有人可以提供在 BIND 9.7 下设置 DNSSEC 的分步程序吗?我认为这个版本是相关的,因为它应该让生活更轻松。事实上,ISC 发布了一份名为DNSSEC for Humans的文档,我用它作为起点,虽然它不是一个教程。
我使用 9.7(比如说,而不是全新的 9.9)的主要原因是它是 Debian 6 下的稳定版本。我应该提到我已经启动并运行了基本的 BIND 配置。
我试过的:
包含/etc/bind/named.conf.options在行中适当的大括号内
dnssec-enable yes;
Run Code Online (Sandbox Code Playgroud)
并重新启动 BIND。
冉 dnssec-keygen example.com
冉 dnssec-keygen -fk example.com
试过 dnssec-signzone –S example.com
但是,最后一步给了我错误
dnssec-signzone: fatal: No signing keys specified or found.
Run Code Online (Sandbox Code Playgroud)
我可以看到这可能是一个错误,因为似乎缺少指示我的密钥在哪里的选项,但在手头上,ISC 引用的指南特别引用了最后一个示例。事实上,标志 -S 实际上代表“智能签名”,所以我希望将密钥放在我执行最后一个命令 ( /etc/bind)的同一目录中就足够了。
由于这是一个玩具,非生产项目,我不介意重复这些步骤,比如,每 30 天,但我想让它们尽可能简单,并且......让它们正确!
任何想法/指示?提前致谢。