4.5.9. DNSSEC로 dig 사용
DNSSEC가 작동하는지 여부를 확인하려면 다양한 명령줄 툴을 사용할 수 있습니다. 사용할 가장 좋은 도구는 bind-utils 패키지의 dig 명령입니다. 유용한 기타 툴은 unbound 패키지의 ldns 패키지 및 unbound-host 의 드릴 입니다. 이전
DNS
유틸리티 nslookup 및 host 는 더 이상 사용되지 않으므로 사용해서는 안 됩니다.
dig 를 사용하여 DNSSEC 데이터를 요청하는 쿼리를 보내려면
Copy to Clipboard
Copied!
Toggle word wrap
Toggle overflow
A 레코드 외에도 DNSSEC 서명을 포함하는 RRSIG 레코드와 서명의 만료 시간 및 만료 시간이 반환됩니다. 바인딩되지 않은 서버에서는 상단에 있는
+dnssec
옵션이 명령에 추가됩니다. 예를 들면 다음과 같습니다.
flags:
섹션에 ad
bit를 반환하여 데이터가 DNSSEC 인증되었음을 표시했습니다.
DNSSEC 검증에 실패하면 dig 명령에서 SERVFAIL 오류를 반환합니다.
Copy to Clipboard
Copied!
Toggle word wrap
Toggle overflow
오류에 대한 자세한 정보를 요청하려면 dig 명령에
Copy to Clipboard
Copied!
Toggle word wrap
Toggle overflow
+cd
옵션을 지정하여 DNSSEC 검사를 비활성화할 수 있습니다.
DNSSEC 실수는 종종 열화되거나 만료 시간이 발생하지만, 이 예에서 www.dnssec-tools.org 의 사람들은 이 RRSIG 서명을 수동으로 보고 탐지할 수 없었습니다. 이 오류는 systemctl status unbound 의 출력에 표시되고
Copy to Clipboard
Copied!
Toggle word wrap
Toggle overflow
unbound
데몬은 다음과 같이 이러한 오류를 syslog 에 기록합니다. Aug 22 22:04:52 laptop unbound: [3065:0] info: validation failure badsign-a.test.dnssec-tools.org. A IN
Aug 22 22:04:52 laptop unbound: [3065:0] info: validation failure badsign-a.test.dnssec-tools.org. A IN
unbound-host 를 사용하는 예:
Copy to Clipboard
Copied!
Toggle word wrap
Toggle overflow