Zone-Signing Keys

Aus Xinux Wiki
Version vom 16. Februar 2023, 15:25 Uhr von Thomas.will (Diskussion | Beiträge) (→‎Übertragung)
(Unterschied) ← Nächstältere Version | Aktuelle Version (Unterschied) | Nächstjüngere Version → (Unterschied)
Zur Navigation springen Zur Suche springen

Signierung

  • Jede Zone in DNSSEC verfügt über ein Zone-Signing Key-Paar (ZSK)
  • Der private Teil des Schlüssels führt eine digitale Signatur für jedes RRset in der Zone durch.
  • Der öffentliche Teil verifiziert die Signatur.

Übertragung

  • Der Zonenbetreiber muss auch seinen öffentlichen ZSK verfügbar machen, indem er ihn in einem DNSKEY-Eintrag zu seinem Nameserver hinzufügt.
  • Wenn nun ein Resolver einen Record-Typen angfragt, übergibt der Nameserver auch den öffentlichen Schlüssel des ZSK.
  • Gleichartige Records werden gemeinsam signiert.

Verifizierung

  • Wenn nun die Prüfsumme gleich dem RRSet ist, ist der RRSet authentisch.