Citrix ADC

Décharger les opérations DNSSEC sur Citrix ADC

倒les区DNS倒lesquelles vos服务器DNS字体autorité, les opérations DNSSEC peuvent être déchargées vers l 'appliance ADC。Dans un déploiement de déchargement DNSSEC, un server DNS enie des réponses non signées。ADC signe la réponse dynamiquement avant de la relayer au client。ADC遇到également en cache la réponse signée。oute la réduction de la charge sur les servers DNS, le déchargement des opérations DNSSEC vers ADC提供les优势suivants:

  • Vous pouvez signer des registrations générés par les servers DNS par programme。ce registration ne peuvent pas être signés par des opérations de signature de zone de routine effectuées sur les servers DNS。
  • Vous pouvez fournir des réponses signées aux clients même si Vous n 'avez pas implémenté DNSSEC sur vos servers。

Pour configurer le déchargement DNSSEC, vous devez configurer un server virtuel d ' équilibrage de charge DNS, configurer les services qui représentent les servers DNS, puis lier les services au server virtuel。倒加d '信息sur la配置d ' un服务器虚拟d ' équilibrage de charge DNS, la配置des服务等la联络des服务au服务器虚拟,voir配置une区域DNS

Créez une entité de zone sur ADC pour chque zone DNS don don vous souhaitez décharger les opérations DNSSEC。Pour chque zone DNS, vous devez activerles paramètres Mode proxy et Déchargement DNSSEC。Vous pouvez éventuellement configurer la génération d 'enregistrements NSEC pour une zone déchargée。倒créer une entité de zone DNS倒le déchargement DNSSEC,按指示处理。

倒终端la配置,vous devez générer des clés DNS Pour la zone, ajouter les clés à la zone, puis signer la zone avec les clés。Ce process est le même que pour le DNSSEC正常。Pour plus d ' information sur la création de clés, l 'ajout de clés à une zone et la signature de la zone, voir扩展名de sécurité du système de域名

Après avoir configuré le déchargement DNS, vous devez vider le缓存DNS sur Citrix ADC。Le vidage du cache DNS保证书注册非signés dans Le cache sont supprimés puis remplacés par des enregistrations signés。倒+ d '信息根据le vidage du缓存DNS, voirVider les注册DNS

active le déchargement DNSSEC pour une zone à l 'aide de l 'interface de ligne de command

Sur la ligne de command, tapez les commantes suivantes pour activer le déchargement DNSSEC pour une zone et vérifier la配置:

- add dns zone  - proxymode YES - dnssecoffload ENABLED [-nsec (ENABLED | DISABLED) - show dns zone 

为例:

> add dns zone example.com -proxyMode YES -dnssecOffload ENABLED nsec ENABLED Done > show dns zone example.com zone Name: example.com Proxy Mode: YES DNSSEC Offload: ENABLED nsec: ENABLED Done 

激活le déchargement DNSSEC pour une zone à l 'aide de l 'interface graphique

  1. Accedez一流量应答> DNS >安全区域
  2. 信息之神,对opérations的影响:
    • 倒créer une zone sur Citrix ADC, cliquez sur Ajouter。
    • Pour configurer le déchargement DNSSEC d 'une zone existante, double cliquez sur la zone。
  3. dan la boîte de对话Créer une zone DNS ou配置une zone DNS, activez les case à cocher Mode proxy et Déchargement DNSSEC。
  4. Si vous souhaitez que Citrix ADC génère des enregistrnsec pour la zone, activez la case à cocher NSEC。
Décharger les opérations DNSSEC sur Citrix ADC