DNSSEC에 RSASHA1 사용

DNSSEC의 서명 알고리즘을 검토하고 키 변경 중 신뢰 체인을 유지하세요.

설명

RSASHA1은 DNSSEC 서명에 SHA-1을 사용하는 오래된 알고리즘으로 새 서명에 권장되지 않습니다. DNSSEC를 켰더라도 알고리즘과 키 구성이 보안 요구를 충족하는지 확인해야 합니다.

DNSSEC는 DNS 응답의 출처와 무결성을 검증하며 통신을 암호화하지 않습니다. 알고리즘 변경은 영역 서명과 상위 DS 레코드에 영향을 줍니다.

잠재적 영향

  • 오래된 서명 알고리즘이 조직의 암호화 기준을 충족하지 못할 수 있습니다.
  • 변경 중 키와 상위 DS 레코드가 맞지 않으면 이름 해석이 중단될 수 있습니다.

해결 방법

  • Cloud DNS와 검증 클라이언트가 지원하는 권장 알고리즘을 선택하고 키 서명·영역 서명 설정을 함께 준비하세요.
  • 기존 영역은 공식 DS·TTL 전환 절차를 따르세요. defaultKeySpecs는 상태가 off일 때 변경할 수 있으므로 운영 중인 영역의 값만 바로 바꾸지 말고 서명과 검증을 다시 확인하세요.

예시

지원이 종료된 Deployment Manager 형식에서 알고리즘 선택만 보여 주는 발췌입니다. 이름·도메인과 키 유형 등 필수 설정은 생략되어 있습니다. 현재 지원되는 도구에서 완전한 키 구성을 준비하세요. 서명 중인 기존 영역에 그대로 적용하는 변경 절차는 아닙니다.

변경 전

yaml
resources:
  - name: dns
    type: dns.v1.managedZone
    properties:
      dnssecConfig:
        state: "on"
        defaultKeySpecs:
          - algorithm: rsasha1

변경 후

yaml
resources:
  - name: dns
    type: dns.v1.managedZone
    properties:
      dnssecConfig:
        state: "on"
        defaultKeySpecs:
          - algorithm: rsasha256

설명:

  • 변경 전: RSASHA1을 선택합니다.
  • 변경 후: RSASHA256을 선택합니다. 두 키 유형과 상위 신뢰 체인의 올바른 구성까지 확인해야 합니다.

참조