Microsoft PowerPoint - bind-97-20091124.ppt



Similar documents
Microsoft PowerPoint - private-dnssec

スマート署名(Smart signing) BIND 9.7での新機能

DNSSEC運用技術SWG活動報告

e164.arpa DNSSEC Version JPRS JPRS e164.arpa DNSSEC DNSSEC DNS DNSSEC (DNSSEC ) DNSSEC DNSSEC DNS ( ) % # (root)

DNSSECの基礎概要

のコピー

ユーザーマニュアル

DNSSECチュートリアル ~実践編~

Root KSK更新に対応する方法

DNSSEC の仕組みと現状 平成 22 年 11 月 DNSSEC ジャパン

あなたのDNS運用は 来るべきDNSSEC時代に耐えられますか

JPドメイン名におけるDNSSECについて

Microsoft PowerPoint 版_Root_JPの状況.ppt

Microsoft PowerPoint - BIND9新機能.ppt

スライド 1

株 式 会 社 日 本 レジストリサービス( 以 下 当 社 という)が 取 り 扱 う gtld 等 ド 株 式 会 社 日 本 レジストリサービス( 以 下 当 社 という)が 取 り 扱 う gtld 等 ド メイン 名 登 録 等 に 関 する 規 則 ( 以 下 登 録 規 則 という)

DNSSEC機能確認手順書v1.2

Microsoft PowerPoint _リビジョンアップ案内_最終.pptx

目 次 1. Web メールのご 利 用 について Web メール 画 面 のフロー 図 Web メールへのアクセス ログイン 画 面 ログイン 後 (メール 一 覧 画 面 ) 画 面 共 通 項 目

設定フロー ★印は必須の設定です

< 目 次 > 8. 雇 用 保 険 高 年 齢 雇 用 継 続 給 付 27 ( 育 児 休 業 給 付 介 護 休 業 給 付 ) 8.1 高 年 齢 雇 用 継 続 給 付 画 面 のマイナンバー 設 定 高 年 齢 雇 用 継 続 給 付 の 電 子 申 請 高

7.4.2 お 知 らせ 利 用 者 機 能 利 用 者 TOP 画 面 バックナンバータブ を バックナンバー 検 索 画 面 お 知 らせタブを お 知 らせタブを 検 索 ボタンを バックナンバータブ を バックナンバー 検 索 結 果 画 面 お 知 らせ 利 用 者 機 能 (

Copyright

ファイルサーバー(NFS) 構築ガイド

2 一 般 行 政 職 給 料 表 の 状 況 ( 平 成 2 年 月 1 日 現 在 ) 1 号 給 の 給 料 月 額 最 高 号 給 の 給 料 月 額 ( 注 ) 給 料 月 額 は 給 与 抑 制 措 置 を 行 う 前 のものです ( 単 位 : ) 3 職 員 の 平 均 給 与 月

JAIPA-DNSSEC

BIND9.9から9.11へ移行のポイント(権威DNSサーバー編)

AirStationPro初期設定

(Microsoft Word - PLA-SFmanualVer\202P.doc)

DN6(R04).vin

Office 10 パッケージ版「リンク集」

法 人 等 に 対 する 課 税 際 課 税 原 則 の 帰 属 主 義 への 見 直 しのポイント 総 合 主 義 から 帰 属 主 義 への 移 行 法 人 及 び 非 居 住 者 ( 法 人 等 )に 対 する 課 税 原 則 について 従 来 のいわゆる 総 合 主 義 を 改 め OECD

ホワイトワークスタイルの ご提案

POWER EGG V2.01 ユーザーズマニュアル ファイル管理編

目 次 1. 化 学 研 究 所 研 究 者 データベースについて 研 究 者 情 報 データベース 登 録 システムログイン 画 面 メニュー 画 面 パスワードの 変 更 公 開 時 の 表 示 / 非 表 示 の 設 定.

DNSSEC性能確認手順書v1.2

SXF 仕 様 実 装 規 約 版 ( 幾 何 検 定 編 ) 新 旧 対 照 表 2013/3/26 文 言 変 更 p.12(1. 基 本 事 項 ) (5)SXF 入 出 力 バージョン Ver.2 形 式 と Ver.3.0 形 式 および Ver.3.1 形 式 の 入 出 力 機 能 を

DNS DNS 2002/12/19 Internet Week 2002/DNS DAY 2

DNSSECチュートリアル [ ]

PowerPoint プレゼンテーション

DNSのセキュリティとDNSに関する技術

ご挨拶

1

別冊資料-11

Microsoft PowerPoint - DNSSEC技術と運用.ppt [互換モード]

Microsoft Word - 第3章.doc

KINGSOFT Office 2016 動 作 環 境 対 応 日 本 語 版 版 共 通 利 用 上 記 動 作 以 上 以 上 空 容 量 以 上 他 接 続 環 境 推 奨 必 要 2

Microsoft PowerPoint - J_AuthorManual_JPSJ.ppt [互換モード]

目 次 機 能 運 用 上 の 注 意 処 理 手 順 画 面 説 明 ログイン 直 送 先 選 択

Microsoft WindowsInternet Explorer Microsoft Corporation Pentium Intel Corporation Adobe Reader Adobe Systems This product includes software developed

目 次 1. 本 マニュアルについて D-Case ステンシルの 導 入 概 要 インストール D-Case 編 集 D-Case メニュー ノード リンク..

容 積 率 制 限 の 概 要 1 容 積 率 制 限 の 目 的 地 域 で 行 われる 各 種 の 社 会 経 済 活 動 の 総 量 を 誘 導 することにより 建 築 物 と 道 路 等 の 公 共 施 設 とのバランスを 確 保 することを 目 的 として 行 われており 市 街 地 環

指 定 ( 又 は 選 択 ) 官 庁 PCT 出 願 人 の 手 引 - 国 内 段 階 - 国 内 編 - アイスランド 特 許 庁 国 内 段 階 に 入 るための 要 件 の 概 要 3 頁 概 要 国 内 段 階 に 入 るための 期 間 PCT 第 22 条 (3)に 基 づく 期 間

労働時間と休日は、労働条件のもっとも基本的なものの一つです

<4D F736F F D F8D828D5A939982CC8EF68BC697BF96B38F9E89BB82CC8A6791E52E646F63>

Gmail 利用者ガイド

opetechwg-tools

目次 1 本マニュアルについて 設定手順 (BIND 9 利用 ) 設定例の環境 設定例のファイル構成 named.conf の設定例 逆引きゾーンの設定例 動作確認 ( ゾーン転送 )

プロキシサーバー 概 要 プロキシサーバーは 頻 繁 にアクセスされる Web ページの 内 容 をキャッシュ することで ネットワークトラフィックを 削 減 し エンドユーザーに 対 するレスポ ンスの 高 速 化 を 行 います Internet Explorer などのブラウザでもデータをキャ

施 工 P お 気 に 入 り データを 活 用 するための 準 備 施 工 パッケージデータをお 気 に 入 りに 登 録 し 単 価 を 閲 覧 するための 方 法 を 説 明 します 1. 施 工 パッケージデータをダウンロードする 施 工 パッケージデータのダウンロードは 下 記 から 行

Microsoft Word 役員選挙規程.doc

WEBメールシステム 操作手順書

治 験 実 施 管 理 システム NMGCP 向 け Excel 形 式 プロトコール 作 成 手 順 書 V4.0.3 対 応 版 第 1 版 株 式 会 社 富 士 通 アドバンストエンジニアリング All Rights Reserved,Copyright 株 式 会 社 富 士 通 アドバン

<4D F736F F D20819C486F70658F6F93588ED297708AC7979D89E696CA837D836A B E A2E646F63>

WebAlertクイックマニュアル

目 次 1. 積 算 内 訳 書 に 関 する 留 意 事 項 1 ページ 2. 積 算 内 訳 書 のダウンロード 3 ページ 3. 積 算 内 訳 書 の 作 成 (Excel 2003の 場 合 ) 6 ページ 4. 積 算 内 訳 書 の 作 成 (Excel 2007の 場 合 ) 13

目 次 1.はじめに 書 式 の 説 明 表 紙 スケジュール 組 入 れ 基 準 併 用 禁 止 薬 併 用 注 意 薬 同 種 同 効 薬 医 師 モニタリング..

データコピーとは データコピーは 古 い NAS のデータを 新 しい HDL-Z シリーズに 簡 単 にコピーできます 環 境 例 本 製 品 は 以 下 の 用 途 の 際 に 最 適 です 古 い HDL-Z シリーズから 新 しい HDL-Z シリーズへのコピー 古 い HDL-Z シリーズ

[1]メッセージ

購買ポータルサイトyOASIS簡易説明書 b

事前チェック提出用現況報告書作成ツール入力マニュアル(法人用)

.1 を する 有 効 期 限 は 取 得 後 1 年 間 です は 有 効 期 限 30 日 前 から 有 効 期 限 日 より 最 大 180 日 間 は 操 作 可 能 です 有 効 期 限 が 過 ぎた では 平 塚 信 用 金 庫 ビジネスW ebをご 利 用 できません 期 間 を 過

Microsoft Word - Active.doc

目 次 必 ずお 読 みください 接 続 方 法 WEB ブラウザ 操 作 方 法 閲 覧 用 PC で 直 接 ZERO 本 体 と 接 続 する 場 合 各 ページについて 発 電 状 況 画 面 表 示... 3

スライド 1

(4) ラスパイレス 指 数 の 状 況 ( 各 年 4 月 1 日 現 在 ) ( 例 ) ( 例 ) 15 (H2) (H2) (H24) (H24) (H25.4.1) (H25.4.1) (H24) (H24)

C.1 共 有 フォルダ 接 続 操 作 の 概 要 アクセスが 許 可 されている 研 究 データ 交 換 システムの 個 人 用 共 有 フォルダまたは メーリングリストの 共 有 フォルダに 接 続 して フォルダを 作 成 したり ファイル をアップロードまたはダウンロードしたりすることがで

SBIAQ確認検査業務手数料規定

iStorage ソフトウェア VMware vSphere Web Client Plug-in インストールガイド

電子証明書の更新

V05L12R1 Release News Letter

Meet-Me Number/Pattern の 設定

DNS設定ツールご利用マニュアル

<4D F736F F D C97F195CF8AB DEC90E096BE8F912091E6312E313294C52E646F63>

目 次 1. サービス 概 要 提 供 機 能... 2 DNS ゾーン... 2 正 引 き 逆 引 き... 2 レコードタイプ... 2 初 期 ゾーン... 3 コントロールパネル 操 作 メニュー 一 覧 コントロールパネル ユーザ 認 証

インストール インストール ダウンロードしたファイルをダブルクリックすると 下 記 のファイルが 展 開 されます JigenApp.exe JigenRestart.exe JIGENctrl.dll PC 内 の 任 意 の 同 一 フォルダに 上 記 ファイル 全 てコピーします インストール

学生実験

目 次 ログインする 前 に... 4 メンバー 管 理 編 ( 管 理 者 )... 5 ログインする... 6 トップページについて... 7 メンバー 管 理 をする... 8 メンバー 管 理 画 面 について 医 療 機 関 指 定 新 規 追 加 指 定...

1-2 新 規 CPD 会 員 登 録 の 申 請 から 登 録 までの 手 順 当 協 会 CPDシステムを 利 用 するためには 当 協 会 ホームページトップ 画 面 より CPD 事 務 局 へ のCPD 会 員 登 録 が 必 要 です CPD 会 員 登 録 が 完 了 すると 登 録

Microsoft Corporation のガイドラインに 従 って 画 面 写 真 を 使 用 しています Microsoft Windows Windows Vista は 米 国 Microsoft Corporation の 米 国 及 びその 他 の 国 における 登 録 商 標 又 は

一 覧 表 ( 専 従 者 用 ) YES NOチャート( 専 従 月 額 単 価 用 ) (P.4)を 参 考 にしてください < 直 接 雇 用 者 > 一 覧 表 ( 専 従 者 用 )の 単 価 は 委 託 期 間 中 に 継 続 して 半 年 以 上 当 該 AMED 事 業


Microsoft Word - 05_roumuhisaisoku

V-CUBE One

Taro-条文.jtd

2 一 般 行 政 職 給 料 表 の 状 況 ( 平 成 22 年 4 月 1 日 現 在 ) ( 単 位 : ) 1 級 2 級 3 級 4 級 5 級 6 級 7 級 1 号 給 の 給 料 月 額 最 高 号 給 の 給 料 月 額 135,6 243,7 185,8 222,9 261,9

MetaMoJi ClassRoom/ゼミナール 授業実施ガイド

PATENTBOY/Netバージョンアップ説明書(Ver.1.92)

Ⅰ 校 外 における 研 修 の 留 意 点 1 校 外 における 研 修 のコマ 数 の 考 え ア) 午 前 午 後 の 講 座 は 0.5 日 (0.5 コマ) イ) 全 日 の 講 座 は 1.0 日 (1.0 コマ) 2 校 外 における 研 修 として 選 択 できない 講 座 研 修

506HW ユーザーガイド Chapter7

Transcription:

JAPAN REGISTRY SERVICES DNSSECの 拡 張 と BIND 9.7の 新 機 能 小 規 模 なDNSSEC 遊 びその 後 藤 原 和 典 <fujiwara@jprs.co.jp> <fujiwara@wide.ad.jp> 2009/11/24 dnsops.jp BoF Copyright 2009 株 式 会 社 日 本 レジストリサービス 1

DNSSECを 拡 張 するRFC RFC 5011: トラストアンカーの 自 動 更 新 RFC 5155: NSEC3 ( 略 ) RFC 5625: DNS Proxy Implementation Guideline RFC 5702: RSASHA256, RSASHA512の 追 加 2

RFC 5011 DNSKEYのFlagにRevoke bitを 追 加 Bit 8... MSBから0 開 始 で 数 えるので128 従 来 は 256(ZSK), 257(KSK) RevokeされたKSKだと 385 となる Revoke bitが1のdnskey( 自 己 署 名 あり)は 永 久 的 に 無 効 として 扱 うこと (MUST) トラストアンカーのリストからは 永 久 的 に 消 すこと 通 常 のDSを 使 うDelegationでの 鍵 更 新 では 不 要 DNSKEYがキャッシュされていれば 緊 急 でRevokeしても 対 応 できない DNSKEYがキャッシュされていなければ 緊 急 にDNSKEYをい れかえるだけで 古 い 鍵 はされない 3

RFC 5011 (2) トラストアンカーを 初 期 設 定 しておく 現 在 有 効 なトラストアンカーで 署 名 されている 新 しいトラストアンカーを 信 用 有 効 なトラストアンカーとして 追 加 信 用 する 条 件 : Add Hold-Down 時 間 (30 日 ) 連 続 して 有 効 にゾーンに 存 在 すること RevokeやRoll over 手 順 も 規 定 4

RFC 5625 DNS Proxy Implementation Guidelines DNS Proxyを 実 装 するガイドでBest Current Practiceなので 実 装 しなければならないもの EDNS0 対 応 TCP 対 応 DO bit, AD bit, CD bitを 通 過 させること Proxyが 知 らないRRなどを 通 過 させること DNSレスポンスサイズの 要 件 など 5

RFC 5702 Use of SHA-2 algorithms with RSA in DNSKEY and RRSIG Resource Records for DNSSEC 従 来 は RRSIGの 作 成 にはSHA1の 結 果 を 暗 号 化 していた SHA1のかわりにSHA256, SHA512を 使 う 暗 号 自 体 はRSAで 同 じ BINDでは9.7に 実 装 された RootのDNSSEC 対 応 ではRSASHA256を 使 用 する こととなっている 6

BIND 9.7での 変 更 点 DNSSEC for Humans RSASHA256, RSASHA512 対 応 9.6 系 に 入 るかは 不 明 DNAME DNAMEが 生 成 するCNAMEのTTLが0から DNAME TTLに 変 更 キャッシュ 可 能 7

DNSSEC for Humans Smart Signing 鍵 ファイルに 日 付 情 報 を 追 加 dnssec-signzoneコマンドが 署 名 時 に 自 動 的 に DNSKEYをゾーンにマージ dnssec-signzoneコマンドが 署 名 時 に 鍵 の 日 付 情 報 と 属 性 を 見 て 鍵 を 選 定 namedによる 自 動 署 名 も 拡 張 RFC 5011 対 応 8

鍵 ファイルの 拡 張 Version 1.2から1.3へ 日 付 情 報 が 追 加 -P:Publication date ゾーンに 出 す 時 刻 -A:Activation date 署 名 鍵 として 使 用 開 始 する 時 刻 -R:Revocation date 破 棄 時 刻 -I:Inactivation date 署 名 鍵 としての 使 用 をやめる 時 刻 -D:Deletion date ゾーンから 消 す 時 刻 dnssec-keygen, dnssec-settimeにて 指 定 可 能 dnssec-signzone, namedが 鍵 の 時 刻 情 報 を 参 照 9

Smart Signingの 例 (1) % cat > tld ゾーンファイル tld. 3600 IN SOA a.tld. postmaster.tld. 1 3600 300 86400 600 tld. 3600 IN NS ns.tld. ns.tld. 3600 IN A 192.168.0.1 % dnssec-keygen -q -f ksk tld KSK 生 成 Ktld.+005+20353 % dnssec-keygen -q -I +604800 -D +1209600 tld 今 すぐ 有 効 になり 一 週 間 後 (7*86400)に 署 名 に 使 用 しなくなり 二 週 間 後 (14*86400)にゾーンから 消 えるtldのZSK 生 成 Ktld.+005+22332 % dnssec-keygen -q -A +604800 -I +1209600 -D +181440 tld 一 週 間 後 (7*86400)に 有 効 になり 二 週 間 後 (14*86400)に 署 名 に 使 用 しなくなり 三 週 間 後 (21*86400)にゾーンから 消 えるtldのZSK 生 成 Ktld.+005+22512 10

Smart Signingの 例 (2) % dnssec-signzone S tld Fetching KSK 20353/RSASHA1 from key repository Fetching ZSK 22332/RSASHA1 from key repository Fetching ZSK 22512/RSASHA1 from key repository Verifying the zone using the following algorithms: RSASHA1. Zone signing complete: Algorithm: RSASHA1: KSKs: 1 active, 0 stand-by, 0 revoked ZSKs: 1 active, 1 stand-by, 0 revoked tld.signed 現 在 有 効 なKSKは1つ 現 在 有 効 なZSKは1つ ゾーンには 来 週 から 署 名 に 使 用 されるZSKをstand-byで1つ 一 週 間 後 にdnssec-signzone S tldすると stand-byキーで 署 名 するはず 11

Dynamic Update + DNSSEC Dynamic UpdateによるDNSSEC 署 名 の 強 化 9.6では#ifdefで 抑 制 されていた 機 能 のサポート NSECゾーンからNSEC3ゾーンへの 変 更 NSEC3PARAMの 変 更 未 署 名 ゾーンにDNSKEY RRを 追 加 することでnamedに よる 署 名 開 始 署 名 済 ゾーンからDNSKEY RRを 削 除 することで DNSSEC 対 応 をOFFに ゾーンにauto-dnssecオプションの 追 加 KEYの 自 動 生 成 更 新 などの 制 御 rndcsign 12

RFC 5011 トラストアンカー 自 動 更 新 named.confに 以 下 を 記 述 managed-keys { domain initial-key Flag Protocol Algorithm public-keydata ; }; Trusted-keysと 似 た 記 述 (initial-keyが 追 加 ) 更 新 された 鍵 情 報 は managed-keys.bindというゾーンに 保 存 される (どこに 保 存 されるのか?) ルートやTLDがRFC 5011に 対 応 すれば 使 える dlv.isc.orgのトラストアンカーはすでに 対 応 済? dns-lookaside auto; 13

BIND 9.7.0の 新 コマンド dnssec-revoke [options] keyfile 鍵 を 書 き 換 えてrevoke bitを1にする dnssec-settime [options] keyfile 鍵 の 時 刻 情 報 を 変 更 する dnssec-keyfromlabel -l label [options] name Pkcs11ハードウェア(HSM)からDNSKEYを 取 り 出 す dnssec-dsfromkey (9.6から) DNSKEYからDSを 作 成 する 14

BIND 9.7の 新 コマンド (2) arpaname IPアドレス IPアドレスから 逆 引 きドメイン 名 生 成 genrandom generate a file containing random data journalprint ファイル 名 journalファイルを 見 やすく 表 示 nsec3hash salt hash iteration domain nsec3のドメイン 名 生 成 15

9.7.0 betaで 直 面 した 問 題 Ixfr-from-differencesがNSEC3 ownernameに 対 し て 最 小 の 差 分 を 出 さない レポート 後 対 応 済 み 9.6~9.7.0b2: 差 分 生 成 時 にすべてのNSEC3 ownernameのrrの 削 除 追 加 という 差 分 を 生 成 dnssec-signzoneでsmart Signを 使 用 せず 署 名 鍵 を 明 に 指 定 しても 指 定 しない 鍵 も 含 めて 署 名 に 使 用 する 使 用 しない 鍵 はdnssec-signzoneから 見 えないところに 置 かないといけない dnssec.shのアップデートへ 9.7.0alphaからbetaになったところで 変 わった おそらく バグ 16

DNSSEC 遊 びその 後 現 在 の 家 の 設 定 家 ではすべてのアクセスをDLV named 9.7 alpha beta NAT 箱 はぼろくてFragment 通 しません ほとんどのDNSSEC queryはtcpで 結 果 特 に 困 ることなし 遅 いときもあるけど ブラウザの 最 初 のアクセスが 遅 いのは 許 容 範 囲 そのあとはキャッシュされる sshdの 逆 引 きはとめてあるのでremote login 時 は 問 題 なし ssh loginは 一 度 つないだらつなぎっぱなしなので 問 題 なし dnssec.sh 複 数 個 所 メインテナンスするのをやめるために 機 能 追 加 17

dnssec.sh http://member.wide.ad.jp/~fujiwara/dnssec/dnssec.sh 1. CentOSでも 動 くように 修 正 ( 以 前 はFreeBSDでのみ 確 認 ) 2. BIND 9.7.0beta に 対 応 (9.7.0のバグっぽい 挙 動 に 対 応 ) BIND 9.6, 9.7の 双 方 で 動 くが 9.7のdnssec-keygenで 生 成 した 新 し いフォーマットの 鍵 は9.6では 使 用 できないことに 注 意 3. ZSK Rolloverに 対 応 4. KSKのDS 表 示 機 能 追 加 dnssec.sh status zone(s) 5. dnssec.shと 同 一 ディレクトリのdnssec.confを 読 むように 改 良 dnssec.sh 自 体 の 変 更 をする 必 要 は 減 った 同 じdnssec.shを 自 宅 と 会 社 の 両 方 で 使 用 9 月 のバージョンからは 鍵 を 置 くディレクトリを 変 更 したので 互 換 性 ありません 18