Resultaten 1 tot 9 van de 9
Geen
  1. #1
    DNSSEC welke keys naar SIDN?
    geregistreerd gebruiker
    462 Berichten
    Ingeschreven
    22/05/06

    Locatie
    Belgie

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    26 Berichten zijn liked


    Ondernemingsnummer: 0812210395

    Thread Starter

    DNSSEC welke keys naar SIDN?

    In SIDN DRS kan je 2 soorten DNSSEC keys kwijt, een ZSK en een KSK. Nu had ik begrepen de de KSK gebruikt wordt om de ZSK te signen, en dat de ZSK gebruikt wordt om de andere records te signen.
    Ik gebruik PowerDNS, en een pdns-sec show-zone geeft volgende output (testzone.nl is maar een fictief voorbeeld). Zo meteen zie ik daar enkel de KSK staan, en een verwijzing naar de ID van 2 ZSK's.

    Kan ik er dus van uitgaan dat ik enkel de KSK moet ingeven, en dat een resolver/validator de ZSK's dan bij mijn DNS server opvraagt (en verifieerd tegen de KSK in de .nl zone?) In bijna alle DNSSEC literatuur op internet staat dat ik de DS records aan de parent moet bezorgen, maar dat gaat bij SIDN dus niet daar ze die blijkbaar zelf genereren.

    Code:
    Zone has NSEC semantics
    Zone is not presigned
    keys:
    ID = 1 (KSK), tag = 43394, algo = 8, bits = 2048        Active: 1
    KSK DNSKEY = testzone.nl IN DNSKEY 257 3 8 AwEAAbQAeuufZmBEJpLt5oaoqN8bhjOoIOEF2xxlVk+iEr4ItYEfJqBTNQ2piEP2atsFp+sKCHJ3H4iT9CKd8PqIYViYw9KniqSleIRVB/NarsJGEIw1+bS/EyOSmqLwmsgPUhk2OYpOFu8QbtNG2k2GPVYV/PfxrBZe/j+AAFmaUYwPR1o5Es5u07P2Zcvdjy7iUTV1Fnt1S/Pr5Mnta6Rj25fgttefX/8kPYCmisZsGBvbZIxv2aJmIKENmo9Z6j3wUT11CHiAfWiPNRIyhh8hXWMGYcS+MFhfROcyJILJfcgc0hecITCT/WnCES/HCZNcfxWNl4Bjy+Ydbcf1P7YIL5U=
    DS = testzone.nl IN DS 43394 8 1 6704e6cd61700e3b1ee7f3c9d661b42c95b71367
    DS = testzone.nl IN DS 43394 8 2 bcad21429826632c2be0d4e179d9d64df6c73b9afe50984018bdd90d1a2eee2d
    
    ID = 2 (ZSK), tag = 4720, algo = 8, bits = 1024 Active: 1
    ID = 3 (ZSK), tag = 63390, algo = 8, bits = 1024        Active: 0

  2. #2
    DNSSEC welke keys naar SIDN?
    ondernemer
    75 Berichten
    Ingeschreven
    09/01/09

    Locatie
    Lelystad

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    3 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 24403740
    Ondernemingsnummer: nvt

    De DS van de KSK zou dan naar de SIDN moeten. Die kun je zelf bij het domein toevoegen, indien je dat zelf kunt beheren. SIDN doet dat niet automatisch. Anders via je registrar van de .nl domeinen.

  3. #3
    DNSSEC welke keys naar SIDN?
    geregistreerd gebruiker
    462 Berichten
    Ingeschreven
    22/05/06

    Locatie
    Belgie

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    26 Berichten zijn liked


    Ondernemingsnummer: 0812210395

    Thread Starter
    Ik ben zelf SIDN registrar. In DRS (je weet wel, de SIDN omgeving) kan je echter enkel een ZSK of KSK toevoegen, dus geen DS.

  4. #4
    DNSSEC welke keys naar SIDN?
    ondernemer
    75 Berichten
    Ingeschreven
    09/01/09

    Locatie
    Lelystad

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    3 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 24403740
    Ondernemingsnummer: nvt

    Ik vind de documentatie van de SIDN op dat punt ook niet glashelder, moet ik zeggen. Via onderstaande url heb je mooi schema of het goed staat. Die heb ik ook voor mijn test gebruikt en zo heb ik ook ter vergelijk de instellingen van dnssec nl bekeken bv:
    dnsviz.net
    Daar staat de DS ook in de nl zone aangegeven.

  5. #5
    DNSSEC welke keys naar SIDN?
    geregistreerd gebruiker
    3.709 Berichten
    Ingeschreven
    22/05/05

    Post Thanks / Like
    Mentioned
    12 Post(s)
    Tagged
    0 Thread(s)
    24 Berichten zijn liked


    Naam: Jeroen

    Wij hebben voor ons testdomein het deel achter DNSKEY bij de SIDN ingevoerd. Na de zoneupdate geeft dnsviz.net aan dat alles 100% secure is. Maar ik geef je gelijk dat het nergens beschreven wordt.

    Dat zou in jou show zone het volgende deel zijn:

    AwEAAbQAeuufZmBEJpLt5oaoqN8bhjOoIOEF2xxlVk+iEr4ItY EfJqBTNQ2piEP2atsFp+sKCHJ3H4iT9CKd8PqIYViYw9KniqSl eIRVB/NarsJGEIw1+bS/EyOSmqLwmsgPUhk2OYpOFu8QbtNG2k2GPVYV/PfxrBZe/j+AAFmaUYwPR1o5Es5u07P2Zcvdjy7iUTV1Fnt1S/Pr5Mnta6Rj25fgttefX/8kPYCmisZsGBvbZIxv2aJmIKENmo9Z6j3wUT11CHiAfWiPNRIy hh8hXWMGYcS+MFhfROcyJILJfcgc0hecITCT/WnCES/HCZNcfxWNl4Bjy+Ydbcf1P7YIL5U=

  6. #6
    DNSSEC welke keys naar SIDN?
    geregistreerd gebruiker
    462 Berichten
    Ingeschreven
    22/05/06

    Locatie
    Belgie

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    26 Berichten zijn liked


    Ondernemingsnummer: 0812210395

    Thread Starter
    OK, als ik het dus goed begrijp is enkel de KSK nodig, en zijn de ZSK optioneel? SIDN maakt dan voor die keys de nodige DS'en aan, door die te signen met de key van de .nl zone.

  7. #7
    DNSSEC welke keys naar SIDN?
    geregistreerd gebruiker
    416 Berichten
    Ingeschreven
    17/07/08

    Locatie
    Diemen

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    53 Berichten zijn liked


    Naam: Dick
    Ondernemingsnummer: nvt

    ZSK moet je niet opgeven als je je KSK opgeeft.

    Verder moet je ervoor zorgen dat het algoritme gelijk is.

  8. #8
    DNSSEC welke keys naar SIDN?
    ondernemer
    75 Berichten
    Ingeschreven
    09/01/09

    Locatie
    Lelystad

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    3 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 24403740
    Ondernemingsnummer: nvt

    Ik had de vraag voorgelegd aan SIDN:
    U dient de Publieke sleutel van het door u gegenereerde KSK- of ZSK-sleutelpaar bekend maken in DRS, samen met de Vlag en het Algoritme waarmee de sleutel is aangemaakt.
    Dat is zoals @DutchTSE hierboven aangeeft, dit uit het voorbeeld van TS:

    Publieke sleutel:
    AwEAAbQAeuufZmBEJpLt5oaoqN8bhjOoIOEF2xxlVk+iEr4ItY EfJqBTNQ2piEP2atsFp+sKCHJ3H4iT9CKd8PqIYViYw9KniqSl eIRVB/NarsJGEIw1+bS/EyOSmqLwmsgPUhk2OYpOFu8QbtNG2k2GPVYV/PfxrBZe/j+AAFmaUYwPR1o5Es5u07P2Zcvdjy7iUTV1Fnt1S/Pr5Mnta6Rj25fgttefX/8kPYCmisZsGBvbZIxv2aJmIKENmo9Z6j3wUT11CHiAfWiPNRIy hh8hXWMGYcS+MFhfROcyJILJfcgc0hecITCT/WnCES/HCZNcfxWNl4Bjy+Ydbcf1P7YIL5U=

    Vlag: 257 (KSK)
    Algoritme: RSA/SHA-256 (8)

    SIDN gebruikt deze gegevens voor het genereren en in de zonefile publiceren van de zogenaamde Delegation Signer. Zo wordt de DNSSEC-beveiliging langs de keten van name servers opgebouwd. Om toekomstige wijzigingen van Publieke sleutels mogelijk te maken (key-rollover), kunt u tot maximaal vier Publieke sleutels bij de domeinnaam vastleggen.
    De DS in de zone van nl wordt dus wel door SIDN zelf gemaakt. Voor het koppelen en beheren van powerdns en drs dus verder niet boeiend.

    Ik heb mijn eerste domeinen nu ook prima werkend en secure. :-)

  9. #9
    DNSSEC welke keys naar SIDN?
    geregistreerd gebruiker
    1.555 Berichten
    Ingeschreven
    20/07/10

    Locatie
    's-Gravenhage

    Post Thanks / Like
    Mentioned
    20 Post(s)
    Tagged
    0 Thread(s)
    308 Berichten zijn liked



    Citaat Oorspronkelijk geplaatst door ebhosting Bekijk Berichten
    Ik had de vraag voorgelegd aan SIDN:
    [..]

    De DS in de zone van nl wordt dus wel door SIDN zelf gemaakt. Voor het koppelen en beheren van powerdns en drs dus verder niet boeiend.

    Ik heb mijn eerste domeinen nu ook prima werkend en secure. :-)
    Ik zag iets langskomen wat voor iedereen goed is om op te letten :

    Zorg dat je dat alleen doet voor zones die ook op je eigen DNS'en staan.
    Keys uploaden bij SIDN voor zones waarbij de klant zelf de DNS doet is niet handig...

    En dit ook in je proces meenemen bij wijzigingen van NS servers ,bijvoorbeeld wanneer de klant in tweede instantie toch maar besluit om zelf DNS te gaan draaien.

    Het zal heel vervelend debuggen zijn, want maar een enkeling zit achter een validating resolver, en die moet naar net gemotiveerd zijn om het uit te zoeken, of ten minste te gaan klagen bij de domeinhouder dat z'n site het "bij mij" niet doet.
    Dan verzin je niet meteen dat het niet toevallig aan de lokale setup van die ene klager ligt.

    Ik denk zo dat een testtool (webpagina) met een validating resolver wel goed is om in te richten.
    Een open resolver heeft ook zo z'n nadelen, maar een DNSSec looking glass lijkt me wel nuttig.

    (niet DNSSec gerelateerd, maar een shared server van IP veranderen zonder mail of ticket naar klanten die zelf DNS doen is ook zo iets... )

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics