JavaScript is required to for searching.
跳过导航链接
退出打印视图
手册页第 1M 部分:系统管理命令     Oracle Solaris 11.1 Information Library (简体中文)
为本文档评分
search filter icon
search icon

文档信息

前言

简介

System Administration Commands-第 1 单元

6to4relay(1M)

acct(1M)

acctadm(1M)

acctcms(1M)

acctcon1(1M)

acctcon(1M)

acctcon2(1M)

acctdisk(1M)

acctdusg(1M)

acctmerg(1M)

accton(1M)

acctprc1(1M)

acctprc(1M)

acctprc2(1M)

acctsh(1M)

acctwtmp(1M)

acpihpd(1M)

adbgen(1M)

add_allocatable(1M)

addbadsec(1M)

add_drv(1M)

aimanifest(1M)

arp(1M)

asradm(1M)

asr-notify(1M)

atohexlabel(1M)

audit(1M)

auditconfig(1M)

auditd(1M)

auditrecord(1M)

auditreduce(1M)

auditstat(1M)

audit_warn(1M)

automount(1M)

automountd(1M)

autopush(1M)

bart(1M)

beadm(1M)

boot(1M)

bootadm(1M)

bootconfchk(1M)

bootparamd(1M)

busstat(1M)

captoinfo(1M)

catman(1M)

cfgadm(1M)

cfgadm_ac(1M)

cfgadm_cardbus(1M)

cfgadm_fp(1M)

cfgadm_ib(1M)

cfgadm_pci(1M)

cfgadm_sata(1M)

cfgadm_sbd(1M)

cfgadm_scsi(1M)

cfgadm_sdcard(1M)

cfgadm_shp(1M)

cfgadm_sysctrl(1M)

cfgadm_usb(1M)

chargefee(1M)

chat(1M)

check-hostname(1M)

check-permissions(1M)

chk_encodings(1M)

chroot(1M)

cimworkshop(1M)

ckpacct(1M)

clear_locks(1M)

clinfo(1M)

closewtmp(1M)

clri(1M)

comsat(1M)

configCCR(1M)

consadm(1m)

console-reset(1M)

coreadm(1M)

cpustat(1M)

croinfo(1M)

cron(1M)

cryptoadm(1M)

datadm(1M)

dcopy(1M)

dcs(1M)

dd(1M)

ddu(1M)

ddu-text(1M)

devchassisd(1M)

devfsadm(1M)

devfsadmd(1M)

device_allocate(1M)

device_remap(1M)

devinfo(1M)

devlinks(1M)

devnm(1M)

devprop(1M)

df(1M)

dfmounts(1M)

dfmounts_nfs(1M)

dfshares(1M)

dfshares_nfs(1M)

df_ufs(1M)

dhcpagent(1M)

dhcpconfig(1M)

dhcpmgr(1M)

dhtadm(1M)

dig(1M)

directoryserver(1M)

diskinfo(1M)

disks(1M)

diskscan(1M)

dispadmin(1M)

distro_const(1M)

dladm(1M)

dlmgmtd(1M)

dlstat(1M)

dmesg(1M)

dminfo(1M)

dns-sd(1M)

dnssec-dsfromkey(1M)

dnssec-keyfromlabel(1M)

dnssec-keygen(1M)

dnssec-makekeyset(1M)

dnssec-signkey(1M)

dnssec-signzone(1M)

dodisk(1M)

domainname(1M)

drd(1M)

drvconfig(1M)

dsbitmap(1M)

dscfg(1M)

dscfgadm(1M)

dscfglockd(1M)

dsstat(1M)

dsvclockd(1M)

dtrace(1M)

dumpadm(1M)

editmap(1M)

edquota(1M)

eeprom(1M)

efdaemon(1M)

embedded_su(1M)

emCCR(1M)

emocmrsp(1M)

etrn(1M)

fbconfig(1M)

fbconf_xorg(1M)

fcadm(1M)

fcinfo(1M)

fdetach(1M)

fdisk(1M)

ff(1M)

ff_ufs(1M)

fingerd(1M)

fiocompress(1M)

flowadm(1M)

flowstat(1M)

fmadm(1M)

fmd(1M)

fmdump(1M)

fmstat(1M)

fmthard(1M)

format(1M)

fruadm(1M)

fsck(1M)

fsck_pcfs(1M)

fsck_udfs(1M)

fsck_ufs(1M)

fsdb(1M)

fsdb_udfs(1M)

fsdb_ufs(1M)

fsflush(1M)

fsirand(1M)

fssnap(1M)

fssnap_ufs(1M)

fsstat(1M)

fstyp(1M)

fuser(1M)

fwflash(1M)

fwtmp(1M)

getdevpolicy(1M)

getent(1M)

gettable(1M)

getty(1M)

gkadmin(1M)

groupadd(1M)

groupdel(1M)

groupmod(1M)

growfs(1M)

grpck(1M)

gsscred(1M)

gssd(1M)

hald(1M)

hal-device(1M)

hal-fdi-validate(1M)

hal-find(1M)

hal-find-by-capability(1M)

hal-find-by-property(1M)

hal-get-property(1M)

hal-set-property(1M)

halt(1M)

hextoalabel(1M)

host(1M)

hostconfig(1M)

hotplug(1M)

hotplugd(1M)

htable(1M)

ickey(1M)

id(1M)

idmap(1M)

idmapd(1M)

idsconfig(1M)

ifconfig(1M)

if_mpadm(1M)

ifparse(1M)

iiadm(1M)

iicpbmp(1M)

iicpshd(1M)

ikeadm(1M)

ikecert(1M)

ilbadm(1M)

inetadm(1M)

ilomconfig(1M)

imqadmin(1M)

imqbrokerd(1M)

imqcmd(1M)

imqdbmgr(1M)

imqkeytool(1M)

imqobjmgr(1M)

imqusermgr(1M)

in.chargend(1M)

in.comsat(1M)

in.daytimed(1M)

in.dhcpd(1M)

in.discardd(1M)

in.echod(1M)

inetadm(1M)

inetconv(1M)

inetd(1M)

in.fingerd(1M)

infocmp(1M)

in.iked(1M)

init(1M)

init.sma(1M)

init.wbem(1M)

inityp2l(1M)

in.lpd(1M)

in.mpathd(1M)

in.named(1M)

in.ndpd(1M)

in.rarpd(1M)

in.rdisc(1M)

in.rexecd(1M)

in.ripngd(1M)

in.rlogind(1M)

in.routed(1M)

in.rshd(1M)

in.rwhod(1M)

install(1M)

installadm(1M)

installboot(1M)

installf(1M)

installgrub(1M)

in.stdiscover(1M)

in.stlisten(1M)

in.talkd(1M)

in.telnetd(1M)

in.tftpd(1M)

in.timed(1M)

intrd(1M)

intrstat(1M)

in.uucpd(1M)

iostat(1M)

ipaddrsel(1M)

ipadm(1M)

ipf(1M)

ipfs(1M)

ipfstat(1M)

ipmgmtd(1M)

ipmon(1M)

ipmpstat(1M)

ipnat(1M)

ippool(1M)

ipqosconf(1M)

ipsecalgs(1M)

ipsecconf(1M)

ipseckey(1M)

iscsiadm(1M)

isns(1M)

isnsadm(1M)

itadm(1M)

itu(1M)

js2ai(1M)

k5srvutil(1M)

kadb(1M)

kadmin(1M)

kadmind(1M)

kadmin.local(1M)

kcfd(1M)

kclient(1M)

kdb5_ldap_util(1M)

kdb5_util(1M)

kdcmgr(1M)

kernel(1M)

keyserv(1M)

killall(1M)

kmem_task(1M)

kmscfg(1M)

kprop(1M)

kpropd(1M)

kproplog(1M)

krb5kdc(1M)

ksslcfg(1M)

kstat(1M)

ktkt_warnd(1M)

labeld(1M)

labelit(1M)

labelit_hsfs(1M)

labelit_udfs(1M)

labelit_ufs(1M)

lastlogin(1M)

latencytop(1M)

ldapaddent(1M)

ldap_cachemgr(1M)

ldapclient(1M)

ldmad(1M)

link(1M)

llc2_loop(1M)

lldpadm(1M)

lldpd(1M)

lms(1M)

locator(1M)

lockd(1M)

lockfs(1M)

lockstat(1M)

lofiadm(1M)

logadm(1M)

logins(1M)

lshal(1M)

System Administration Commands-第 2 单元

System Administration Commands-第 3 单元

请告诉我们如何提高我们的文档:
过于简略
不易阅读或难以理解
重要信息缺失
错误的内容
需要翻译的版本
其他
Your rating has been updated
感谢您的反馈!

您的反馈将非常有助于我们提供更好的文档。 您是否愿意参与我们的内容改进并提供进一步的意见?

dnssec-signzone

- DNSSEC 区域签名工具

用法概要

dnssec-signzone [-Aaghptz] [-c class] [-d directory] 
     [-e end-time] [-f output-file] [-H iterations] [-I input_format]
     [-i interval] [-k key] [-l domain] [-N soa-serial-format] [-n ncpus]
     [-O output_format] [-o origin] [-r randomdev] [-s start-time]
     [-v level] [-3 salt] zonefile [key]...

描述

dnssec-signzone 实用程序可以对区域签名。它生成 NSECRRSIG 记录并生成已签名版本的区域。已签名区域中委托的安全状态(即子区域是否安全)取决于每个子区域是否存在 keyset 文件。

选项

支持以下选项:

-A

生成 NSEC3 链时,在所有 NSEC3 记录上设置 OPTOUT 标志且不会为不安全的委托生成 NSEC3 记录。

-a

验证所有生成的签名。

-c class

指定区域的 DNS 类。

-d directory

directory 中查找 keyset 文件。

-e end-time

指定生成的 RRSIG 记录过期的日期和时间。与 start-time 一样,绝对时间采用 YYYYMMDDHHMMSS 表示法表示。相对于开始时间的时间用 +N 表示,即开始时间后的 N 秒。相对于当前时间的时间用 now+N 表示。如果没有指定 end-time,则缺省值是开始时间后的第 30 天。

-f output-file

包含已签名区域的输出文件的名称。缺省情况是将 .signed 附加到输入文件名称后。

-g

keyset 文件中的子区域生成 DS 记录。将删除现有 DS 记录。

-H iterations

生成 NSEC3 链时,使用 iterations 指定的迭代次数。缺省 为 100。

-h

列出 dnssec-signzone() 的选项和参数的简短摘要。

-I input-format

输入区域文件的格式。可能的格式是 text(缺省)和 raw。此选项主要用于动态的已签名区域,以便可以直接对包含更新的非文本格式的转储区域文件签名。使用此选项对非动态区域毫无作用。

-i interval

将循环间隔指定为当前时间的偏移(以秒为单位)。之前已签名的区域作为输入进行传递时,可以重新对记录签名。如果 RRSIG 记录在循环间隔后过期,则保留该记录。否则,该记录被视为很快将过期并将被替换。

缺省循环间隔是签名结束时间和开始时间之差的四分之一。如果没有指定 end-timestart-time,则 dnssec-signzone 将生成有效期为 30 天、循环间隔为 7.5 天的签名。由于任何现有 RRSIG 记录在 7.5 天之内过期,因此会将其替换。

-j jitter

使用固定签名生命周期对区域签名时,签名时发出的所有 RRSIG 记录均同时到期。如果以增量方式对区域签名(即之前签名的区域作为输入传递给签名者),需要大约同时重新生成所有过期的签名。jitter 选项指定用于随机指定签名过期时间的 jitter 窗口,从而随时间以一定增量分散重新生成签名的时间。

在某种程度上,签名生命周期 jitter 也通过分散高速缓存失效时间使验证器和服务器受益。也就是说,如果所有高速缓存的大量 RRSIG 不同时到期,则相对于所有验证器需要几乎同时重取来说,前者出现拥塞的可能性更小。

-k key

将指定的 key 视作密钥签名密钥,忽略任何密钥标志。可以多次指定此选项。

-l domain

除密钥 (DNSKEY) 和 DS 集以外,还生成 DLV 集。域附加到记录名称。

-N soa-serial-format

已签名区域的 SOA 序列号格式。可能的格式是 keep(缺省)、incrementunixtime,如下所述。

keep

不修改 SOA 序列号。

increment

使用 RFC 1982 运算递增 SOA 序列号。

unixtime

将 SOA 序列号设置为自 Unix 时间戳起过去的秒数。

-n nthreads

指定要使用的线程数。缺省情况下,为每个检测出的 CPU 启动一个线程。

-O output_format

包含已签名区域的输出文件的格式。可能的格式是 text(缺省)和 raw

-o origin

指定区域源。如果没有指定,则将区域文件的名称假定为源。

-p

签名区域时使用伪随机数据。这比使用实际随机数据更快,但更不安全。签名大型区域或熵源有限时,此选项可能会有用。

-r randomdev

指定随机源。如果操作系统不提供 /dev/random 或等效设备,则缺省的随机源是键盘输入。randomdev 指定字符设备的名称或包含要使用的随机数据的文件(而非缺省的 /dev/random)。特殊值 keyboard 表示应该使用键盘输入。

-s start-time

指定生成的 RRSIG 记录开始有效的日期和时间。此时间可以是绝对时间,也可以是相对时间。绝对开始时间由采用 YYYYMMDDHHMMSS 表示法的数字表示;20000530144500 表示 2000 年 5 月 30 日 14:45:00 (UTC)。相对开始时间由 +N 表示,即当前时间后的 N 秒。如果没有指定 start-time,则使用当前时间减去一小时(以允许时钟相位差)后的时间。

-t

完成时列出统计信息。

-v level

设置调试级别。

-z

确定签名内容时,忽略密钥上的 KSK 标志。

-3 salt

使用指定的十六进制编码 salt 生成 NSEC3 链。破折号()可以用于表示生成 NSEC3 链时没有使用 salt。

操作数

支持下列操作数:

zonefile

包含要签名的区域的文件。

key

指定应在对区域签名时使用的密钥。如果没有指定密钥,则检查该区域以获得区域顶点的 DNSKEY 记录。如果找到这些记录且当前目录中有匹配的私钥,则这些记录将用于进行域名。

示例

示例 1 使用 DSA 密钥对区域签名

以下命令使用 dnssec-keygen(1M) 手册页中的示例中生成的 DSA 密钥对 example.com 区域签名(该示例为 Kexample.com.+003+17247)。区域的密钥必须在主文件 (db.example.com) 中。该调用在当前目录中查找密钥集文件,以便从这些文件生成 DS 记录 (-g)。

% dnssec-signzone -g -o example.com db.example.com \
Kexample.com.+003+17247
db.example.com.signed
%

在上述示例中,dnssec-signzone 创建文件 db.example.com.signed。应该在 named.conf 文件的区域语句中引用此文件。

示例 2 重新签名之前已签名的区域

以下命令使用缺省参数对以前已签名的区域重新签名。假定私钥位于当前目录中。

% cp db.example.com.signed db.example.com
% dnssec-signzone -o example.com db.example.com \
db.example.com.signed
%

属性

有关下列属性的说明,请参见 attributes(5)

属性类型
属性值
可用性
service/network/dns/bind
接口稳定性
Volatile(可变)

另请参见

dnssec-keygen(1M)attributes(5)

RFC4033

请参见《BIND 9 管理员参考手册》。从本手册页发布之日起,将在 https://www.isc.org/software/bind/documentation 上提供该文档。