zkt rulla nycklar

19
ZKT Rulla nycklar Torbjörn Eklöv

Upload: ember

Post on 07-Feb-2016

40 views

Category:

Documents


0 download

DESCRIPTION

ZKT Rulla nycklar. Torbjörn Eklöv. zkt-keyman. “ Steg 1”. zkt-keyman -c ./ dnssec.conf -1 xn --eklv-7qa.se . zkt -signer -c ./ dnssec.conf -r -N / etc /bind/ named.conf. dsset. dig ds +short xn --eklv-7qa.se. 11400 7 2 19AD0EE1B0198B3BCC30B1B7FF1EABEE79B2D012D5D06423DABC445F 0663D4B0 - PowerPoint PPT Presentation

TRANSCRIPT

Page 1: ZKT Rulla nycklar

ZKTRulla nycklar

Torbjörn Eklöv

Page 2: ZKT Rulla nycklar

zkt-keyman

Page 3: ZKT Rulla nycklar

“Steg 1”

• zkt-keyman -c ./dnssec.conf -1 xn--eklv-7qa.se.

• zkt-signer -c ./dnssec.conf -r -N /etc/bind/named.conf

Page 4: ZKT Rulla nycklar

dssetdig ds +short xn--eklv-7qa.se.11400 7 2 19AD0EE1B0198B3BCC30B1B7FF1EABEE79B2D012D5D06423DABC445F 0663D4B011400 7 1 3D2B838E7231A7DCC592E79B135685256AA1432E

Ny!!

Page 5: ZKT Rulla nycklar

Lägg upp nycke{ln|larna}

Page 6: ZKT Rulla nycklar

Domänhanteraren

Hämta de nya nycklarna

Page 7: ZKT Rulla nycklar

“Steg 2”

• zkt-keyman -c ./dnssec.conf -2 xn--eklv-7qa.se.

• zkt-keyman: ksk_rollover (phase2): you have to wait for the propagation of the new KSK (at least 2971sec or 49m31s)

Page 8: ZKT Rulla nycklar

zkt-keyman -c dnssec.conf -0 xn--eklv-7qa.se.

Page 9: ZKT Rulla nycklar

Kontrollera!

Page 10: ZKT Rulla nycklar

Vänta!

Page 11: ZKT Rulla nycklar

Testa och till slut händer det!

Direkt mot .se TLD NS

Mot er resolver

Page 12: ZKT Rulla nycklar

“Steg 2”

• zkt-keyman -c dnssec.conf -2 xn--eklv-7qa.se.

• save new ksk in parent file

Page 13: ZKT Rulla nycklar

“Steg 3”

• zkt-keyman -c dnssec.conf -3 xn--eklv-7qa.se.

• zkt-keyman: ksk_rollover (phase3): you have to wait for DS propagation (at least 3856sec or 1h4m16s)

Page 14: ZKT Rulla nycklar

zkt-keyman -c dnssec.conf -0 xn--eklv-7qa.se.

Page 15: ZKT Rulla nycklar

Nycklar nu

Page 16: ZKT Rulla nycklar

Domänhanteraren

Ta bort nycklarna och hämta igen

Page 17: ZKT Rulla nycklar

“Steg 3”

• zkt-keyman -c dnssec.conf -3 xn--eklv-7qa.se.

• remove parentfile • old ksk renamed

Page 18: ZKT Rulla nycklar

Dnscheck

Page 19: ZKT Rulla nycklar

Sammanfattning

1. zkt-keyman -c ./dnssec.conf -1 kommun.se.2. zkt-signer -c ./dnssec.conf -r -N /etc/bind/named.conf 3. Lägg upp de nya nycklarna via er registrar och vänta tills .SE

publicerat de/dem ~2 timmar4. zkt-keyman -c ./dnssec.conf -2 xn--eklv-7qa.se.5. Ta bort de gamla nycklarna och vänta på .SE6. zkt-keyman -c dnssec.conf -3 xn--eklv-7qa.se7. Klart!