Route53 DNSSEC 設定
概要
DNSSECは、DNS Security Extensionsの略称で、IETFによって策定されました。
DNSSECは、DNSレコードに電子署名を付加することで、応答レコードが正当な管理者によって生成され、改ざんされていないことを保証するものです。
DNSキャッシュポイズニングに代表されるDNSスプーフィングへの対策として有効です。
AWS Route 53は、DNSSECをサポートしています。DNSSECの設定方法を順を追って説明します。
DNSSEC署名前
DNSSEC Analyzerで、DNSSEC署名の状態を確認します。電子署名がない場合は、赤いマークが表示されます。
DNSSEC設定
-
Route 53 Consoleを開きます。
-
左ペインの
ホストゾーン
を選択します。 -
対象のドメイン名を選択します。
-
DNSSEC 署名
タブを選択します。
-
画面右側の
DNSSEC 署名を有効化する
を選択します。
-
KSK
を作成します。KSK 名
を入力します。カスタマー管理の CMK の作成
を選択します。CMK 名
を入力します。KSK を作成して署名を有効化する
を選択します。
-
しばらくすると、画面上部に
DNSSEC 署名が正常に有効化されました
というメッセージが表示されます。
-
画面右側の
DS レコードを作成するための情報を表示
を選択します。
-
信頼チェーンを確立
画面が表示されます。以下の項目をメモします。- フラグ
- 署名アルゴリズム
- パブリックキー
-
左ペインの
登録済みドメイン
を選択します。 -
対象のドメイン名を選択します。
-
画面右側の
キーの管理
を選択します。
-
キーのタイプ
アルゴリズム
パブリックキー
を入力して追加
を選択します。
-
リクエストに成功した旨のメッセージが表示され、メールも送信されます。
-
しばらくすると、
DNSSEC のステータス
から無効
が消えます。
DNSSEC署名後
DNSSEC Analyzerで、再度DNSSEC署名の状態を確認します。verisignlabs.com/).DNSSEC設定後、すべてのシンボルが緑色になりました。