설명
RSASHA1은 DNSSEC 서명에 SHA-1을 사용하는 오래된 알고리즘으로 새 서명에 권장되지 않습니다. DNSSEC를 켰더라도 알고리즘과 키 구성이 보안 요구를 충족하는지 확인해야 합니다.
DNSSEC는 DNS 응답의 출처와 무결성을 검증하며 통신을 암호화하지 않습니다. 알고리즘 변경은 영역 서명과 상위 DS 레코드에 영향을 줍니다.
잠재적 영향
- 오래된 서명 알고리즘이 조직의 암호화 기준을 충족하지 못할 수 있습니다.
- 변경 중 키와 상위 DS 레코드가 맞지 않으면 이름 해석이 중단될 수 있습니다.
해결 방법
- Cloud DNS와 검증 클라이언트가 지원하는 권장 알고리즘을 선택하고 키 서명·영역 서명 설정을 함께 준비하세요.
- 기존 영역은 공식 DS·TTL 전환 절차를 따르세요.
defaultKeySpecs는 상태가off일 때 변경할 수 있으므로 운영 중인 영역의 값만 바로 바꾸지 말고 서명과 검증을 다시 확인하세요.
예시
지원이 종료된 Deployment Manager 형식에서 알고리즘 선택만 보여 주는 발췌입니다. 이름·도메인과 키 유형 등 필수 설정은 생략되어 있습니다. 현재 지원되는 도구에서 완전한 키 구성을 준비하세요. 서명 중인 기존 영역에 그대로 적용하는 변경 절차는 아닙니다.
변경 전
yaml
resources:
- name: dns
type: dns.v1.managedZone
properties:
dnssecConfig:
state: "on"
defaultKeySpecs:
- algorithm: rsasha1
변경 후
yaml
resources:
- name: dns
type: dns.v1.managedZone
properties:
dnssecConfig:
state: "on"
defaultKeySpecs:
- algorithm: rsasha256
설명:
- 변경 전: RSASHA1을 선택합니다.
- 변경 후: RSASHA256을 선택합니다. 두 키 유형과 상위 신뢰 체인의 올바른 구성까지 확인해야 합니다.