Comprendre F5 BIG-IP

F5 DNS : DNSSEC et cycle des clés

Distinguer signature, validation et publication des clés DNSSEC avant de préparer un renouvellement.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de F5 302 consultée le · Objectifs abordés : F5 302 1.03, F5 302 1.04, F5 302 4.02.

Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.

Repère visuelF5 DNS : DNSSEC et cycle des clés : mécanisme
F5 DNS : DNSSEC et cycle des clés : mécanisme Distinguer signature, validation et publication des clés DNSSEC avant de préparer un renouvellement. Une zone est accessible sans validation mais un résolveur validant retourne SERVFAIL après un rollover. Comparez DS, DNSKEY et périodes de validité. Une réponse signée avec la nouvelle clé ne suffit pas si le parent continue à désigner une ancienne clé absente. confiance vérification réponse validation 01 Parent enregistrement DS 02 DNSKEY clés de la zone 03 RRSIG données signées 04 Résolveur validation 05 Résultat valide ou échec
Distinguer signature, validation et publication des clés DNSSEC avant de préparer un renouvellement. Une zone est accessible sans validation mais un résolveur validant retourne SERVFAIL après un rollover. Comparez DS, DNSKEY et périodes de validité. Une réponse signée avec la nouvelle clé ne suffit pas si le parent continue à désigner une ancienne clé absente.

Signer ne chiffre pas

DNSSEC permet de vérifier l’origine et l’intégrité des données DNS. Il ne rend pas une réponse confidentielle. La ZSK signe les jeux d’enregistrements ; la KSK sert à signer l’ensemble DNSKEY dans le modèle documenté. La délégation de confiance repose aussi sur le parent et son DS.

Recevoir une RRSIG indique la présence d’une signature ; cela ne prouve pas qu’un résolveur a validé toute la chaîne. Distinguez serveur signant et résolveur validant dans vos tests.

Sources : F5 TechDocs, Configuring DNSSEC ; F5 TechDocs, Configuring DNS Caching.

Préparer le rollover

Le renouvellement doit tenir compte de la publication des clés, des signatures, du DS parent et des délais de cache. Retirer trop tôt une ancienne clé peut casser des validations encore fondées sur des données mises en cache.

Inventoriez les clés actives et futures, les dates, la méthode de gestion et le stockage éventuel en HSM. Sauvegarder la configuration ne remplace pas une stratégie de reprise des clés. Vérifiez le scénario de restauration et la responsabilité de la mise à jour du DS avant le changement.

Sources : F5 TechDocs, Configuring DNSSEC ; F5 TechDocs, Configuring DNS Caching.

Repères pour lire une configuration

Ces repères permettent de relier le besoin à la configuration et aux observations. Comparer les objets réellement attachés au service avant de modifier un réglage.

F5 DNS : DNSSEC et cycle des clés : points de contrôle
ÉlémentÀ comprendreÀ vérifier
ZSKSignature des donnéesDates et état
KSK / DNSKEYClé et jeu de clésPublication et signatures
DS parentChaîne de confianceCoordination avec le parent

Sources : F5 TechDocs, Configuring DNSSEC ; F5 TechDocs, Configuring DNS Caching.

Une situation à expliquer

Une zone est accessible sans validation mais un résolveur validant retourne SERVFAIL après un rollover. Comparez DS, DNSKEY et périodes de validité. Une réponse signée avec la nouvelle clé ne suffit pas si le parent continue à désigner une ancienne clé absente.

Demander les données DNSSECLe drapeau +dnssec demande les données ; dig ne valide pas à lui seul toute la chaîne.
dig @192.0.2.53 example DNSKEY +dnssec
dig @198.51.100.53 portail.example A +dnssec

Sources : F5 TechDocs, Configuring DNSSEC ; F5 TechDocs, Configuring DNS Caching.

Pour poursuivre les révisions

Expliquez la décision du schéma, puis recherchez dans la référence les objets qui la produisent. Pour DNS, justifiez aussi ce qui changerait si un prérequis échouait : une réponse DNS, une décision WAF et une autorisation d’accès ne se vérifient pas au même endroit.

Revenir au parcours F5 DNS pour lire les guides voisins et leurs exemples.

Sources : F5 TechDocs, Configuring DNSSEC ; F5 TechDocs, Configuring DNS Caching.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture F5 DNS

Continuer la série F5

Explorer tous les guides du parcours F5 DNS

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre configuration BIG-IP.