29장. IdM에서 DoT를 사용하여 DNS 보안
DoT(DNS-over-TLS)를 사용하는 암호화된 DNS(eDNS)를 활성화하면 IdM(Identity Management) 배포에서 DNS 트래픽을 보호할 수 있습니다. DNS 클라이언트와 IdM DNS 서버 간의 모든 DNS 쿼리와 응답을 암호화할 수 있습니다.
IdM의 암호화된 DNS는 기술 프리뷰 기능 전용입니다. 기술 프리뷰 기능은 Red Hat 프로덕션 서비스 수준 계약(SLA)에서 지원되지 않으며 기능적으로 완전하지 않을 수 있습니다. Red Hat은 프로덕션 환경에서 사용하는 것을 권장하지 않습니다. 이러한 기능을 사용하면 향후 제품 기능을 조기에 이용할 수 있어 개발 과정에서 고객이 기능을 테스트하고 피드백을 제공할 수 있습니다.
Red Hat 기술 프리뷰 기능의 지원 범위에 대한 자세한 내용은 기술 프리뷰 기능 지원 범위를 참조하십시오.
29.1. IdM의 암호화된 DNS 링크 복사링크가 클립보드에 복사되었습니다!
DoT(DNS over TLS)를 사용하는 암호화된 DNS(DNS)는 IdM DNS 클라이언트와 서버 간의 모든 DNS 쿼리와 응답을 암호화합니다. IdM은 클라이언트에서 unbound
서비스를 로컬 캐싱 확인기로 구성하고 BIND 서비스를 사용하여 서버에서 DoT 요청을 수신합니다.
기본적으로 IdM은 완화
된 DNS 정책을 사용하므로 DoT를 사용할 수 없는 경우 암호화되지 않은 DNS로 대체할 수 있습니다. 완화
정책을 사용하는 경우 IdM 클라이언트와 복제본은 설치 중에 DoT 가능 DNS 서버를 자동으로 감지합니다.
암호화된 통신의 경우 --dns-policy enforced
옵션을 구성할 수 있습니다. 이 설정은 모든 DNS 확인에 대해 엄격하게 DoT가 필요하며 암호화되지 않은 모든 요청을 거부합니다. 설치하기 전에 IdM 서버의 DoT 인증서를 신뢰하고 eDNS 확인에 사용할 클라이언트 및 복제본 시스템을 모두 수동으로 설정해야 합니다.
IdM은 선택적 통합 DNS 서버를 제공합니다. 통합 DNS 서버를 사용하면 토폴로지를 수정할 때 IdM에서 SRV 및 기타 서비스 레코드를 자동으로 관리합니다. DNS 보기와 같은 고급 기능이 필요한 경우 외부 DNS 서버에서 DNS 레코드를 수동으로 관리할 수 있습니다. 통합된 IdM DNS는 범용 DNS 솔루션이 아닙니다.
IdM 서버, 복제본 및 클라이언트의 eDNS를 설정할 때 인증서 관리에 IdM CA(인증 기관) 서비스를 사용하거나 자체 인증서를 제공할 수 있습니다. 인증서를 제공하지 않으면 IdM CA가 DNS 서비스에 대한 TLS 인증서를 자동으로 생성하고 할당합니다.