Nous n’allons pas attendre que les délais paramétrés expirent pour exécuter nos premiers renouvellements de clés. Cet article fait suite à mon installation de Knot.
Knot gère toutes les opérations, nous allons l’observer.
Au début
Au départ j’ai une clé ZSK et une clé KSK

que l’on retrouve sur DNSViz

ZSK
Commençons par la ZSK (clé de signature de la zone), avec la commande :
knotc zone-key-rollover cestquedu.fun zsk

Une nouvelle clé, signé par la KSK.

Là, on attends le délai fixé par : la politique de soumission que nous avons fixé à 1h.

La nouvelle clé est devenu active et l’ancienne retirée. Côté DNSViz, l’image est la même, mais les rôle de 2364 et 46658 sont inversés.

Pendant l’apéro, Knot a signé la zone avec la nouvelle clé et notifié les secondaires pour qu’ils se mettent à jour. Attendons encore 2h.


La clé initiale a été remplacée par la nouvelle. Notez que je me suis contenté de lancer une commande, par la suite nous avons laissé knot faire le boulot. Gardons à l’esprit que Knot fait se renouvellement, tout seul, tous les 30 jours (d’après la doc).
KSK
Pour la KSK, la publication manuelle du DS via le bureau d’enregistrement et la suppresison de l’ancienne sont les opérations supplémentaires. Pas de panique, knot nous dira quand le faire.
knotc zone-key-rollover cestquedu.fun ksk

Cool, j’ai une nouvelle clé. Jetons un oeil aux traces :
journalctl -xeu knot

On peut, y lire que knot a généré une nouvelle clé, re-signé la zone et que la prochaine opération a lieu dans 2h.
Au bout de 2h, les traces montrent que knot attend la soumission de la KSK et qu’il a fait un test.

Nous devons publier le condensat DS sur notre bureau d’enregistrement. Pour le générer la commande est keymgr cestquedu.fun ds <identifiant de la clé>, puis nous le publions via le bureau d’enregistrement.

Côté DNSViz, nous obtenons ceci :

Je n’ai pas compris, l’origine de l’avertissement. Cela ne bloque pas la résolution des noms. Peut-être indiquer à knot que le DS est publié plutôt que d’attendre qu’il le détecte, devrait provoquer une nouvelle signature de la zone et supprimer l’avertissement.

A 12:37, knot détecte la présence de l’enregistrement DS, il re-signe la zone. Puis à 13:52, il supprime l’ancienne clé. Il s’est écoulé 1h15, ce qui correspond au délai d’attente paramétré + les 15min du TTL de l’enregistrement DS.
La situation ressemble à ceci :

Où l’on voit que l’ancien DS ne correspond à aucune clé. Il est prudent d’attendre encore 2h avant de le supprimer via le bureau d’enregistrement.
En résumé
Pour le renouvellement des ZSK : rien à faire, knot s’en charge
Pour le renouvellement des KSK (à faire régulièrement 1 fois par an, pour éviter d’oublier), les opérations sont :
- knotc zone-key-rollover <dom.tld>ksk
- attendre TTL de la zone
- récupérer le nouveau DS, keymgr <dom.tld> list, pour récupérer l’identifiant de la nouvelle clé, keymgr <dom.tld> ds <identifiant> et publier ce nouveau DS via son bureau d’enregistrement.
- attendre TTL du DS
- vérifier dans les logs ou via un dig que l’ancienne clé n’est plus publiée dans la zone
- attendre TTL (normalement plus rien n’est signé avec l’ancienne clé, il n’est pas nécessaire d’attendre, mais il n’est pas acquis que les résolveurs du grand ternet prennent bien en compte les TTL).
- supprimer le DS de l’ancienne clé via le bureau d’enregistrement.
