In SIDN DRS kan je 2 soorten DNSSEC keys kwijt, een ZSK en een KSK. Nu had ik begrepen de de KSK gebruikt wordt om de ZSK te signen, en dat de ZSK gebruikt wordt om de andere records te signen.
Ik gebruik PowerDNS, en een pdns-sec show-zone geeft volgende output (testzone.nl is maar een fictief voorbeeld). Zo meteen zie ik daar enkel de KSK staan, en een verwijzing naar de ID van 2 ZSK's.
Kan ik er dus van uitgaan dat ik enkel de KSK moet ingeven, en dat een resolver/validator de ZSK's dan bij mijn DNS server opvraagt (en verifieerd tegen de KSK in de .nl zone?) In bijna alle DNSSEC literatuur op internet staat dat ik de DS records aan de parent moet bezorgen, maar dat gaat bij SIDN dus niet daar ze die blijkbaar zelf genereren.
Code:Zone has NSEC semantics Zone is not presigned keys: ID = 1 (KSK), tag = 43394, algo = 8, bits = 2048 Active: 1 KSK DNSKEY = testzone.nl IN DNSKEY 257 3 8 AwEAAbQAeuufZmBEJpLt5oaoqN8bhjOoIOEF2xxlVk+iEr4ItYEfJqBTNQ2piEP2atsFp+sKCHJ3H4iT9CKd8PqIYViYw9KniqSleIRVB/NarsJGEIw1+bS/EyOSmqLwmsgPUhk2OYpOFu8QbtNG2k2GPVYV/PfxrBZe/j+AAFmaUYwPR1o5Es5u07P2Zcvdjy7iUTV1Fnt1S/Pr5Mnta6Rj25fgttefX/8kPYCmisZsGBvbZIxv2aJmIKENmo9Z6j3wUT11CHiAfWiPNRIyhh8hXWMGYcS+MFhfROcyJILJfcgc0hecITCT/WnCES/HCZNcfxWNl4Bjy+Ydbcf1P7YIL5U= DS = testzone.nl IN DS 43394 8 1 6704e6cd61700e3b1ee7f3c9d661b42c95b71367 DS = testzone.nl IN DS 43394 8 2 bcad21429826632c2be0d4e179d9d64df6c73b9afe50984018bdd90d1a2eee2d ID = 2 (ZSK), tag = 4720, algo = 8, bits = 1024 Active: 1 ID = 3 (ZSK), tag = 63390, algo = 8, bits = 1024 Active: 0

Likes:


Quote