecord':aws --region us-east-1 route53 get-dnssec --hosted-zone-id $hostedzone_idPemilik zona induk dapat memasukkan catatan melalui konsol Route 53 atau CLI.
Untuk menyisipkan catatan DS dengan menggunakan AWS CLI, pemilik zona induk membuat dan menamai file JSON yang mirip dengan contoh berikut. Pemilik zona induk mungkin menamai file seperti itu
inserting_ds.json.{ "HostedZoneId": "$parent_zone_id", "ChangeBatch": { "Comment": "Inserting DS for zone $zone_name", "Changes": [ { "Action": "UPSERT", "ResourceRecordSet": { "Name": "$zone_name", "Type": "DS", "TTL": 300, "ResourceRecords": [ { "Value": "$ds_record_value" } ] } } ] } }Kemudian jalankan perintah berikut:
aws --region us-east-1 route53 change-resource-record-sets --cli-input-json file://inserting_ds.jsonUntuk menyisipkan catatan DS dengan menggunakan konsol,
Buka konsol Route 53 di https://console.aws.amazon.com/route53/
. Di panel navigasi, pilih Zona yang di hosting, nama zona yang dihosting, lalu tombol Buat rekaman. Pastikan Anda memilih Perutean sederhana untuk kebijakan Routing.
Di bidang Nama rekaman masukkan nama yang sama dengan
$zone_name, pilih DS dari tipe rekaman drop-down, dan masukkan nilai$ds_record_valueke dalam bidang Nilai, dan pilih Buat catatan.
-
Rollback: hapus DS dari zona induk, tunggu DS TTL, lalu putar kembali langkah-langkah untuk membangun kepercayaan. Jika zona induk dihosting di Route 53, pemilik zona induk dapat mengubah
ActiondariUPSERTkeDELETEdalam file JSON, dan menjalankan kembali contoh CLI di atas. -
-
Tunggu pembaruan disebarkan, berdasarkan TTL untuk catatan domain Anda.
Jika zona induk berada di layanan DNS Route 53, pemilik zona induk dapat mengonfirmasi propagasi penuh melalui GetChange API.
Jika tidak, Anda dapat menyelidiki zona induk secara berkala untuk catatan DS, dan kemudian menunggu 10 menit lagi setelahnya untuk meningkatkan kemungkinan penyisipan catatan DS sepenuhnya disebarkan. Perhatikan bahwa beberapa pendaftar telah menjadwalkan penyisipan DS, misalnya, sekali sehari.
Saat Anda memperkenalkan catatan Delegation Signer (DS) di zona induk, resolver yang divalidasi yang telah mengambil DS mulai memvalidasi respons dari zona tersebut.
Untuk memastikan langkah-langkah untuk membangun kepercayaan berjalan lancar, selesaikan hal berikut:
-
Temukan NS TTL maksimum.
Ada 2 set catatan NS yang terkait dengan zona Anda:
-
Catatan NS delegasi — ini adalah catatan NS untuk zona Anda yang dipegang oleh zona induk. Anda dapat menemukan ini dengan menjalankan perintah Unix berikut (jika zona Anda adalah example.com, zona induk adalah com):
dig -t NScomPilih salah satu catatan NS dan kemudian jalankan yang berikut ini:
dig @one of the NS records of your parent zone-t NS example.comContoh:
dig @b.gtld-servers.net. -t NS example.com -
Catatan NS dalam zona — ini adalah catatan NS di zona Anda. Anda dapat menemukan ini dengan menjalankan perintah Unix berikut:
dig @one of the NS records of your zone-t NS example.comContoh:
dig @ns-0000.awsdns-00.co.uk. -t NS example.comPerhatikan TTL maksimum untuk kedua zona.
-
-
Tunggu NS TTL maksimum.
Sebelum penyisipan DS, resolver mendapatkan respons yang ditandatangani, tetapi tidak memvalidasi tanda tangan. Saat catatan DS dimasukkan, resolver tidak melihatnya sampai catatan NS untuk zona kedaluwarsa. Ketika resolver mengambil kembali catatan NS, catatan DS kemudian juga dikembalikan.
Jika pelanggan Anda menjalankan resolver pada host dengan jam yang tidak sinkron, pastikan jam berada dalam waktu 1 jam dari waktu yang benar.
Setelah menyelesaikan langkah ini, semua DNSSEC-aware resolver memvalidasi zona Anda.
-
Perhatikan resolusi nama.
Anda harus memperhatikan bahwa tidak ada masalah dengan resolver yang memvalidasi zona Anda. Pastikan Anda juga memperhitungkan waktu yang dibutuhkan pelanggan Anda untuk melaporkan masalah kepada Anda.
Kami merekomendasikan pemantauan hingga 2 minggu.
-
(Opsional) Perpanjang TTL DS dan NS.
Jika Anda puas dengan pengaturan, Anda dapat menyimpan perubahan TTL dan SOA yang Anda buat. Perhatikan bahwa Route 53 membatasi TTL hingga 1 minggu untuk zona yang ditandatangani. Untuk informasi selengkapnya, lihat Mengonfigurasi penandatanganan DNSSEC di Amazon Route 53.
Jika Anda dapat mengubah DS TTL, kami sarankan Anda mengaturnya ke 1 jam.