首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >bind不验证dnssec

bind不验证dnssec
EN

Server Fault用户
提问于 2013-01-26 07:14:42
回答 3查看 4.7K关注 0票数 4

真奇怪。我的绑定没有验证dnssec,即使我将它配置为。named -V的版本是BIND 9.8.2rc1-RedHat-9.8.2-0.10.rc1.el6_3.2,它有一个内置的DLV密钥.

在named.conf中的选项

代码语言:javascript
复制
dnssec-enable yes;
dnssec-validation yes;
dnssec-lookaside auto;

但是当我查询一个已知的坏区域,比如执行dig www.dnssec-failed.org @localhost时,我会得到IP地址--而不是我所期望的失败。有什么想法吗?

EN

回答 3

Server Fault用户

回答已采纳

发布于 2013-03-01 13:09:07

不要问为什么,但我有相同的问题,并将dnssec-验证选项设置为auto,而不是yes,解决了问题。

票数 3
EN

Server Fault用户

发布于 2014-12-27 13:18:06

根据参考手册的说法

如果...设置为"auto",则启用DNSSEC验证,并使用DNS根区域的默认信任锚点。如果设置为“是”,则启用DNSSEC验证,但必须使用“可信-键”或“托管-键”语句手动配置信任锚点。

因此,必须将其设置为auto模式,或显式设置为include "/etc/bind.keys"

票数 2
EN

Server Fault用户

发布于 2017-04-25 19:26:41

如果设置为"auto",则启用DNSSEC验证,并使用DNS根区域的默认信任锚点。

所使用的默认信任锚点来自bind.keys,默认值将从框外预加载。

票数 0
EN
页面原文内容由Server Fault提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://serverfault.com/questions/472606

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档