ICANN 루트존키서명키 (KSK) 교체관련캐시 DNS 서버점검및조치방안 루트존 KSK 교체 o ICANN 의루트존의서명키의교체는국내시간으로 2017 년 10 월 12 일새벽 1 시 (10 월 11 일 16 시, UTC 기준 ) 에진행예정 인터넷이용자가 DNSSEC 서

Similar documents
Windows 10 General Announcement v1.0-KO

< 목차 > Ⅰ. 개요 3 Ⅱ. 실시간스팸차단리스트 (RBL) ( 간편설정 ) 4 1. 메일서버 (Exchange Server 2007) 설정변경 4 2. 스팸차단테스트 10

Windows 8에서 BioStar 1 설치하기

목차 윈도우드라이버 1. 매뉴얼안내 운영체제 (OS) 환경 윈도우드라이버준비 윈도우드라이버설치 Windows XP/Server 2003 에서설치 Serial 또는 Parallel 포트의경우.

메일서버등록제(SPF) 인증기능적용안내서 (Exchange Windows 2000) OS Mail Server SPF 적용모듈 작성기준 Windows Server 2000 Exchange Server 2003 GFI MailEssentials 14 for

Microsoft Word - ntasFrameBuilderInstallGuide2.5.doc

KISA-GD

SW

1 SW

1) 인증서만들기 ssl]# cat > // 설명 : 발급받은인증서 / 개인키파일을한파일로저장합니다. ( 저장방법 : cat [ 개인키

Contents Test Lab 홖경... 3 Windows 2008 R2 서버를도메인멤버서버로추가... 4 기존 Windows 2003 AD 홖경에서 Windows 2008 R2 AD 홖경으로업그레이드를위한사젂작업 7 기존 Windows 2003 AD의스키마확장...

리눅스설치가이드 3. 3Rabbitz Book 을리눅스에서설치하기위한절차는다음과같습니다. 설치에대한예시는우분투서버 기준으로진행됩니다. 1. Java Development Kit (JDK) 또는 Java Runtime Environment (JRE) 를설치합니다. 2.

PowerPoint 프레젠테이션

1) 인증서만들기 ssl]# cat > // 설명 : 발급받은인증서 / 개인키파일을한파일로저장합니다. ( 저장방법 : cat [ 개인키

메일서버등록제(SPF) 인증기능적용안내서 (AIX - sendmail) OS Mail Server SPF 적용모듈 (Perl 기반) 작성기준 AIX 5.3 sendmail spf-filter 년 6 월

메일서버등록제(SPF) 인증기능적용안내서 (HP-UX - postfix) OS Mail Server SPF 적용모듈 (Perl 기반) 작성기준 HP-UX 11.11i postfix spf-filter 년 6 월

PowerPoint 프레젠테이션

SBR-100S User Manual

개요 Windows 클라이언트와서버를위한이름풀이 (Name Resolution) DNS 서버설치와관리 DNS 영역 (Zones) 관리

Microsoft Word - src.doc

INDEX 1. 개요 DNS 서버구축하기 DNS 구축에필요한프로그램설치 DNS 설정 호스트추가. (zone 파일생성 ) 상위기관에네임서버등록.( 네임호스트추가 ) 활용

Microsoft PowerPoint - 02_Linux_Fedora_Core_8_Vmware_Installation [호환 모드]

VPN제안서

아이콘의 정의 본 사용자 설명서에서는 다음 아이콘을 사용합니다. 참고 참고는 발생할 수 있는 상황에 대처하는 방법을 알려 주거나 다른 기능과 함께 작동하는 방법에 대한 요령을 제공합니다. 상표 Brother 로고는 Brother Industries, Ltd.의 등록 상

메일서버등록제(SPF) 인증기능적용안내서 (HP-UX - qmail) OS Mail Server SPF 적용모듈 (Perl 기반) 작성기준 HP-UX 11.11i qmail 1.03 spf-filter 년 6 월

운영체제실습_명령어

Microsoft Word - CAE 클러스터 환경 구축-ABAQUS.doc

PowerPoint 프레젠테이션

ISP and CodeVisionAVR C Compiler.hwp

YUM(Yellowdog Updater,Modified) : RPM 패키지가저장된서버 ( 저장소 ) 로부터원하는패키지를자동으로설치한다. : YUM 도구는 RPM 의패키지의존성문제를해결

메일서버등록제(SPF) 인증기능적용안내서 (Exchange Windows 2003) OS Mail Server SPF 적용모듈 작성기준 Windows Server 2003 Exchange Server 2003 GFI MailEssentials 2010 fo

Snort Install Manual Ad2m VMware libnet tar.gz DebianOS libpcap tar.gz Putty snort tar.gz WinSCP snort rules 1. 첫번째로네트워크설정 1) ifconf

SANsymphony-V

PowerPoint 프레젠테이션

기존에 Windchill Program 이 설치된 Home Directory 를 선택해준다. 프로그램설치후설치내역을확인해보면 Adobe Acrobat 6.0 Support 내역을확인할수 있다.

SIGIL 완벽입문

SAS9.2_SAS_Enterprise_Miner_install_guide_single_user_v2

Keil Flexlm 라이선스 설명서

Raspbian 설치 라즈비안 OS (Raspbian OS) 라즈베리파이 3 Model B USB 마우스 USB 키보드 마이크로 SD 카드 마이크로 SD 카드리더기 HDM I 케이블모니터


PowerPoint 프레젠테이션

BEA_WebLogic.hwp

DNS Áø´Üµµ±¸ - dig È°¿ë¹æ¹ý °¡À̵å(U0625).hwp

The Pocket Guide to TCP/IP Sockets: C Version

untitled

DNS (Domain Name System) Build for RHEL4(x86) Writer : 이경호

Microsoft PowerPoint - 10Àå.ppt

SQL Developer Connect to TimesTen 유니원아이앤씨 DB 기술지원팀 2010 년 07 월 28 일 문서정보 프로젝트명 SQL Developer Connect to TimesTen 서브시스템명 버전 1.0 문서명 작성일 작성자

ICAS CADWorx SPLM License 평가판설치가이드

#WI DNS DDoS 공격악성코드분석

목차 Cloud CDN 콘솔... 3 배포관리 다운로드 또는 VOD 다운로드 배포생성 콘텐츠저장소 (Origin) 설정 서비스도메인 (CNAME) 설정 서비스설명... 8

아래 항목은 최신( ) 이미지를 모두 제대로 설치하였을 때를 가정한다

게시판 스팸 실시간 차단 시스템

1. Windows 설치 (Client 설치 ) 원하는위치에다운받은발송클라이언트압축파일을해제합니다. Step 2. /conf/config.xml 파일수정 conf 폴더에서 config.xml 파일을텍스트에디터를이용하여 Open 합니다. config.xml 파일에서, 아

Microsoft Word - enterprise-linux-2-1.doc

Altibase Installation Manual

Microsoft PowerPoint - 16_Linux_DNS_Server

Microsoft PowerPoint Android-SDK설치.HelloAndroid(1.0h).pptx

MF Driver Installation Guide

정보보안 개론과 실습:네트워크

벤처연구사업(전동휠체어) 평가

Contributors: Myung Su Seok and SeokJae Yoo Last Update: 09/25/ Introduction 2015년 8월현재전자기학분야에서가장많이쓰이고있는 simulation software는다음과같은알고리즘을사용하고있다.

- 2 -

ThinkVantage Fingerprint Software

목차 데모 홖경 및 개요... 3 테스트 서버 설정... 4 DC (Domain Controller) 서버 설정... 4 RDSH (Remote Desktop Session Host) 서버 설정... 9 W7CLIENT (Windows 7 Client) 클라이얶트 설정

Microsoft PowerPoint - XUSB_제품메뉴얼_140206

RHEV 2.2 인증서 만료 확인 및 갱신

<4D F736F F D D31312D30312D53572D30312DBBE7BFEBC0DABCB3B8EDBCAD5FBFDCBACEB9E8C6F7BFEB2E646F63>

The Pocket Guide to TCP/IP Sockets: C Version

6. 설치가시작되는동안 USB 드라이버가자동으로로드됩니다. USB 드라이버가성공적으로로드되면 Setup is starting( 설치가시작되는중 )... 화면이표시됩니다. 7. 화면지침에따라 Windows 7 설치를완료합니다. 방법 2: 수정된 Windows 7 ISO

. PC PC 3 [ ] [ ], [ ] [ ] [ ] 3 [ ] [ ], 4 [ ] [ ], 4 [Internet Protocol Version 4 (TCP/IPv4)] 5 [ ] 6 [ IP (O)], [ DNS (B)] 7 [ ] 한국어 -

Module1

목차 백업 계정 서비스 이용 안내...3 * 권장 백업 정책...3 * 넷하드(100G 백업) 계정 서버로 백업하는 2가지 방법...3 * 백업서버 이용시 주의사항...3 WINDOWS 서버 사용자를 위한 백업서비스 이용 방법 네트워크 드라이브에 접속하여

오프라인 사용을 위한 Tekla Structures 라이선스 대여

Apache 설치방법보기 Apache 웹서버에 SSL 를적용하기위해아래두항목이웹서버에설치되어있어야합니다. - Openssl 암호화라이브러리 - Mod_ssl 모듈 위두항목이웹서버에설치되어있다면개인키를생성하고생성된개인키를바탕으로 CSR 파일을생성합니다. 생성된 CSR 파


Mango220 Android How to compile and Transfer image to Target

소프트웨어설치 1. 소프트웨어설치및제거 ( 소스코드 ) 소스코드컴파일을이용한 S/W 설치 1. 소스코드다운로드 - 예 ) httpd tar.gz - 압축해제 : #tar xzvf httpd tar.gz - INSTALL 또는 README파일참조

Network seminar.key

문서의 제목 나눔고딕B, 54pt

< FBFF9B0A320BEC7BCBAC4DAB5E520C0BAB4D0BBE7C0CCC6AE20C5BDC1F620B5BFC7E220BAB8B0EDBCAD283131BFF E302028C8A8C6E4C0CCC1F620BEF7B

Ⅰ. 서론 FOCUS 우리는매일컴퓨터와스마트폰의웹브라우저를통해웹사이트를접속하여뉴스를보고필요한정보를검색하거나인터넷쇼핑과뱅킹등을하고있다. 이같이웹사이트를가기위해서우리는웹브라우저주소창에도메인이름 ( 예. kisa.or.kr) 을입력한다. 그렇게되면우리의눈앞에우리가원하는웹사이

*****

PowerPoint 프레젠테이션

EEAP - Proposal Template

Esri 제품지원주기정책 2016 년 07 월 Esri 제품지원주기정책 Product Life Cycle Support 작성일 : 2016년 7월 28일작성자 : 한국에스리 Esri 제품지원주기 (Product Life Cycle Support) 정책은소프트웨어사용고객

비디오 / 그래픽 아답터 네트워크 만약에 ArcGolbe를 사용하는 경우, 추가적인 디스크 공간 필요. ArcGlobe는 캐시파일을 생성하여 사용 24 비트 그래픽 가속기 Oepn GL 2.0 이상을 지원하는 비디오카드 최소 64 MB 이고 256 MB 이상을 메모리

슬라이드 1

Microsoft PowerPoint - [Practice #1] APM InstalI.ppt

server name>/arcgis/rest/services server name>/<web adaptor name>/rest/services ArcGIS 10.1 for Server System requirements - 지

Microsoft PowerPoint SDK설치.HelloAndroid(1.5h).pptx

Windows Server 2012

6강.hwp

<요 약> 1. 법ㆍ제도 동향 - 개인정보 보관기간 3년에서 1년으로 단축 - 미래부, 데이터센터 보안 수준 점검 계획 2. 보안위협 동향 - Dropper, Downloader 형태의 악성코드 감염 주의 - 5단 설치 첨단 스텔스 악성코드 '레긴', 6년간 활동 3.


Microsoft PowerPoint - 권장 사양

Module 1 Windows Server 2012 배포와관리

ADP-2480

Install stm32cubemx and st-link utility

<BBE7B0EDB3EBC6AE5FC7E3BAEAB0D4C0D32E687770>

Transcription:

ICANN 루트존키서명키 (KSK) 교체관련캐시 DNS 서버점검및조치방안 루트존 KSK 교체 o ICANN 의루트존의서명키의교체는국내시간으로 2017 년 10 월 12 일새벽 1 시 (10 월 11 일 16 시, UTC 기준 ) 에진행예정 인터넷이용자가 DNSSEC 서명검증옵션이활성화된국내캐시 DNS 서버중에서신규로교체된루트존의서명키를가지고있지않는캐시 DNS 서버를이용할경우, 질의도메인에대한 IP 주소로변환이이뤄지지않아인터넷접속장애를겪을수있음 캐시 DNS 서버점검및조치 o 국내 ISP 및교육기관등의캐시 DNS 서버관리자는아래흐름도에따라서비스중인캐시 DNS 서버에대한점검및적절한조치필요 DNSSEC 서명검증을하지않는캐시 DNS 서버의경우, 별도조치필요않음 < 캐시 DNS 서버점검및대응조치절차수행흐름도 > - 1 -

[ 참조 ] 캐시 DNS 서버관리자각단계별점검및조치사항 o 캐시 DNS 서버의 DNSSEC 서명검증적용활성화여부점검 캐시 DNS 서버의 DNSSEC 서명검증적용활성화여부점검확인방법 > dig @[DNS_IP 주소 ] dnssec-failed.org A 실행하여, SERVFAIL 오류응답경우, DNSSEC 서명검증활성화상태 > dig @[DNS_IP 주소 ] dnssec-failed.org A 실행하여, NOERROR 정상응답경우, DNSSEC 서명검증미적용비활성화상태 dnssec-failed.org 도메인은의도적으로서명검증오류설정한도메인으로 DNSSEC 서명검증적용캐시 DNS 서버는이도메인질의에대해항상 SERVFAIL 오류응답처리하고, DNSSEC 서명검증미적용캐시 DNS 서버경우에는 A 레코드정상응답처리함 (dnssec-failed.org 도메인은미국 ISP Comcast 사가점검용으로제공중 ) - 2 -

o 캐시 DNS 서버의루트서명키선 ( 先 ) 반영여부점검및조치 BIND DNS 경우 o (rndc 기능설정시 ) BIND rndc 설정이되어있을때, rndc sectoots 명령으로확인 - 아래예시와같이, 서명키 ID 19036 와 20326이모두표시되면정상처리진행중 문제없음 ( 조치불필요 ) - 만일서명키 ID 19036 1개만존재하면신규루트서명키반영실패상태 조치필요 rndc secroots 명령은명령실행디렉토리에 named.secroots 파일생성하므로, 생성된 named.secroots 파일내용의내용을체크하여루트의기존 / 신규서명키가반영되어있는지여부체크가능 o (rndc 기능미설정 ), BIND DNS 서버의루트서명키자동업데이트관리파일 (managed-keys.bind 또는 *.mkeys 파일 ) 내용을체크하여확인 - BIND DNS 용디렉토리에서 managed-keys.bind 파일또는 *.mkeys 파일을찾아해당파일내용을아래와같이출력한후 KEYDATA 항목이 2 개존재하는경우, 루트도메인서명키자동업데이트가정상적으로동작중 문제없음 ( 조치불필요 ) - 만약 KEYDATA Key ID 19036 항목만존재하는경우 조치필요 ( 최신버전 BIND9 DNS S/W 로업그레이드조치 ) BIND DNS 의루트서명키자동업데이트관리파일개요 BIND named.conf 파일에캐시 DNS 기능관련 view 를설정하지않은경우에는 managed-keys.bind 파일로, view 를설정경우에는 [view 이름 ].mkey 파일로관리 managed-keys.bind 또는 *.mkeys 파일내용및확인방법예시 named.conf 에 view 설정을하지않은경우 : managed-keys.bind 파일 named.conf 에 view 설정을사용경우 : [view 이름 ].mkeys 파일 - 3 -

PowerDNS Recursor 캐시 DNS 서버경우 o 루트서명키자동업데이트기능없음 PowerDNS Recursor 4.0.5 버전보다이전버전일경우 S/W 업그레이드조치필요 Windows Server 2012 이상 DNS 사용경우 o ICANN, Updating of DNS Validating Resolvers with the Latest Trust Anchor 문서의 Windows Server 2012R2 and 2016 섹션참조하여점검및조치진행 https://www.icann.org/dns-resolvers-checking-current-trust-anchors - 4 -

o 신규루트서명키를포함한네임서버 S/W 버전으로업그레이드조치 2017 년 6 월이후배포하는최근네임서버 S/W 는신규루트서명키를자체포함하고있으므로, 네임서버 S/W 버전을업데이트함으로써조치할수있음 간편조치가이드 ( 리눅스설치용배포패키지 ) BIND, PowerDNS 사용경우, 패키지업데이트처리로간편하게조치가능 o BIND DNS 사용경우 - 최신 BIND DNS S/W 버전으로업그레이드조치. 신규루트서명키가코드에반영된아래 BIND 버전으로업그레이드. BIND 9.9.10 이상, BIND 9.10.5 이상, BIND 9.11.1 이상 ( 17 년 4 월이후배포버전 ) - 업그레이드조치불가능경우, ISC 사이트에서아래 bind.keys 파일을다운로드하여파일이름을 bind.keys 로변경한후기존 BIND 의 bind.keys 파일을교체하고, named.conf 파일에 dnssec-validation auto; 설정후네임서버재구동또는 rndc reconfig 실행 https://ftp.isc.org/isc/bind9/keys/9.11/bind.keys.v9_11 이파일은 2017 년루트신규서명키설정이추가설정된 bind.keys 파일 o PowerDNS Recursor 사용경우 - PowerDNS Recursor 는루트서명키자동업데이트기능미구현상태 - 간편한조치방법은최신 PowerDNS Recursor 버전으로업그레이드. PowerDNS Recursor 4.0.5 ( 17 년 6 월배포 ) 이상최신버전사용 - 업그레이드조치불가능한경우, ICANN, Updating of DNS Validating Resolvers with the Latest Trust Anchor 문서의 PowerDNS Recursor 섹션참조하여조치진행 https://www.icann.org/dns-resolvers-checking-current-trust-anchors o Windows 2012 이상캐시 DNS 서버사용경우 - 마이크로소프트제공매뉴얼참조하여조치필요 - Windows Server 2012 DNSSEC, 트러스트앵커작업 매뉴얼 https://technet.microsoft.com/ko-kr/library/dn593672(v=ws.11).aspx#anchor_3 - 또는 ICANN, Updating of DNS Validating Resolvers with the Latest Trust Anchor 문서의 Windows Server 2012R2 and 2016 섹션참조하여점검및조치진행 https://www.icann.org/dns-resolvers-checking-current-trust-anchors - 5 -

o 여건상 S/W 업그레이드조치가불가능경우, KISA 기술지원요청 아래 DNSSEC 도입적용및운영관리가이드 를참조하시면조치에필요한관련세부기술자료를손쉽게얻을수있음 DNSSEC 도입적용및운영관리가이드 참조 수작업설정조치가필요한경우, 한국인터넷진흥원인터넷주소자원센터 (KRNIC) 홈페이지 (dns.krnic.or.kr) 에서 DNSSEC 도입적용및운영관리가이드 의캐시 DNS 서버설정사항을참조하여조치할수있음 o DNSSEC 도입적용및운영관리가이드 ( 한국인터넷진흥원인터넷주소자원센터 ) - http:/dns.kisa.or.kr 홈페이지 정보 메뉴 > 자료실 서브메뉴에서 DNSSEC 도입적용및운영관리가이드배포 항목선택, 첨부 PDF 파일다운로드 - DNSSEC 도입적용및운영관리가이드 문서의 VI. 캐시 DNS 서버 DNSSEC 적용가이드 장의아래소항목중운영현황에적합한항목내용참조 2.1. BIND 9.8 이상버전캐시 DNS 서버의 DNSSEC 간편적용절차 2.2. BIND 9.7 버전캐시 DNS 서버의 DNSSEC 적용절차 2.3. Windows 2012 캐시 DNS 서버의 DNSSEC 적용절차 기술지원요청 o 한국인터넷진흥원인터넷주소자원센터 (KRNIC), DNSSEC 기술지원담당 - 전화번호 : 02) 405-6464 - 전자메일 : in_dnssec@nic.or.kr - 6 -