См. пример в https://bind9.readthedocs.io/en/v9_16_26/dnssec-guide.html
что говорит:
Включение автоматического обслуживания зоны DNSSEC и генерации ключей
Чтобы подписать зону, добавьте следующий оператор в ее предложение зоны в
Файл конфигурации BIND 9:
параметры {
директория "/etc/bind";
рекурсия нет;
...
};
зона "example.com" в {
...
dnssec-политика по умолчанию;
...
};
Оператор dnssec-policy заставляет зону быть подписанной и включает
автоматическое обслуживание зоны. Это включает в себя повторное подписание зоны
по мере истечения срока действия подписи и периодической замены ключей. Значение
default выбирает политику по умолчанию, которая содержит значения, подходящие для
большинство ситуаций.
Не то dnssec-политика
может быть в зона
заявление, или в параметры
но тогда это применимо везде. Специально в начале, чтобы проверить вещи, вы можете ограничить вещи для каждой зоны.
Но кроме этого, он должен работать из коробки с этой конфигурацией.
Если это не так для вас, вам необходимо предоставить более подробную информацию на основе ваших файлов журналов.
Позже на той же странице вы можете просмотреть ожидаемые строки журнала с приведенной выше конфигурацией:
07 апреля 2020 г. 16:02:55.045 зона example.com/IN (подписано): перенастройка ключей зоны
07 апреля 2020 16:02:55.045 перезагрузка конфигурации прошла успешно
07 апреля 2020 г. 16:02:55.046 keymgr: DNSKEY example.com/ECDSAP256SHA256/10376 (CSK) создан для политики по умолчанию
07 апреля 2020 г. 16:02:55.046 Получение example.com/ECDSAP256SHA256/10376 (CSK) из хранилища ключей.
07 апреля 2020 г. 16:02:55.046 DNSKEY example.com/ECDSAP256SHA256/10376 (CSK) теперь опубликован
07 апреля 2020 г. 16:02:55.046 DNSKEY example.com/ECDSAP256SHA256/10376 (CSK) теперь активен
07 апреля 2020 г. 16:02:55.048 зона example.com/IN (подписано): следующее ключевое событие: 07 апреля 2020 г. 18:07:55.045
См. подписал
в последней строке и метка времени, когда что-то (возможно, новые подписи) произойдет.
Что касается:
Мне нужно исправить срок действия подписи, прежде чем я смогу загрузить записи DS, чтобы ничего не сломалось, когда я это сделаю.
Даже без проблем НИКОГДА не загружайте DS, не проверив локально, что валидация работает от начала до конца. Вы можете сделать это с помощью онлайн-инструмента, такого как DNSViz, явно указав новую DS, которую вы собираетесь добавить, и инструмент проверит все, как будто DS уже в порядке.
Обратите внимание, что обычно KSK (из которых ДС
запись в основном представляет собой хеш) предполагается, что она меняется «регулярно» на мелодию один раз в год каждые 2 года или что-то в этом роде. В этот момент вам нужно повернуть ДС
также, но с предостережениями, если вы не хотите нарушить разрешение.