DNSSEC での RSASHA1 の使用

DNSSEC の署名アルゴリズムを確認し、鍵の変更中も信頼の連鎖を維持してください。

説明

RSASHA1 は SHA-1 を使う古い DNSSEC 署名アルゴリズムで、新しい署名には推奨されません。DNSSEC を有効にしていても、アルゴリズムと鍵の構成がセキュリティ要件を満たすか確認する必要があります。

DNSSEC は DNS 応答の出所と完全性を検証し、通信を暗号化するものではありません。アルゴリズムの変更はゾーンの署名と親ゾーンの DS レコードに影響します。

想定される影響

  • 古い署名アルゴリズムが組織の暗号要件を満たさない場合があります。
  • 変更中に鍵と親ゾーンの DS レコードが一致しなくなると、名前解決が停止する可能性があります。

対処方法

  • Cloud DNS と検証クライアントが対応する推奨アルゴリズムを選び、鍵署名とゾーン署名の設定を両方用意してください。
  • 既存ゾーンでは公式の DS・TTL 移行手順に従ってください。defaultKeySpecs は状態が off のときだけ変更できるため、稼働中の署名済みゾーンで値だけを直接置き換えず、移行後の署名と検証を確認してください。

例

サポートが終了した Deployment Manager 形式で、アルゴリズムの選択だけを示す抜粋です。名前、ドメイン、鍵の種類などの必須設定は省略しています。現在サポートされているツールで完全な鍵構成を用意してください。既存の署名済みゾーンに直接適用する変更手順ではありません。

変更前

yaml
resources:
  - name: dns
    type: dns.v1.managedZone
    properties:
      dnssecConfig:
        state: "on"
        defaultKeySpecs:
          - algorithm: rsasha1

変更後

yaml
resources:
  - name: dns
    type: dns.v1.managedZone
    properties:
      dnssecConfig:
        state: "on"
        defaultKeySpecs:
          - algorithm: rsasha256

説明:

  • 変更前: RSASHA1 を選択します。
  • 変更後: RSASHA256 を選択します。両方の鍵の種類と親ゾーンへの信頼の連鎖が正しく構成されていることも確認する必要があります。

参考資料