如何为向 Route 53 或其他注册商注册的子域配置 DNSSEC?

上次更新日期:2021 年 4 月 20 日

如何为向 Amazon Route 53 或其他注册商注册的子域配置域名系统安全扩展 (DNSSEC)?

简短描述

要为您的子域启用 DNSSEC 签名,您必须:

1.启用 DNSSEC 签名并创建密钥签名密钥 (KSK)

2.通过将委派签名者 (DS) 记录注册到 Route 53 的父托管区域来建立信任链

解决方法

注意:如果您在运行 AWS 命令行界面 (AWS CLI) 命令时遇到错误,请确保您使用的是最新版的 AWS CLI。

1.按照以下步骤启用 DNSSEC 签名,然后创建 KSK。

2.确认您的父托管区域处于正在签名状态。

3.按照步骤建立信任链。

注意:在 AWS CLI 中,您可以使用 get-dnssec 命令获取父托管区域的 DS 记录。get-dnssec 命令的示例输出:

$ aws route53 get-dnssec --hosted-zone-id Zyyyyyyyyyyyyyyyyyyyy
{
    "Status": {
        "ServeSignature": "SIGNING"
    },
    "KeySigningKeys": 
}

4.完成以下操作,将 DS 记录注册到您的父托管区域:

打开 Route 53 控制台。
在导航窗格中,选择 Hosted zones (托管区域)
选择父托管区域的名称。
选择 Create Record (创建记录)
对于 Routing policy (路由策略),选择 Simple routing (简单路由)
对于 Record type (记录类型),选择 DS - Delegation Signer (DS – 委派签名者)
对于 Record name (记录名称)
对于 value (值),使用格式 指定值。
对于 TTL,指定 3600 秒。