ADDDNSSIG
Ajouter signature DNS
Add DNS Signature
En bref
La commande Ajouter une signature DNS (ADDDNSSIG) signe une zone. The Add DNS Signature (ADDDNSSIG) command signs a zone.
ADDDNSSIG se lit ADD
(Ajouter) + DNSSIG.
Sur IBM i, le nom d'une commande associe presque toujours un verbe et un objet.
Syntaxe minimale
ADDDNSSIG ZONEDTAF(…) ZONEKEYS(…)
Paramètres
-
ZONEDTAFFichier de zone Zone file obligatoire -
ZONEKEYSClés de zone Zone keys obligatoire -
CLASSClasse Class -
KSKClé de signature de clé Key signing key -
SOASRLFMTFormat de numéro de série SOA SOA serial format -
ORIGINOrigine de la zone Zone origin -
COMPMODEMode de compatibilité Compatibility mode -
OUTFMTFormat de sortie Output format -
VFYSIGVérifier toutes les signatures Verify all signatures -
KEYSETDIRRépertoire d'ensembles de clés Keyset directory -
GENDSRCDGénérer les enregistrements DS enfants Generate child DS records -
SECKEYRPSRéférentiel de clés DNSSEC DNSSEC keys repository -
DLVValidation par consultation de domaine (lookaside) Domain lookaside validation -
STRTIMEHeure de début des enregistrements RRSIG Start time for RRSIG records -
ENDTIMEHeure de fin des enregistrements RRSIG End time for RRSIG records -
EXTENDTIMEHeure de fin étendue des enregistrements RRSIG Extended end-time for RRSIG -
OUTSIGFFichier de sortie de la zone signée Signed zone output file -
CYCLEITVIntervalle de cycle Cycle interval -
INFMTFormat d'entrée Input format -
JITTERFenêtre de gigue Jitter window -
NBRTHDUnités d'exécution à utiliser Threads to use -
PSEUDOUtiliser des données pseudo-aléatoires Use pseudo random data -
DSBVFYTESTDésactiver les tests de vérification Disable verification tests -
RMVKNASIGSupprimer les clés qui ne sont plus actives Remove no longer active -
RMVKNPSIGSupprimer les clés qui ne sont plus publiées Remove no longer published -
ENTROPYSRCSource d'entropie Entropy source -
SMARTSIGNSignature intelligente Smart signing -
TTLDurée de vie Time to live -
STATSAfficher les statistiques Display statistics -
UPDSECCHNMettre à jour la chaîne NSEC/NSEC3 Update NSEC/NSEC3 chain -
DBGLVLNiveau de débogage Debug level -
SIGNRRSETSigner uniquement le RRset DNSKEY Only sign the DNSKEY RRset -
IGNKSKFLAGIgnorer l'indicateur KSK de la clé Ignore KSK flag on key -
ENCSALTSel codé en hexadécimal Hex encoded salt -
ITERATIONSItérations Iterations -
TOSTMFFichier de sortie Output file
Astuce : dans une session 5250, tapez ADDDNSSIG puis F4 pour
l'invite de saisie, et F1 sur un paramètre pour son aide.
Aide IBM i de la commande
Texte du F1, IBM i 7.5 en français
(bibliothèque QDNS)
Où s'exécute : Tous les environnements (*ALL)
Compatible multitâche : Non
La commande Ajouter une signature DNS (ADDDNSSIG) signe une zone. Elle génère des enregistrements NSEC et RRSIG et produit une version signée de la zone. Le statut de sécurité des délégations de la zone signée (c'est-à-dire si les zones enfants sont sécurisées ou non) est déterminé par la présence ou l'absence d'un fichier d'ensemble de clés pour chaque zone enfant. The Add DNS Signature (ADDDNSSIG) command signs a zone. It generates NSEC and RRSIG records and produces a signed version of the zone. The security status of delegations from the signed zone (that is, whether the child zones are secure or not) is determined by the presence or absence of a keyset file for each child zone.
Restrictions:
- Vous devez posséder le droit spécial *SECADM pour utiliser cette commande. You must have *SECADM special authority to use this command.
- Vous devez posséder le droit d'exécution (*X) sur les répertoires du chemin d'accès du fichier de données de zone. You must have execute (*X) authority to the directories in the path of the zone data file.
- Vous devez posséder le droit de lecture (*R) sur le fichier de données de zone. You must have read (*R) authority to the zone data file.
- Vous devez posséder le droit d'exécution (*X) sur les répertoires du chemin d'accès du répertoire d'ensembles de clés. You must have execute (*X) authority to the directories in the path of the keyset directory.
- Vous devez posséder le droit de lecture (*R) sur les fichiers du répertoire d'ensembles de clés. You must have read (*R) authority to the keyset directory files.
- Vous devez posséder le droit d'exécution (*X) sur les répertoires du chemin d'accès du fichier de sortie de la zone signée. You must have execute (*X) authority to the directories in the path of the signed zone output file.
- Vous devez posséder le droit de lecture (*R) sur le fichier de sortie de la zone signée. You must have read (*R) authority to the signed zone output file.
- Vous devez posséder le droit d'exécution (*X) sur les répertoires du chemin d'accès du fichier de source d'entropie. You must have execute (*X) authority to the directories in the path of the entropy source file.
- Vous devez posséder le droit de lecture (*R) sur le fichier de source d'entropie. You must have read (*R) authority to the entropy source file.
- Vous devez posséder le droit d'exécution (*X) sur les répertoires du chemin d'accès du fichier de sortie. You must have execute (*X) authority to the directories in the path of the output file.
- Vous devez posséder le droit d'écriture (*W) sur le fichier de sortie s'il existe déjà. You must have write (*W) authority to the output file if it already exists.
- Vous devez posséder les droits de lecture, d'écriture et d'exécution (*RWX) sur le répertoire parent du fichier de sortie si celui-ci n'existe pas encore. You must have read, write and execute (*RWX) authority to the output file's parent directory if the output file does not already exist.
Paramètres
| Mot-clé | Description | Valeurs possibles | Remarques |
|---|---|---|---|
| ZONEDTAF | Fichier de zoneZone file | Chemin d'accès | Obligatoire, positionnel 1 |
| ZONEKEYS | Clés de zoneZone keys | Values (jusqu'à 20 répétitions): Valeur caractère | Obligatoire, positionnel 2 |
| CLASS | ClasseClass | *IN, *CH, *HS | Facultatif |
| KSK | Clé de signature de cléKey signing key | Values (jusqu'à 8 répétitions): Valeur caractère, *NONE | Facultatif |
| SOASRLFMT | Format de numéro de série SOASOA serial format | *KEEP, *INCREMENT, *UNIXTIME | Facultatif |
| ORIGIN | Origine de la zoneZone origin | Valeur caractère, *NONE | Facultatif |
| COMPMODE | Mode de compatibilitéCompatibility mode | *NO, *YES | Facultatif |
| OUTFMT | Format de sortieOutput format | *TEXT, *RAW | Facultatif |
| VFYSIG | Vérifier toutes les signaturesVerify all signatures | *NO, *YES | Facultatif |
| KEYSETDIR | Répertoire d'ensembles de clésKeyset directory | Chemin d'accès, *DFT | Facultatif |
| GENDSRCD | Générer les enregistrements DS enfantsGenerate child DS records | *NO, *YES | Facultatif |
| SECKEYRPS | Référentiel de clés DNSSECDNSSEC keys repository | Chemin d'accès, *DFT | Facultatif |
| DLV | Validation par consultation de domaine (lookaside)Domain lookaside validation | Valeur caractère, *NONE | Facultatif |
| STRTIME | Heure de début des enregistrements RRSIGStart time for RRSIG records | Valeur caractère, *DFT | Facultatif |
| ENDTIME | Heure de fin des enregistrements RRSIGEnd time for RRSIG records | Valeur caractère, *DFT | Facultatif |
| EXTENDTIME | Heure de fin étendue des enregistrements RRSIGExtended end-time for RRSIG | Valeur caractère, *DFT | Facultatif |
| OUTSIGF | Fichier de sortie de la zone signéeSigned zone output file | Chemin d'accès, *DFT | Facultatif |
| CYCLEITV | Intervalle de cycleCycle interval | Entier, *DFT | Facultatif |
| INFMT | Format d'entréeInput format | *TEXT, *RAW | Facultatif |
| JITTER | Fenêtre de gigueJitter window | Entier, *NONE | Facultatif |
| NBRTHD | Unités d'exécution à utiliserThreads to use | 1-10, *CPU | Facultatif |
| PSEUDO | Utiliser des données pseudo-aléatoiresUse pseudo random data | *NO, *YES | Facultatif |
| DSBVFYTEST | Désactiver les tests de vérificationDisable verification tests | *NO, *YES | Facultatif |
| RMVKNASIG | Supprimer les clés qui ne sont plus activesRemove no longer active | *NO, *YES | Facultatif |
| RMVKNPSIG | Supprimer les clés qui ne sont plus publiéesRemove no longer published | *NO, *YES | Facultatif |
| ENTROPYSRC | Source d'entropieEntropy source | Chemin d'accès, *DFT | Facultatif |
| SMARTSIGN | Signature intelligenteSmart signing | *NO, *YES | Facultatif |
| TTL | Durée de vieTime to live | Entier, *DFT | Facultatif |
| STATS | Afficher les statistiquesDisplay statistics | *NO, *YES | Facultatif |
| UPDSECCHN | Mettre à jour la chaîne NSEC/NSEC3Update NSEC/NSEC3 chain | *NO, *YES | Facultatif |
| DBGLVL | Niveau de débogageDebug level | 0-10, 0 | Facultatif |
| SIGNRRSET | Signer uniquement le RRset DNSKEYOnly sign the DNSKEY RRset | *NO, *YES | Facultatif |
| IGNKSKFLAG | Ignorer l'indicateur KSK de la cléIgnore KSK flag on key | *NO, *YES | Facultatif |
| ENCSALT | Sel codé en hexadécimalHex encoded salt | Valeur caractère, *NONE | Facultatif |
| ITERATIONS | ItérationsIterations | Entier non signé, 10 | Facultatif |
| TOSTMF | Fichier de sortieOutput file | Chemin d'accès, *STDOUT | Facultatif |
Fichier de zone (ZONEDTAF)Zone file (ZONEDTAF)
Indique le nom du fichier de données de zone. Specifies the name of the zone data file.
Ce paramètre est obligatoire. This is a required parameter.
- chemin-d'accès
- Indiquez le chemin d'accès du fichier STREAM qui constitue le fichier de données de zone à signer. Specify the path name for the stream file which is the zone data file to be signed.
Clés de zone (ZONEKEYS)Zone keys (ZONEKEYS)
Indique les noms des fichiers de clés à utiliser pour signer la zone. Specifies the names of key files to use to sign the zone.
Valeurs uniques
- *ALLPVT
- Toutes les clés de zone dont les fichiers de clés privées se trouvent dans le répertoire en cours sont utilisées. All zone keys that have private key files in the current directory will be used.
Autres valeurs (jusqu'à 20 répétitions)
- valeur-caractère
- Indiquez le nom d'un fichier de clés valide. Vous pouvez indiquer plusieurs noms de fichier de clés pour ce paramètre. Par exemple, ZONEKEYS(' Kname1+alg+tag.key' ' Kname2+alg+tag ' ' Kname3+alg+tag ') est valide. Specify the name of a valid key file. You can have multiple key file names for this parameter. For example, ZONEKEYS(' Kname1+alg+tag.key' ' Kname2+alg+tag ' ' Kname3+alg+tag ') is valid.
Classe (CLASS)Class (CLASS)
Indique le groupe de protocoles des informations. Specifies the protocol group of the information.
- *IN
- La classe Internet. The Internet class.
- *CH
- La classe CHAOS. The CHAOS class.
- *HS
- La classe Hesiod. The Hesiod class.
Clé de signature de clé (KSK)Key signing key (KSK)
Indique le fichier de clés à traiter comme clé de signature de clé (KSK). Specifies the key file to be treated as a key signing key (KSK).
- *NONE
- Aucune clé n'est une KSK. No key is a KSK.
- valeur-caractère
- Indiquez le nom du fichier de clés qui constitue la KSK. Specify the name of the key file which is the KSK.
Format de numéro de série SOA (SOASRLFMT)SOA serial format (SOASRLFMT)
Indique le format du numéro de série SOA de la zone signée. Specifies the SOA serial number format of the signed zone.
- *KEEP
- Ne modifie pas le numéro de série SOA. Do not modify the SOA serial number.
- *INCREMENT
- Incrémente le numéro de série SOA selon l'arithmétique de la RFC 1982. Increment the SOA serial number using RFC 1982 arithmetics.
- *UNIXTIME
- Définit le numéro de série SOA sur le nombre de secondes écoulées depuis l'époque. L'époque Unix correspond au 1er janvier 1970 à 00:00:00 UTC. Set the SOA serial number to the number of seconds since epoch. The Unix epoch is the time 00:00:00 UTC on January 1, 1970.
Origine de la zone (ORIGIN)Zone origin (ORIGIN)
Indique l'origine de la zone. Specifies the zone origin.
- *NONE
- Le nom du fichier de données de zone est utilisé comme origine. The name of the zone data file is used for the origin.
- valeur-caractère
- Indiquez un nom de domaine valide à utiliser comme origine. Specify a valid domain name to use for the origin.
Mode de compatibilité (COMPMODE)Compatibility mode (COMPMODE)
Indique s'il faut ou non générer un fichier d'ensemble de clés en plus d'un fichier dsset. Par défaut, le fichier d'ensemble de clés n'est pas généré. Specifies whether or not to generate a keyset file in addition to a dsset file. By default, the keyset file will not be generated.
- *NO
- Ne génère pas de fichier d'ensemble de clés. Do not generate a keyset file.
- *YES
- Génère un fichier d'ensemble de clés. Generate a keyset file.
Format de sortie (OUTFMT)Output format (OUTFMT)
Indique le format du fichier de sortie contenant la zone signée. Specifies the format of the output file containing the signed zone.
- *TEXT
- Format texte lisible. Human-readable text format.
- *RAW
- Format de fichier binaire. Binary file format.
Vérifier toutes les signatures (VFYSIG)Verify all signatures (VFYSIG)
Indique s'il faut ou non vérifier les signatures générées. Specifies whether or not to verify generated signatures.
- *NO
- Ne vérifie pas les signatures générées. Do not verify generated signatures.
- *YES
- Vérifie les signatures générées. Verify generated signatures.
Répertoire d'ensembles de clés (KEYSETDIR)Keyset directory (KEYSETDIR)
Indique le répertoire dans lequel rechercher les fichiers dsset-* ou keyset-*. Specifies the directory where to look for dsset-* or keyset-* files.
- *DFT
- Le répertoire /QIBM/UserData/OS400/DNS/_DYN est recherché. Directory /QIBM/UserData/OS400/DNS/_DYN will be searched.
- chemin-d'accès
- Indiquez le chemin d'accès du répertoire qui contient les fichiers de clés. Specify the path for the directory that contains the key files.
Générer les enregistrements DS enfants (GENDSRCD)Generate child DS records (GENDSRCD)
Indique s'il faut ou non générer des enregistrements DS pour les zones enfants à partir des fichiers dsset-* ou keyset-*, s'ils existent. Les enregistrements DS existants sont supprimés. Specifies whether or not to generate DS records for child zones from dsset-* or keyset-* files if existed. Existing DS records will be removed.
- *NO
- Ne génère pas d'enregistrements DS. Do not generate DS records.
- *YES
- Génère des enregistrements DS. Generate DS records.
Référentiel de clés DNSSEC (SECKEYRPS)DNSSEC keys repository (SECKEYRPS)
Indique le répertoire dans lequel rechercher les clés DNSSEC. Specifies the directory where to search for DNSSEC keys.
- *DFT
- Le répertoire /QIBM/UserData/OS400/DNS/_DYN est recherché pour les fichiers de clés indiqués. Directory /QIBM/UserData/OS400/DNS/_DYN will be searched for the specified key files.
- chemin-d'accès
- Indiquez le chemin d'accès du répertoire qui contient les fichiers de clés. Specify the path for the directory that contains the key files.
Validation par consultation de domaine (DLV)Domain lookaside validation (DLV)
Indique s'il faut générer un ensemble de validation par consultation de domaine (DLV) en plus des ensembles de clés (DNSKEY) et DS. Le domaine est ajouté à la fin du nom des enregistrements. Specifies whether to generate a domain lookaside validation (DLV) set in addition to the key (DNSKEY) and DS sets. The domain is appended to the name of the records.
Remarque : Le service DLV est une méthode alternative permettant de créer et de vérifier une chaîne de confiance sans avoir à signer le fichier de données de la zone parent. Le service utilise un enregistrement DLV RR, qui n'est pas défini à ce jour par une RFC ; son statut est donc expérimental, mais il est entièrement pris en charge par les versions actuelles de BIND. Si vous souhaitez participer au registre DLV de l'ISC, consultez https://support.isc.org ou écrivez à support@isc.org. Remarque :The DLV service is an alternative method by which a chain of trust may be created and verified without the need to sign the parent zone data file. The service makes use of a DLV RR, which is not currently defined by an RFC, its status is therefore experimental but one which is fully supported by the current versions of BIND. If you wish to participate in ISC's DLV registry, visit https://support.isc.org or email them at supportàisc.org.
- *NONE
- N'indique aucun nom de domaine DLV. Do not specify a DLV domain name.
- valeur-caractère
- Indiquez un nom de domaine DLV valide. Specify a valid DLV domain name.
Heure de début des enregistrements RRSIG (STRTIME)Start time for RRSIG records (STRTIME)
Indique la date et l'heure à partir desquelles les enregistrements RRSIG générés deviennent valides. Une heure de début absolue est indiquée par un nombre au format AAAAMMJJHHMMSS (heure UTC) ; 20000530144500 désigne le 30 mai 2000 à 14:45:00 UTC. Specifies the date and time when the generated RRSIG records become valid. An absolute start time is indicated by a number in YYYYMMDDHHMMSS notation(UTC time); 20000530144500 denotes 14:45:00 UTC on May 30th, 2000.
- *DFT
- La valeur par défaut est l'heure en cours moins 1 heure. The default value is the current time minus 1 hour.
- yyyymmddhhmmss
- Indiquez une heure absolue valide. Specify a valid absolute time.
Heure de fin des enregistrements RRSIG (ENDTIME)End time for RRSIG records (ENDTIME)
Indique la date et l'heure d'expiration des enregistrements RRSIG générés. Comme pour STRTIME, une heure absolue est indiquée au format AAAAMMJJHHMMSS (heure UTC). Specifies the date and time when the generated RRSIG records expire. As with STRTIME, an absolute time is indicated in YYYYMMDDHHMMSS notation(UTC time).
- *DFT
- L'heure de fin est fixée à trente jours après la valeur indiquée pour le paramètre Heure de début des enregistrements RRSIG (STRTIME). Thirty days from the value specified for the Start time for RRSIG records (STRTIME) parameter will be the end time.
- yyyymmddhhmmss
- Indiquez une heure absolue valide. Specify a valid absolute time.
Heure de fin étendue des enregistrements RRSIG (EXTENDTIME)Extended end-time for RRSIG (EXTENDTIME)
Indiquez la date et l'heure d'expiration des enregistrements RRSIG générés pour le RRset DNSKEY. Ce paramètre est destiné aux cas où les signatures DNSKEY doivent persister plus longtemps que les signatures des autres enregistrements ; par exemple, lorsque le composant privé de la KSK est conservé hors ligne et que la signature KSK doit être renouvelée manuellement. Specify the date and time when the generated RRSIG records for the DNSKEY RRset will expire. This is to be used in cases when the DNSKEY signatures need to persist longer than signatures on other records; e.g., when the private component of the KSK is kept offline and the KSK signature is to be refreshed manually.
- *DFT
- La valeur de Heure de fin des enregistrements RRSIG (ENDTIME) est utilisée par défaut. The value of End time for RRSIG records (ENDTIME) is used as the default.
- yyyymmddhhmmss
- Indiquez une heure absolue valide. Specify a valid absolute time.
Fichier de sortie de la zone signée (OUTSIGF)Signed zone output file (OUTSIGF)
Indique le fichier devant contenir la zone signée. Par défaut, '.signed' est ajouté à la fin du fichier d'entrée indiqué pour le paramètre Fichier de zone (ZONEDTAF). Specifies the file to contain the signed zone. The default is to append '.signed' to the input file specified for the Zone file (ZONEDTAF) parameter.
- *DFT
- Le fichier de sortie sera le fichier d'entrée suivi de la chaîne '.signed'. The output file will be the input file appended with the string '.signed'.
- chemin-d'accès
- Indiquez le chemin d'accès du fichier STREAM dans lequel la zone signée doit être écrite. Specify the path name of the stream file to which the signed zone should be written.
Intervalle de cycle (CYCLEITV)Cycle interval (CYCLEITV)
Indique, lorsqu'une zone précédemment signée est transmise en entrée, l'intervalle de temps avant lequel les enregistrements peuvent être re-signés. L'intervalle de cycle est indiqué sous forme de décalage par rapport à l'heure en cours (en secondes). Si un enregistrement RRSIG expire après l'intervalle de cycle, il est conservé. Sinon, il est considéré comme arrivant bientôt à expiration et il est remplacé. Specifies, when a previously signed zone is passed as input, the interval of time before records may be resigned. The cycle interval is specified as an offset from the current time (in seconds). If a RRSIG record expires after the cycle interval, it is retained. Otherwise, it is considered to be expiring soon, and it will be replaced.
L'intervalle de cycle par défaut est égal au quart de la différence entre les heures de fin et de début de signature. Si aucun des paramètres ENDTIME ou STRTIME n'est indiqué, cet utilitaire génère des signatures valides 30 jours, avec un intervalle de cycle de 7,5 jours (648000 secondes). Par conséquent, si des enregistrements RRSIG existants doivent expirer dans moins de 7,5 jours, ils sont remplacés (un nouvel enregistrement est généré par re-signature). The default cycle interval is one quarter of the difference between the signature end and start times. If neither ENDTIME or STRTIME parameters are specified, this utility generates signatures that are valid for 30 days, with a cycle interval of 7.5 days (648000 seconds). Therefore, if any existing RRSIG records are due to expire in less than 7.5 days, they would be replaced(new one generated by resigning).
- *DFT
- L'intervalle de cycle est égal au quart de la différence entre les heures de début et de fin de signature. The cycle interval is one quarter of the difference between the signature start and end times.
- entier
- Indiquez un décalage par rapport à l'heure en cours, en secondes. Par exemple, CYCLEITV(3600) correspond à un décalage de 1 heure. Specify an offset from the current time in seconds. For example, CYCLEITV(3600) is an offset of 1 hour.
Format d'entrée (INFMT)Input format (INFMT)
Indique le format du fichier de données de zone en entrée. Cette option est principalement destinée aux zones signées dynamiques, afin que le fichier de zone vidé dans un format non texte et contenant des mises à jour puisse être signé directement. Specifies the format of the input zone data file. This option is primarily intended to be used for dynamic signed zones so that the dumped zone file in a non-text format containing updates can be signed directly.
Remarque : L'utilisation de cette option n'a guère de sens pour les zones non dynamiques. Remarque :The use of this option does not make much sense for non-dynamic zones.
- *TEXT
- Format texte lisible. Human-readable text format.
- *RAW
- Format de fichier binaire. Binary file format.
Fenêtre de gigue (JITTER)Jitter window (JITTER)
Indique s'il faut ou non rendre aléatoire l'heure d'expiration des signatures lors de la signature d'une zone avec une durée de vie de signature fixe, afin que tous les enregistrements RRSIG émis au moment de la signature n'expirent pas exactement en même temps. Si la zone est signée de manière incrémentielle, c'est-à-dire si une zone précédemment signée est transmise en entrée au signataire, toutes les signatures expirées doivent être régénérées à peu près au même moment. L'option de gigue indique une fenêtre de gigue qui sera utilisée pour rendre aléatoire l'heure d'expiration des signatures, répartissant ainsi dans le temps la régénération incrémentielle des signatures. Specifies whether or not to randomize the signature expire time when signing a zone with a fixed signature lifetime, so that all RRSIG records issued at the time of signing do not expire at exactly the same time. If the zone is incrementally signed, i.e. a previously signed zone is passed as input to the signer, all expired signatures have to be regenerated at about the same time. The jitter option specifies a jitter window that will be used to randomize the signature expire time, thus spreading incremental signature regenerated over time.
La gigue de la durée de vie des signatures profite aussi dans une certaine mesure aux validateurs et aux serveurs en étalant l'expiration des caches : si un grand nombre d'enregistrements RRSIG n'expirent pas en même temps dans tous les caches, il y aura moins de congestion que si tous les validateurs devaient relire les données quasiment au même moment. Signature lifetime jitter also to some extent benefits validators and servers by spreading out cache expiration, i.e. if large numbers of RRSIGs do not expire at the same time from all caches there will be less congestion than if all validators need to refetch at mostly the same time.
- *NONE
- N'utilise pas de fenêtre de gigue. Do not use a jitter window.
- entier
- Indiquez le nombre de secondes à utiliser comme fenêtre de gigue. Specify the number of seconds to use as the jitter window.
Unités d'exécution à utiliser (NBRTHD)Threads to use (NBRTHD)
Indique le nombre d'unités d'exécution à utiliser. Specifies the number of threads to use.
- *CPU
- Une unité d'exécution est démarrée pour chaque processeur complet du système ou de la partition sur lequel cette commande est exécutée. One thread is started for each full CPU for the system or partition where this command is run.
- 1-10
- Indiquez le nombre d'unités d'exécution à utiliser. Specify the number of threads to use.
Utiliser des données pseudo-aléatoires (PSEUDO)Use pseudo random data (PSEUDO)
Indique s'il faut ou non utiliser des données pseudo-aléatoires lors de la signature de la zone. Cette méthode est plus rapide, mais moins sûre, que l'utilisation de données réellement aléatoires. Cette option peut être utile lors de la signature de zones volumineuses ou lorsque la source d'entropie est limitée. Specifies whether or not to use pseudo-random data when signing the zone. This is faster, but less secure, than using real random data. This option may be useful when signing large zones or when the entropy source is limited.
- *NO
- N'utilise pas de données pseudo-aléatoires. Do not use pseudo-random data.
- *YES
- Utilise des données pseudo-aléatoires. Use pseudo-random data.
Désactiver les tests de vérification (DSBVFYTEST)Disable verification tests (DSBVFYTEST)
Le test de vérification après signature garantit que, pour chaque algorithme utilisé, il existe au moins une clé KSK auto-signée non révoquée, que toutes les clés KSK révoquées sont auto-signées et que tous les enregistrements de la zone sont signés par l'algorithme. Ce paramètre ignore ces tests. The post sign verification test ensures that for each algorithm in use there is at least one non revoked self signed KSK key, that all revoked KSK keys are self signed, and that all records in the zone are signed by the algorithm. This parameter skips these tests.
- *NO
- Ne désactive pas les tests de vérification après signature. Do not disable post sign verification tests.
- *YES
- Désactive les tests de vérification après signature. Disable post sign verification tests.
Supprimer les clés qui ne sont plus actives (RMVKNASIG)Remove no longer active (RMVKNASIG)
Force la commande Ajouter une signature DNSSEC (ADDDNSSIG) à supprimer les signatures des clés qui ne sont plus actives. Cela permet le renouvellement de la ZSK selon la procédure décrite dans la RFC 4641. Normalement, lorsqu'une zone précédemment signée est transmise en entrée au signataire et qu'un enregistrement DNSKEY a été supprimé et remplacé par un nouveau, les signatures de l'ancienne clé encore dans leur période de validité sont conservées. Cela permet à la zone de continuer à être validée avec les copies en cache de l'ancien RRset DNSKEY. Forces the Add DNSSEC Signature (ADDDNSSIG) to remove signatures from keys that are no longer active. This enables ZSK rollover using the procedure described in RFC 4641. Normally, when a previously-signed zone is passed as input to the signer, and a DNSKEY record has been removed and replaced with a new one, signatures from the old key that are still within their validity period are retained. This allows the zone to continue to validate with cached copies of the old DNSKEY RRset.
- *NO
- Ne supprime pas les signatures des clés qui ne sont plus actives. Do not remove signatures from keys that are no longer active.
- *YES
- Supprime les signatures des clés qui ne sont plus actives. Remove signatures from keys that are no longer active.
Supprimer les clés qui ne sont plus publiées (RMVKNPSIG)Remove no longer published (RMVKNPSIG)
Force la commande Ajouter une signature DNSSEC (ADDDNSSIG) à supprimer les signatures des clés qui ne sont plus publiées. Cela permet le renouvellement de la ZSK selon la procédure décrite dans la RFC 4641. Normalement, lorsqu'une zone précédemment signée est transmise en entrée au signataire et qu'un enregistrement DNSKEY a été supprimé et remplacé par un nouveau, les signatures de l'ancienne clé encore dans leur période de validité sont conservées. Cela permet à la zone de continuer à être validée avec les copies en cache de l'ancien RRset DNSKEY. Forces the Add DNSSEC Signature (ADDDNSSIG) to remove signatures from keys that are no longer published. This enables ZSK rollover using the procedure described in RFC 4641. Normally, when a previously-signed zone is passed as input to the signer, and a DNSKEY record has been removed and replaced with a new one, signatures from the old key that are still within their validity period are retained. This allows the zone to continue to validate with cached copies of the old DNSKEY RRset.
- *NO
- Ne supprime pas les signatures des clés qui ne sont plus publiées. Do not remove signatures from keys that are no longer published.
- *YES
- Supprime les signatures des clés qui ne sont plus publiées. Remove signatures from keys that are no longer published.
Source d'entropie (ENTROPYSRC)Entropy source (ENTROPYSRC)
Indique la source des données d'entropie à utiliser : soit la source par défaut, soit un fichier STREAM contenant des données d'entropie à utiliser à la place. Cette option peut être utile lorsque la source d'entropie est limitée. Specifies the source of entropy data to be used, which can either be the default or a stream file containing entropy data to be used instead of the default. This option may be useful when the entropy source is limited.
- *DFT
- Le fichier d'entropie par défaut est utilisé. Un nouveau fichier d'entropie est généré à chaque appel de la commande. La taille du fichier d'entropie par défaut est de 4096 octets. The default entropy file will be used. A new entropy file is generated each time the command is invoked. The size of the default entropy file is 4096 bytes.
- chemin-d'accès
- Indiquez le chemin d'accès d'un fichier STREAM qui contient de l'entropie. Specify the path for a stream file which contains entropy.
Signature intelligente (SMARTSIGN)Smart signing (SMARTSIGN)
Indique à ADDDNSSIG de rechercher dans le référentiel de clés les clés correspondant à la zone en cours de signature et de les inclure dans la zone, le cas échéant. Specifies to instruct ADDDNSSIG to search the key repository for keys that match the zone being signed, and to include them in the zone if appropriate.
Lorsqu'une clé est trouvée, ses métadonnées de temps sont examinées pour déterminer comment elle doit être utilisée, selon les règles suivantes. Chaque règle successive est prioritaire sur les précédentes : When a key is found, its timing metadata is examined to determine how it should be used, according to the following rules. Each successive rule takes priority over the prior ones:
Si aucune métadonnée de temps n'a été définie pour la clé, la clé est publiée dans la zone et utilisée pour signer la zone. If no timing metadata has been set for the key, the key is published in the zone and used to sign the zone.
Si la date de publication de la clé est définie et se situe dans le passé, la clé est publiée dans la zone. If the key's publication date is set and is in the past, the key is published in the zone.
Si la date d'activation de la clé est définie et se situe dans le passé, la clé est publiée (quelle que soit la date de publication) et utilisée pour signer la zone. If the key's activation date is set and in the past, the key is published (regardless of publication date) and used to sign the zone.
Si la date de révocation de la clé est définie et se situe dans le passé, et que la clé est publiée, la clé est révoquée et la clé révoquée est utilisée pour signer la zone. If the key's revocation date is set and in the past, and the key is published, then the key is revoked, and the revoked key is used to sign the zone.
Si la date de retrait de publication ou la date de suppression de la clé est définie et se situe dans le passé, la clé N'est PAS publiée ni utilisée pour signer la zone, quelles que soient les autres métadonnées. If either of the key's un-publication or deletion dates are set and in the past, the key is NOT published or used to sign the zone, regardless of any other metadata.
- *NO
- N'effectue pas de signature intelligente. Do not conduct smart signing.
- *YES
- Effectue une signature intelligente. Conduct smart signing.
Durée de vie (TTL)Time to live (TTL)
Indique la durée de vie (TTL) à utiliser pour les nouveaux enregistrements DNSKEY importés dans la zone à partir du référentiel de clés. Specifies the time to live (TTL) to be used for new DNSKEY records imported into the zone from the key repository.
S'il n'est pas indiqué, la valeur par défaut est la valeur TTL minimale de l'enregistrement SOA de la zone. If not specified, the default is the minimum TTL value from the zone's SOA record.
Cette option est ignorée lorsque Signature intelligente (SMARTSIGN) a pour valeur *NO, car les enregistrements DNSKEY ne sont alors pas importés à partir du référentiel de clés. Elle est également ignorée si des enregistrements DNSKEY préexistent au sommet de la zone ; dans ce cas, les valeurs des nouveaux enregistrements sont définies pour correspondre à celles-ci. This option is ignored when Smart signing (SMARTSIGN) is *NO, since DNSKEY records are not imported from the key repository in that case. It is also ignored if there are any pre-existing DNSKEY records at the zone apex, in which case new records' values will be set to match them.
- *DFT
- La valeur TTL minimale de l'enregistrement SOA de la zone. The minimum TTL value from the zone's SOA record.
- entier
- Indiquez une valeur TTL (durée de vie) en nombre de secondes. Specify a TTL (time-to-live) value in number of seconds.
Afficher les statistiques (STATS)Display statistics (STATS)
Indique s'il faut ou non afficher les statistiques à la fin du traitement. Specifies whether or not to display statistics at completion.
- *NO
- N'affiche pas les statistiques. Do not display statistics.
- *YES
- Affiche les statistiques. Display statistics.
Mettre à jour la chaîne NSEC/NSEC3 (UPDSECCHN)Update NSEC/NSEC3 chain (UPDSECCHN)
Indique s'il faut ou non mettre à jour la chaîne NSEC/NSEC3 lors de la re-signature d'une zone précédemment signée. Avec ce paramètre, une zone signée avec NSEC peut passer à NSEC3, ou une zone signée avec NSEC3 peut passer à NSEC ou à NSEC3 avec des paramètres différents. Sans ce paramètre, ADDDNSSIG conserve la chaîne existante lors de la re-signature. Specifies whether or not to update NSEC/NSEC3 chain when re-signing a previously signed zone. With this parameter, a zone signed with NSEC can be switched to NSEC3, or a zone signed with NSEC3 can be switch to NSEC or to NSEC3 with different parameters. Without this parameter, ADDDNSSIG will retain the existing chain when re-signing.
- *NO
- Ne met pas à jour la chaîne NSEC/NSEC3. Do not Update NSEC/NSEC3 chain.
- *YES
- Met à jour la chaîne NSEC/NSEC3. Update NSEC/NSEC3 chain.
Niveau de débogage (DBGLVL)Debug level (DBGLVL)
Indique le niveau de débogage, qui détermine la quantité d'informations de diagnostic (débogage) générées par cette commande. Specifies the debugging level to indicate how much diagnostic (debug) information this command will generate.
- 0
- Le débogage est désactivé. Debugging is off.
- 1-10
- Indiquez un nombre compris entre 1 et 10. La quantité d'informations de débogage augmente avec la valeur de DBGLVL. La valeur 1 correspond au minimum d'informations de débogage, la valeur 10 au maximum. Specify a number within the range of 1-10. The amount of debug information increases as the DBGLVL value increases. 1 equals minimum debug information. 10 equals maximum debug information.
Signer uniquement le RRset DNSKEY (SIGNRRSET)Only sign the DNSKEY RRset (SIGNRRSET)
Indique s'il faut ou non signer uniquement le RRset DNSKEY avec les clés de signature de clé et omettre les signatures des clés de signature de zone. Specifies whether or not to only sign the DNSKEY RRset with key-signing keys, and omit signatures from zone-signing keys.
- *NO
- Ne signe pas uniquement le RRset DNSKEY. Do not only sign the DNSKEY RRset.
- *YES
- Signe uniquement le RRset DNSKEY. Only sign the DNSKEY RRset.
Ignorer l'indicateur KSK de la clé (IGNKSKFLAG)Ignore KSK flag on key (IGNKSKFLAG)
Indique s'il faut ou non ignorer l'indicateur de clé de signature de clé (KSK) de la clé lors de la détermination des éléments à signer. Specifies whether or not to ignore the key signing key (KSK) flag on key when determining what to sign.
- *NO
- N'ignore pas l'indicateur KSK. Do not ignore the KSK flag.
- *YES
- Ignore l'indicateur KSK. Ignore the KSK flag.
Sel codé en hexadécimal (ENCSALT)Hex encoded salt (ENCSALT)
Indique le sel codé en hexadécimal utilisé pour générer une chaîne NSEC3. Specifies the given hex encoded salt used to generate an NSEC3 chain.
- *NONE
- Aucun sel n'est utilisé. No salt is to be used.
- valeur-caractère
- Le sel codé en hexadécimal. Le sel doit être composé de caractères du jeu '0123456789ABCDEF' et sa longueur doit être un nombre pair, par exemple 'AB', 'ABCD'. Le sel n'est pas sensible à la casse. The hex encoded salt. The salt should be composed by characters from charset '0123456789ABCDEF' and the string length of the salt should be an even number, e.g. 'AB', 'ABCD'. The salt string is case insensitive.
Itérations (ITERATIONS)Iterations (ITERATIONS)
Indique le nombre d'itérations lors de la génération d'une chaîne NSEC3. Specifies the number of iterations when generating an NSEC3 chain.
- 10
- Le nombre d'itérations par défaut. The default number of iterations.
- number
- Le nombre d'itérations. The number of iterations.
Fichier de sortie (TOSTMF)Output file (TOSTMF)
Indique le nom d'un fichier STREAM dans lequel toute la sortie de la commande est écrite. Specifies the name of a stream file where all command output is written.
- *STDOUT
- Toute la sortie de la commande est dirigée vers l'unité de sortie standard (normalement l'écran). All command output goes to the standard output device (normally the display).
- chemin-d'accès
- Indiquez le chemin d'accès d'un fichier STREAM dans lequel la sortie doit être écrite. Specify the path name for a stream file where output should be written.
Exemples
ADDDNSSIG ZONEDTAF('/QIBM/UserData/OS400/DNS/NS/example.com.db')
ZONEKEYS('Kexample.com.+005+48876.key')
KSK('Kexample.com.+005+05926.key')
ORIGIN('example.com.')
Cette commande signe le fichier de données de zone '/QIBM/UserData/OS400/DNS/NS/example.ibm.com.db' avec le fichier ZSK 'Kexample.com.+005+48876.key' et le fichier KSK 'Kexample.com.+005+05926.key'. Elle recherche les fichiers de clés dans le répertoire '/QIBM/UserData/OS400/DNS/_DYN'. Les fichiers ci-dessous sont générés : This command signs the zone data file '/QIBM/UserData/OS400/DNS/NS/example.ibm.com.db' with the ZSK file 'Kexample.com.+005+48876.key' and KSK file 'Kexample.com.+005+05926.key'. It will look for the key files in the '/QIBM/UserData/OS400/DNS/_DYN' directory. The files below will be generated:
/QIBM/UserData/OS400/DNS/_DYN/dsset-example.com.
/QIBM/UserData/OS400/DNS/_DYN/keyset-example.com.
(keyset file will be generated only in compatibility mode)
/QIBM/UserData/OS400/DNS/NS/example.com.db.signed
Ensuite, pour poursuivre le déploiement de DNSSEC, vous devez mettre à jour le fichier de configuration, par exemple named.conf, à partir de : Then to continue to deploy the DNSSEC, you need to update the configuration file, say named.conf from:
zone "EXAMPLE.COM" é
type master;
file "example.com.db";
to
zone "EXAMPLE.COM" é
type master;
file "example.com.db.signed";
Enfin, rechargez la zone pour que la modification soit prise en compte. At last, reload the zone to take effect.
Lorsque les signatures de votre zone arrivent à expiration, vous devez re-signer votre zone : When the signatures in your zone are due to expire, you will have to re-sign your zone:
COPY OBJ('/QIBM/UserData/OS400/DNS/NS/example.com.db.signed')
TOOBJ('/QIBM/UserData/OS400/DNS/NS/example.com.db')
ADDDNSSIG ZONEDTAF('/QIBM/UserData/OS400/DNS/NS/example.com.db')
ZONEKEYS('Kexample.com.+005+48876.key')
ORIGIN('example.com.')
Cet exemple re-signe une zone précédemment signée avec les paramètres par défaut. This example re-signs a previously signed zone with default parameters.
Remarque : Si vous souhaitez ajouter manuellement un nouvel enregistrement RR au fichier de zone sécurisée, vous pouvez le faire avant de re-signer la zone sécurisée. Remarque :If you want to manually add new RR record into the secure zone file, you can do it before re-sign the secure zone.
Messages d'erreur
Messages *ESCAPE *ESCAPE Messages
- DNS0013
- Erreur lors du traitement des paramètres de la commande. Error processing command parameters.
- DNS0065
- L'option 33 de i5/OS est requise mais n'est pas installée. Option 33 of i5/OS is required, but is not installed.
- TCP7124
- Le programme &1 de la bibliothèque &2, de type *PGM, s'est terminé anormalement. Program &1 in library &2 type *PGM ended abnormally.
© Copyright IBM Corp. Texte d'aide reproduit à des fins de formation.