Mise en place de DNSSEC sous BIND 9.20
Il faut pour cela un server BIND 9.20 DNS maître , et au moins 2 servers BIND 9.20 (un des deux peut être maître) exposé sur internet, vôtre provider doit pouvoir offrir DNSSEC pour le transmettre au registrar de votre domaine.
Sur le server DNS maître dans le répertoire de configuration de BIND (sur Debian trixie c'est dans /etc/bind/), créer un fichier qui recevra la configuration des règles DNSSEC named.conf.dnssec-policy , le contenu est :
| dnssec-policy "pra" { keys { ksk lifetime 365d algorithm ED25519 ; zsk lifetime 365d algorithm ED25519 ; }; nsec3param iterations 0 salt-length 0; dnskey-ttl PT1H; publish-safety PT1H; retire-safety PT1H; purge-keys P90D; signatures-refresh P5D; signatures-validity P14D; signatures-validity-dnskey P14D; max-zone-ttl P1D; zone-propagation-delay PT5M; parent-ds-ttl P1D; parent-propagation-delay PT1H; }; |
Dans la vue, mettre/ajouter dans la définition de la zone :
| key-directory "/var/cache/bind/dnssecKeys"; dnssec-policy <nom_de_votre_policy>; inline-signing yes; |
La génération des clés se fait dans le répertoire que vous aurez définit dans la zone ici c'est : "</var/cache/bind/dnssecKeys>", vous pouvez mettre le chemin que vous voulez.
Vérification que la configuration est cohérente et sans erreur avec la commande :
- named-checkconf -z
Génération des clés et rechargement de la vue :
- rndc reconfig && rndc reload <nom_de_votre_zone> in <nom_de_votre_vue>
Interrogation du status du NSSEC:
-
rndc dnssec -status <nom_de_votre_zone> in <nom_de_votre_vue>
Soumission de DS à votre provider, le mien c'est gandi : https://.gandi.net/ . On publie la clé publique KSK (flag 257) chez le provider.
Choisir l'algorithme = 15 (ED25519)
Recherche de la clé KSK, vous positionner dans le répertoire ou les clés ont été générées, puis faire
| KSK=$(grep -l "DNSKEY 257 " K*.key) # fichier de la KSK cat "$KSK" # -> DNSKEY (pour le formulaire Gandi) dnssec-dsfromkey -a SHA-256 "$KSK" # -> DS (keytag 15 2 <digest>) |
C'est la dernière ligne qui donne la clé à mettre pour la clé 257 de votre provider.
Après la publication chez le provider (cela peut prendre du temps) , vérifier que tout va bien via le site en ligne : https://dnssec-analyzer.verisignlabs.com/<votre_domaine> ou https://dnssec-analyzer.verisignlabs.com/ https://dnsviz.net/d/pra.rip/dnssec/