Route53 DNSSEC 設定
概要
DNSSECは、DNS Security Extensionsの略称で、IETFによって策定されました。
DNSSECは、DNSレコードに電子署名を付加することで、応答レコードが正当な管理者によって生成され、改ざんされていないことを保証するものです。
DNSキャッシュポイズニングに代表されるDNSスプーフィングへの対策として有効です。
AWS Route 53は、DNSSECをサポートしています。DNSSECの設定方法を順を追って説明します。
DNSSEC署名前
DNSSEC Analyzerで、DNSSEC署名の状態を確認します。電子署名がない場合は、赤いマークが表示されます。
 
DNSSEC設定
- 
Route 53 Consoleを開きます。
 - 
左ペインの
ホストゾーンを選択します。 - 
対象のドメイン名を選択します。
 - 
DNSSEC 署名タブを選択します。
 - 
画面右側の
DNSSEC 署名を有効化するを選択します。
 - 
KSKを作成します。KSK 名を入力します。カスタマー管理の CMK の作成を選択します。CMK 名を入力します。KSK を作成して署名を有効化するを選択します。
 - 
しばらくすると、画面上部に
DNSSEC 署名が正常に有効化されましたというメッセージが表示されます。
 - 
画面右側の
DS レコードを作成するための情報を表示を選択します。
 - 
信頼チェーンを確立画面が表示されます。以下の項目をメモします。- フラグ
 - 署名アルゴリズム
 - パブリックキー
 
 - 
左ペインの
登録済みドメインを選択します。 - 
対象のドメイン名を選択します。
 - 
画面右側の
キーの管理を選択します。
 - 
キーのタイプアルゴリズムパブリックキーを入力して追加を選択します。
 - 
リクエストに成功した旨のメッセージが表示され、メールも送信されます。

 - 
しばらくすると、
DNSSEC のステータスから無効が消えます。

 
DNSSEC署名後
DNSSEC Analyzerで、再度DNSSEC署名の状態を確認します。verisignlabs.com/).DNSSEC設定後、すべてのシンボルが緑色になりました。