Cloud DNS DNSSEC 구성 점검

공개 DNS 영역의 서명과 상위 DS 레코드를 함께 구성하세요.

설명

공개 Cloud DNS 영역의 DNSSEC는 DNS 응답의 출처와 무결성을 검증하는 데 도움이 됩니다. 서명, 상위 영역의 올바른 DS 레코드와 검증하는 리졸버가 함께 필요하며 DNS 데이터를 암호화하지는 않습니다.

Cloud DNS의 DNSSEC 설정은 공개 영역에 적용합니다. 사설 영역에 같은 구성을 일괄 적용하는 것은 적절하지 않습니다.

잠재적 영향

  • 위조된 응답을 신뢰하면 사용자가 의도하지 않은 주소로 유도될 수 있습니다.
  • 서명 상태와 DS 레코드가 맞지 않으면 정상 이름 해석도 중단될 수 있습니다.

해결 방법

  • 공개 영역에 dnssecConfig.state: "on"을 설정하고 등록기관이나 상위 영역에 올바른 DS 레코드를 등록하세요.
  • 키 변경과 비활성화는 DS 레코드·TTL을 고려한 공식 절차에 따라 수행하고 검증 리졸버로 정상 해석을 시험하세요.

예시

지원이 종료된 Deployment Manager 형식의 공개 영역 설정 발췌입니다. 현재 지원되는 도구에서 실제 도메인과 생략된 필수 설정을 준비하고 위임 및 DS 레코드를 별도로 구성하세요.

변경 전

yaml
resources:
  - name: dns
    type: dns.v1.managedZone
    properties:
      name: my-zone

변경 후

yaml
resources:
  - name: dns
    type: dns.v1.managedZone
    properties:
      name: my-zone
      dnssecConfig:
        state: "on"

설명:

  • 변경 전: 영역의 DNSSEC 설정을 생략합니다. 실제 서명 상태와 상위 위임을 확인해야 합니다.
  • 변경 후: 영역 서명을 활성화합니다. 상위 신뢰 체인과 클라이언트 검증까지 구성해야 보호 효과를 얻을 수 있습니다.

참조