中国教育和科研计算机网
EDU首页 |  中国教育 |   高校科技 |   教育信息化 |   CERNET
教育信息化

资讯 | 专题 会议 观点 专栏 访谈 企业 产品 CIO 技术 校园信息化 下一代互联网 IPv6视频课堂

中国教育网 > 教育信息化
您现在的位置: EDU首页 > 教育信息化 > 网络安全 > 攻击防范 > 其它
DNSSEC原理、配置与部署
http://www.edu.cn   2011-06-27 中国教育网络 作者:段海新

字体选择:【大】 【中】 【小】

  DS记录

  DS(Delegat ion Signer)记录存储DNSKEY的散列值,用于验证DNSKEY的真实性,从而建立一个信任链。不过,与DNSKEY存储在资源记录所有者所在的权威域的区文件中不同,DS记录存储在上级域名服务器(Delegation)中,比如example.com的DS RR存储在.com的区中。

  下面是一个DS记录的实例:

  dskey.example.com. 86400 IN DS 60485 5 1 (
  2BB183AF5F22588179A53B0A
  98631FAD1A292118 )

  DS 之后的字段依次是密钥标签(Key Tag)、算法和散列算法(1代表 SHA-1)。后面括号内的内容是dskey.example.com.密钥SHA-1计算结果的16进制表示。Example.com必须为这个记录数字签名,以证实这个DNSKEY的真实性。

  NSEC记录

  NSEC记录是为了应答那些不存在的资源记录而设计的。为了保证私有密钥的安全性和服务器的性能,所有的签名记录都是事先(甚至离线)生成的。服务器显然不能为所有不存在的记录事先生成一个公共的“不存在”的签名记录,因为这一记录可以被重放(Replay);更不可能为每一个不存在的记录生成独立的签名,因为它不知道用户将会请求怎样的记录。

  在区数据签名时,NSEC记录会自动生成。比如在vpn.test.net和xyz.test.net之间会插入下面的这样两条记录:

  vpn.test.net. 10800 IN A 192.168.1.100
  172800 NSEC xyz.test.net. A RRSIG NSEC
  172800 RRSIG NSEC 5 5 172800 20110611031416 (
  20110512031416 5271 test.net.
  Ujw/aq….15dV5tF7XgWSR78= )
  xyz.test.net. 10800 IN A 192.168.1.200

  其中NSEC记录包括两项内容:排序后的下一个资源记录的名称(xyz.test.net.)以及vpn.test.net.这一名称所有的资源记录类型(A、RRSIG、NSEC),后面的RRSIG记录是对这个NSEC记录的数字签名。

  在用户请求的某个域名在vpn和xyz之间时,如www.test.net.,服务器会返回域名不存在,并同时包括 vpn.test.net的NSEC记录。

页面功能 【打印】 【关闭】 【我有话说

MOOC风暴来袭

版权所有:中国教育和科研计算机网网络中心 CERNIC,CERNET,京ICP备15006448号-16,京网文[2017]10376-1180号

关于假冒中国教育网的声明 | 有任何问题与建议请联络:Webmaster@staff.cernet.com