私たちexample.com
は、組織の下位部門であるsecurity.example.com
からDNSSECを実装するよう圧力をかけられています。
現在のネームサーバーns1.example.com
およびns2.example.com
は、署名されていない非dnssecサーバーです。
ns1.example.com
を非表示のマスターとして使用し、次のようにバインドでインライン署名を実装します。 例#2 =。 example.com
用の新しいDNSSEC対応サーバーはdns1.example.com
とdns2.example.com
になります。
新しいDNSSECサーバーを内部でテストできるように、DS
レコードを.com
レジストラに公開したいと思います。 SOA
はns1.example.com
のままになります(そして、NS
レコードには当面DNSSECサーバーは含まれません)。
私の質問は:
DNSSECサーバーのDS
レコードを.com
に公開する場合、ns1.example.com
またはns2.example.com
にDNSSEC機能がないことに気付いたときに、dnssec検証DNSサーバーが機能しなくなりますか?
[〜#〜]および[〜#〜]
このハイブリッドセットアップで注意すべき他の副作用はありますか?
DSレコードをtldゾーンで公開し、パブリックネームサーバーがDNSSECをサポートしていない場合、レコードは検証に失敗します。