Preciso renovar as chaves que depositei no meu provedor de domínio?

8

Eu configurei alguns domínios com o dnssec. Gerei as chaves e assinei as zonas com o zonasigner do dnssec-tools. Sei que devo renunciar às zonas dentro de 30 dias. Mas o que há com as chaves que eu depositei no meu provedor de domínio? Também preciso renovar as chaves? Se sim, como? Não é possível encontrar nenhuma informação sobre isso no site.

user1091344
fonte

Respostas:

9

Você não é obrigado a renovar as chaves. Diferentemente dos registros RRSIG, as chaves DNSSEC e as assinaturas correspondentes do DS não têm data de validade.

KSK (chaves de assinatura de chave):

Você pode optar por girar as chaves de tempos em tempos, os motivos para isso podem ser, por exemplo, que possivelmente suas chaves foram roubadas e você não sabe. Se o seu KSK for mantido offline e, portanto, é improvável que seja comprometido, não há necessidade real de girar o KSK.

ZSK (Chaves de assinatura de zona):

Para alternar aqueles que você não precisa do seu provedor de domínio, é muito mais fácil alternar. Embora os ZSKs também sejam mantidos suficientemente seguros, não há necessidade real de rotacioná-los também.

A seguinte RFC é a fonte de várias recomendações relacionadas ao DNSSEC:

RFC 4641 - Práticas Operacionais DNSSEC, Versão 2

.... um período de efetividade razoável para os KSKs que possuem registros DS correspondentes na zona pai é da ordem de 2 décadas ou mais . Ou seja, se não se planeja testar o procedimento de rolagem, a chave deve ser efetiva essencialmente para sempre e rolada apenas em caso de emergência.

Sandman4
fonte
Se eu girar as Chaves de assinatura de chave, receberei novas assinaturas do DS?
User1091344
você deve enviar novas chaves públicas de assinatura de chave ao seu provedor de domínio e elas devem criar novos registros correspondentes do DS.
Sandman4
Muito obrigado por esta resposta, foi muito útil. Gostaria de poder lhe dar mais do que apenas um +1 para a resposta.
Mark Tomlin
0

DNSSSEC tem o conceito de chaves de assinatura de zona que você teria nos seus 30 dias anotados (com alguma sobreposição). As chaves que você enviou ao registrador são chamadas de Chaves de assinatura de chaves e podem ter uma programação de rotação diferente.

Eu acho que você pode criar vários ZSKs assinados com o seu KSK e depois mantê-lo offline.

ficando mais sábio
fonte