Cloud DNS の DNSSEC 構成の確認

公開 DNS ゾーンの署名と親ゾーンの DS レコードを併せて構成してください。

説明

公開 Cloud DNS ゾーンの DNSSEC は、DNS 応答の出所と完全性の検証に役立ちます。ゾーンの署名、親ゾーンの正しい DS レコード、検証するリゾルバが必要であり、DNS データを暗号化する機能ではありません。

Cloud DNS の DNSSEC 設定は公開ゾーンに適用します。同じ構成をプライベートゾーンに一律に適用することは適切ではありません。

想定される影響

  • 偽造された応答を信頼すると、利用者が意図しないアドレスへ誘導される場合があります。
  • 署名の状態と DS レコードが一致しないと、正常な名前解決も停止する場合があります。

対処方法

  • 公開ゾーンに dnssecConfig.state: "on" を設定し、レジストラまたは親ゾーンに正しい DS レコードを登録してください。
  • 鍵の変更や DNSSEC の無効化は、DS レコードと TTL を考慮した公式手順に従い、検証リゾルバで名前解決をテストしてください。

例

サポートが終了した Deployment Manager 形式の公開ゾーン設定の抜粋です。現在サポートされているツールで実際のドメインと省略した必須設定を用意し、委任と DS レコードを別途構成してください。

変更前

yaml
resources:
  - name: dns
    type: dns.v1.managedZone
    properties:
      name: my-zone

変更後

yaml
resources:
  - name: dns
    type: dns.v1.managedZone
    properties:
      name: my-zone
      dnssecConfig:
        state: "on"

説明:

  • 変更前: ゾーンの DNSSEC 設定を省略しています。実際の署名状態と親ゾーンからの委任を確認する必要があります。
  • 変更後: ゾーンの署名を有効にします。保護には親ゾーンへの信頼の連鎖とクライアント側の検証も必要です。

参考資料