ขั้นตอนการแก้ไขและย้อนกลับ DNSSEC ในโซนผลิตจริง
เมื่อคุณเปิดใช้ DNSSEC signing บนโซนภายในแล้วพบว่า resolver บางตัวทำการตรวจสอบล้มเหลวและส่งกลับ SERVFAIL สิ่งที่ควรทำคือมีลำดับการ rollback และการแก้ไขที่ปลอดภัยเพื่อไม่ให้กระทบการทำงานใน production zone โดยทั่วไปปัญหาที่เจอได้บ่อยคือ chain ของ trust anchor ไม่ตรงกัน, key rollover ที่ไม่สมบูรณ์, หรือ record ที่ถูกเซ็นไม่สอดคล้องกับ parent zone ทำให้ resolver ไม่สามารถ validate ได้ ตัวอย่างเช่น resolver ที่ยัง cache ค่าเก่าอยู่จะตีความว่า signature หมดอายุแล้ว หรือบางครั้ง DS record ใน parent zone ไม่ตรงกับ KSK ที่คุณเพิ่งเผยแพร่ การแก้ไขต้องทำอย่างระมัดระวัง เช่น การ disable DNSSEC validation ชั่วคราว, การตรวจสอบ RRSIG และ NSEC/NSEC3 records, และการใช้เครื่องมืออย่าง dig +dnssec เพื่อตรวจสอบ chain ของ signature ทั้งหมด คุณสามารถเริ่มจากการ rollback key publication, ตรวจสอบว่า zone file ถูกเซ็นอย่างถูกต้อง, และค่อย ๆ re‑enable DNSSEC หลังจากแก้ไขเสร็จ เพื่อให้บริการไม่หยุดชะงัก ผมอยากขอความช่วยเหลือจากคุณในการแนะนำลำดับขั้นตอนที่ปลอดภัยสำหรับการ rollback และการแก้ไขในสถานการณ์ production เช่นนี้ เพื่อให้มั่นใจว่าการทำงานของ DNSSEC จะกลับมามีเสถียรภาพและไม่ทำให้ resolver ภายนอกล้มเหลวอีกครั้ง
Windows สําหรับธุรกิจ | Windows 365 Business
1 คำตอบ
เรียงลำดับตาม: มีประโยชน์มากที่สุด
-
ลบแล้ว
คำตอบนี้ถูกลบแล้ว เนื่องจากการละเมิดหลักจรรยาบรรณของเรา มีการรายงานหรือระบุคำตอบด้วยตนเองผ่านการตรวจหาอัตโนมัติก่อนที่จะดำเนินการ โปรดดูหลักจรรยาบรรณของเราสำหรับข้อมูลเพิ่มเติม
ข้อคิดเห็นถูกปิดแล้ว เรียนรู้เพิ่มเติม