@ IN SOA stargate.nask.waw.pl. dnsmaster.nask.pl. (
2006070601
7200
1800
2592000
3600
)
;; ZSK public key, inserted 20060706
$include Kdnssec.pl.+005+44240.key
;; KSK public key, inserted 20060706
$include Kdnssec.pl.+005+33612.key
IN NS stargate.nask.waw.pl.
IN MX 10 mail.dnssec.pl.
mail IN A 193.0.0.1
www IN A 193.0.2.2
server IN A 193.0.2.3
IN A 193.0.2.4
;;
test IN NS stargate.nask.waw.pl.
IN NS server.dnssec.pl.
IN NS ns.test.dnssec.pl.
ns.test.dnssec.pl. A 10.1.2.3
5. Narzędzie dnssec-signzone podczas podisywania strefy generuje dwa pliki: dsset-<domena>. oraz keyset-<domena>. Plik "dsset" zawiera rekordy DS odnoszące się do kluczy KSK opublikowanych w strefie. Plik "keyset" zawiera klucz KSK opublikowany w strefie.
Zawartość pliku "dsset"
# cat dsset-dnssec.pl.
dnssec.pl. IN DS 33612 5 1
8407ED418EB46545A63B57F1B2DA07F3B63B4B11
6. Resolver weryfikujący rekordy DNSSEC musi zostać w tym celu odpowiednio skonfigurowany. W pliku konfiguracyjnym musi znajdować się przynajmniej jeden klucz publiczny dla danej strefy (najlepszym w tym wypadku kluczem, będzie klucz publiczny strefy root "."). Przykładowa konfiguracja dla serwera BIND znajduję się poniżej.
UWAGA Żaden z poniższych kluczy nie jest prawidłowym kluczem dla danej strefy.