Linux / DNSSEC / dlouhodobá správaDlouhodobá správa

Migrace a správa DNS/DNSSEC infrastruktury

Dlouhodobá správa autoritativního DNS pro mediální prostředí a postupná modernizace podepisování DNSSEC. Součástí byla migrace více než 1000 zón z OpenDNSSEC na BIND se zachováním existujících klíčů a nepřerušeným DNS provozem.

Role
Původně interní Linux administrátor, později externí dodavatel správy serverů a modernizace DNS/DNSSEC.
Aktivní DNS zóny
Přibližně 1000
Veřejné secondary servery
3
Podepisování
BIND 9.18 / DNSSEC
Klíče
SoftHSM / PKCS#11
Platforma migrace
Ubuntu 22.04 LTS

Dlouhodobá DNS infrastruktura

Autoritativní DNS infrastrukturu tvoří jeden neveřejný hidden primary a tři veřejné secondary DNS servery. Hidden primary zajišťuje přípravu a DNSSEC podepisování zón, které přebírají veřejné secondary servery pro obsluhu DNS dotazů.

Prostředí dnes spravuje přibližně 1000 aktivních DNS zón; historicky jich bylo více. Dlouhodobá práce zahrnuje správu Linux serverů, změny konfigurace, automatizaci, monitoring a postupnou modernizaci. Konkrétní migrace podepisování z OpenDNSSEC na BIND se týkala více než 1000 zón.

Důvod migrace a kontinuita DNSSEC

Podepisování původně zajišťovalo OpenDNSSEC se SoftHSM. Cílem modernizace bylo odstranit závislost na samostatné vrstvě OpenDNSSEC a převést správu DNSSEC přímo pod BIND.

Zásadní bylo zachovat validní řetězec důvěry, existující KSK/ZSK uložené v SoftHSM a správné přiřazení klíčů k jednotlivým zónám. Migrační postup musel umožnit průběžnou kontrolu, návrat k původnímu stavu a pokračování autoritativního DNS provozu.

Převod podepisování pod BIND

Cílové řešení využívá BIND 9.18, inline-signing a dnssec-policy na Ubuntu 22.04 LTS. Zachování distribuční verze BIND bylo vědomou volbou: změna systému podepisování proběhla na stávající platformě, bez souběžného přechodu na jinou verzi BIND.

Stávající KSK/ZSK byly namapovány pro použití přes SoftHSM a rozhraní PKCS#11. Klíče tak zůstaly zachované při přechodu pod nativní správu DNSSEC v BIND, která připravuje i jejich další životní cyklus a budoucí rollover.

Přepínání probíhalo řízeně po dávkách s kontrolními kroky. Před přepnutím byla provedena hromadná kontrola všech migrovaných zón: nové podepsané verze měly sériové číslo odpovídající nebo novější než původní produkční stav.

Automatizace a kontrola změn

Bash skripty zajišťovaly generování konfigurací, přípravu adresářových struktur pro klíče a mapování DNSSEC klíčů. Hromadné změny tak měly jednotnou přípravu i kontrolní výstupy.

Validační skripty porovnávaly serialy zón a vytvářely kontrolní reporty pro přepnutí jednotlivých dávek. Součástí postupu byl monitoring a připravený rollback plán, aby bylo možné změny vyhodnotit a v případě potřeby řízeně vrátit.

Navazující dlouhodobý provoz

Migrace je jednou etapou dlouhodobé správy Linux infrastruktury. Pokračuje správa autoritativních DNS serverů, DNSSEC konfigurace, monitoringu v Zabbixu a automatizace provozních úloh.

Širší prostředí zahrnovalo v průběhu let desítky až přibližně 100 Linux serverů s Ubuntu, Debianem, RHEL a SLES. Navazující služby zahrnovaly web a databáze (Apache/nginx, PHP/MySQL), poštu (Postfix/Exim), HAProxy/Keepalived, FreeRADIUS/LDAP/OTP a Sambu, spolu s virtualizací, storage/SAN a zálohováním.

Výsledek

DNSSEC podepisování bylo převedeno z OpenDNSSEC pod nativní správu BIND se zachováním existujících klíčů, řetězce důvěry a bez přerušení autoritativního DNS provozu.

Konfigurace je sjednocená a jednodušší díky odstranění samostatné vrstvy OpenDNSSEC. Další správa životního cyklu klíčů a jejich rollover je připravena přímo v BIND; infrastruktura zůstává průběžně kontrolovatelná a automatizovatelná v rámci dlouhodobé správy.

Související služby

Probrat projekt

Dlouhodobá správa Linux infrastruktury pro mediální prostředí. Migrace DNSSEC z OpenDNSSEC na BIND se zachováním klíčů a kontinuity více než 1000 zón.

Probrat projekt