GCP DNSSEC 서명 알고리즘 점검

권장되는 DNSSEC 알고리즘으로 이전하고 신뢰 체인을 유지하세요.

설명

RSASHA1은 DNSSEC 서명에 SHA-1을 사용하며 새 서명에 권장되지 않습니다. DNSSEC를 켰더라도 알고리즘과 키 구성이 조직의 암호화 요구를 충족하는지 확인해야 합니다.

알고리즘 변경은 영역 서명과 상위 DS 레코드에 영향을 줍니다. DNSSEC는 응답의 출처와 무결성을 검증하며 통신을 암호화하는 기능은 아닙니다.

잠재적 영향

  • 오래된 서명 알고리즘이 보안 요구를 충족하지 못할 수 있습니다.
  • 변경 과정에서 키와 DS 레코드가 맞지 않으면 이름 해석이 중단될 수 있습니다.

해결 방법

  • Cloud DNS와 검증 클라이언트가 지원하는 권장 알고리즘을 선택하고 키 서명·영역 서명 설정을 모두 준비하세요.
  • 이미 서명 중인 영역은 공식 DS·TTL 전환 절차를 따르세요. default_key_specs는 상태가 off일 때 변경하고 서명 및 검증을 다시 확인하세요.

예시

서명 활성화 전 키 설정의 비교입니다. 두 예제 모두 state = "off"이므로 DNSSEC를 켜지 않습니다. 이름과 도메인을 실제 값으로 바꾸고 실제 전환 절차에 맞춰 키와 상위 체인을 구성하세요.

변경 전

hcl
resource "google_dns_managed_zone" "example" {
  name     = "example-zone"
  dns_name = "example.com."

  dnssec_config {
    state = "off"
    default_key_specs {
      algorithm  = "rsasha1"
      key_type   = "keySigning"
      key_length = 2048
    }
    default_key_specs {
      algorithm  = "rsasha1"
      key_type   = "zoneSigning"
      key_length = 2048
    }
  }
}

변경 후

hcl
resource "google_dns_managed_zone" "example" {
  name     = "example-zone"
  dns_name = "example.com."

  dnssec_config {
    state = "off"
    default_key_specs {
      algorithm  = "rsasha256"
      key_type   = "keySigning"
      key_length = 2048
    }
    default_key_specs {
      algorithm  = "rsasha256"
      key_type   = "zoneSigning"
      key_length = 2048
    }
  }
}

설명:

  • 변경 전: RSASHA1을 두 키 유형에 선택하지만 영역 서명은 꺼져 있습니다.
  • 변경 후: RSASHA256을 두 키 유형에 선택합니다. 실제 보호를 위해 DNSSEC 서명과 상위 DS 레코드를 별도로 구성해야 합니다.

참조