説明
公開 Cloud DNS ゾーンの DNSSEC は、DNS 応答の出所と完全性の検証に役立ちます。ゾーンの署名、親ゾーンの正しい DS レコード、検証するリゾルバが必要であり、DNS データを暗号化する機能ではありません。
Cloud DNS の DNSSEC 設定は公開ゾーンに適用します。同じ構成をプライベートゾーンに一律に適用することは適切ではありません。
想定される影響
- 偽造された応答を信頼すると、利用者が意図しないアドレスへ誘導される場合があります。
- 署名の状態と DS レコードが一致しないと、正常な名前解決も停止する場合があります。
対処方法
- 公開ゾーンに
dnssecConfig.state: "on"を設定し、レジストラまたは親ゾーンに正しい DS レコードを登録してください。 - 鍵の変更や DNSSEC の無効化は、DS レコードと TTL を考慮した公式手順に従い、検証リゾルバで名前解決をテストしてください。
例
サポートが終了した Deployment Manager 形式の公開ゾーン設定の抜粋です。現在サポートされているツールで実際のドメインと省略した必須設定を用意し、委任と DS レコードを別途構成してください。
変更前
yaml
resources:
- name: dns
type: dns.v1.managedZone
properties:
name: my-zone
変更後
yaml
resources:
- name: dns
type: dns.v1.managedZone
properties:
name: my-zone
dnssecConfig:
state: "on"
説明:
- 変更前: ゾーンの DNSSEC 設定を省略しています。実際の署名状態と親ゾーンからの委任を確認する必要があります。
- 変更後: ゾーンの署名を有効にします。保護には親ゾーンへの信頼の連鎖とクライアント側の検証も必要です。