CN103746817A - Dnssec签名方法及其系统 - Google Patents

Dnssec签名方法及其系统 Download PDF

Info

Publication number
CN103746817A
CN103746817A CN201410055563.0A CN201410055563A CN103746817A CN 103746817 A CN103746817 A CN 103746817A CN 201410055563 A CN201410055563 A CN 201410055563A CN 103746817 A CN103746817 A CN 103746817A
Authority
CN
China
Prior art keywords
master server
key management
node
management module
signature
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN201410055563.0A
Other languages
English (en)
Other versions
CN103746817B (zh
Inventor
刘硕
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
INTERNET DOMAIN NAME SYSTEM BEIJING ENGINEERING RESEARCH CENTER LLC
Original Assignee
BEILONG KNET (BEIJING) TECHNOLOGY Co Ltd
INTERNET DOMAIN NAME SYSTEM BEIJING ENGINEERING RESEARCH CENTER LLC
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by BEILONG KNET (BEIJING) TECHNOLOGY Co Ltd, INTERNET DOMAIN NAME SYSTEM BEIJING ENGINEERING RESEARCH CENTER LLC filed Critical BEILONG KNET (BEIJING) TECHNOLOGY Co Ltd
Priority to CN201410055563.0A priority Critical patent/CN103746817B/zh
Publication of CN103746817A publication Critical patent/CN103746817A/zh
Application granted granted Critical
Publication of CN103746817B publication Critical patent/CN103746817B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Abstract

本发明提供一种DNSSEC签名方法及其系统,用户从区域文件数据库中获取初始资源记录,并将初始资源记录发送至主服务器中的第一节点;主服务器中的第一节点接收并下发初始资源记录至密钥管理模块;密钥管理模块通过第一接口与硬件加密签名模块进行通信,在硬件加密模块中对初始资源记录进行加密签名,并将加密签名后的资源记录发送至第二节点;第二节点将加密签名后的资源记录发送至各个权威DNS服务器中,递归服务器对加密签名后的资源记录进行查询和验证;主服务器和辅服务器中的数据信息保持一致,当主服务器中的服务不可用时,则启动辅服务器中的服务,并通过动态监控和主辅服务器的智能切换来保证DNSSEC数据的连续性和完整性。

Description

DNSSEC签名方法及其系统
技术领域
本发明属于计算机技术领域,具体涉及一种DNSSEC签名方法及其系统。
背景技术
域名系统(Domain Name System,简称DNS),与互联网的其他协议或系统一样,在一个可信的、纯净的环境里运行得很好。但由于互联网环境异常复杂,充斥着各种欺诈、攻击,DNS协议的脆弱性也就浮出水面。对DNS的攻击可能导致互联网大面积的瘫痪,DNS的最大缺陷是解析的请求者无法验证它所收到的应答信息的真实性。
域名系统的安全协议(DNS Security Extensions,简称DNSSEC)给解析服务器提供了防止上当受骗的武器,即一种可以验证应答信息真实性和完整性的机制。现有DNS服务普遍缺少DNSSEC功能,国内普及度更是极低,只能通过软件方式在测试床进行试验,达到生产环境运行标准的高性能DNSSEC服务目前还没有。
发明内容
本发明提供一种DNSSEC签名方法及其系统,其可以解决生产环境中DNSSEC硬件冗余部署的问题,通过动态监控和主辅服务器的智能切换来保证DNSSEC数据的连续性和完整性。
为实现上述目的,本发明提供一种DNSSEC签名方法,采用主服务器和辅服务器,所述主服务器中包括:第一节点、密钥管理模块和第二节点;所述辅服务器中包括:第一节点、密钥管理模块和第二节点,包括:
用户从区域文件数据库中获取初始资源记录,并将初始资源记录发送至主服务器中的第一节点;
所述主服务器中的第一节点接收并下发所述初始资源记录至密钥管理模块;
所述密钥管理模块通过第一接口与硬件加密签名模块进行通信,在硬件加密签名模块中对所述初始资源记录进行加密签名,并将所述加密签名后的资源记录发送至第二节点,其中,密钥管理模块默认开启主服务器的服务;
所述第二节点将所述加密签名后的资源记录发送至各个权威DNS服务器中,递归服务器对加密签名后的资源记录进行查询和验证;
所述主服务器和所述辅服务器中的数据信息保持一致,当所述主服务器中的服务不可用时,则启动辅服务器中的服务。
进一步地,该方法还包括:
当所述主服务器中的密钥管理模块的文件发生变化时,通过定时同步程序将所述变化实时同步至所述辅服务器中的密钥管理模块中,以使所述主服务器中的密钥管理模块与所述辅服务器中的密钥管理模块中的数据信息相同。
进一步地,所述主服务器中的第一节点和所述辅服务器中的第一节点所使用的初始资源记录和序列值相同,且资源记录的更新和序列值的增加保持一致。
进一步地,所述主服务器和所述辅服务器的数据信息保持一致,包括:
所述主服务器中的第一节点的数据信息和所述辅服务器中的第一节点的数据信息一致;所述主服务器中的密钥管理模块的数据信息和所述辅服务器中的密钥管理模块的数据信息一致。
进一步地,当所述主服务器中的服务不可用时,则启动辅服务器中的服务包括:
当所述主服务器中的第一节点、密钥管理模块和第二节点的服务不可用时,所述辅服务器的密钥管理实时收到所述辅服务器的第一节点的初始资源记录,通过第一接口与硬件加密签名模块进行通信,在硬件加密签名模块中对所述初始资源记录进行加密签名,并将所述加密签名后的资源记录发送至第二节点。
进一步地,所述主服务器和所述辅服务器中的第二节点同时作为下一级的第一节点,默认下一级节点首先去请求主服务器中的第二节点,当主服务器的服务不可用时,则从辅服务器中的第二节点获取资源记录。
进一步地,当辅服务器中的密钥管理模块关闭的状态下,辅服务器中的第二节点的序列值小于主服务器中的第二节点的序列值。
为实现上述目的,本发明提供一种DNSSEC签名系统,包括主服务器、辅服务器、硬件加密签名模块,所述主服务器中包括:第一节点、密钥管理模块和第二节点;所述辅服务器中包括:第一节点、密钥管理模块和第二节点,包括:
用户从区域文件数据库中获取初始资源记录,并将初始资源记录发送至主服务器中的第一节点;
所述主服务器中的第一节点接收并下发所述初始资源记录至密钥管理模块;
所述密钥管理模块通过第一接口与硬件加密签名模块进行通信,在硬件加密签名模块中对所述初始资源记录进行加密签名,并将所述加密签名后的资源记录发送至第二节点,其中,密钥管理模块默认开启主服务器的服务;
所述第二节点将所述加密签名后的资源记录发送至各个权威DNS服务器中,递归服务器对加密签名后的资源记录进行查询和验证;
所述主服务器和所述辅服务器中的数据信息保持一致,当所述主服务器中的服务不可用时,则启动辅服务器中的服务。
进一步地,还包括:
定时同步模块,用于当所述主服务器中的密钥管理模块的文件发生变化时,通过定时同步程序将所述变化实时同步至所述辅服务器中的密钥管理模块中,以使所述主服务器中的密钥管理模块与所述辅服务器中的密钥管理模块中的数据信息相同。
进一步地,还包括:
实时监控模块,用于实时监控主服务器中的第一节点、密钥管理模块和第二节点,
当所述主服务器中的服务不可用时,则启动辅服务器中的服务包括:
当所述主服务器中的第一节点、密钥管理模块和第二节点的服务不可用时,所述辅服务器的密钥管理实时收到所述辅服务器的第一节点的初始资源记录,通过第一接口与硬件加密签名模块进行通信,在硬件加密签名模块中对所述初始资源记录进行加密签名,并将所述加密签名后的资源记录发送至第二节点。
本发明提供的DNSSEC签名方法及其系统中,通过采用硬件加密签名模块(Hardware Security Module,简称HSM)与pkcs#11接口来保证数据加密过程中的机密性、密钥的不可导出性,有效的防止了密钥的泄露。本发明的技术方案解决了生产环境中DNSSEC硬件冗余部署的问题,通过动态监控和主辅服务器的智能切换来保证DNSSEC数据的连续性和完整性。
附图说明
图1为本发明实施例一提供的DNSSEC签名方法的流程示意图;
图2为本发明实施例二提供的DNSSEC签名系统的结构示意图;
图3为DNSSEC签名系统的应用示意图。
具体实施方式
为使本领域技术人员更好地理解本发明的技术方案,下面结合附图和具体实施方式对本发明作进一步详细描述。
图1为本发明实施例一提供的DNSSEC签名方法的流程示意图,如图1所示,该DNSSEC签名方法采用主服务器和辅服务器,所述主服务器中包括:第一节点、密钥管理模块和第二节点;所述辅服务器中包括:第一节点、密钥管理模块和第二节点;该方法包括:
步骤S1、用户从区域文件数据库中获取初始资源记录,并将初始资源记录发送至主服务器中的第一节点。
具体地,用户从区文件数据库中获取资源记录,资源记录以初始资源记录的形式存在于第一节点(master)中。
主服务器中的用户和辅服务器中的用户保证两个第一节点中的资源记录最新并且一致,首先保证两个第一节点使用的原始区的区文件内容和序列值完全相同,主服务器和辅服务器中的两个用户通过区文件数据库中新增的资源记录按顺序更新对应的主服务器和辅服务器中的第一节点的数据。
由于第一节点采用nsupdate更新机制,nsupdate是一个动态的DNS更新工具,其可以向DNS服务器提交更新资源记录的请求,它可以从区文件中添加或删除资源记录,而不需要手动进行编辑区文件,从而保证了主服务器和辅服务器两边的更新数据量和序列值的增加规律是一致的。
如果任何一个第一节点服务不可用时,对应的用户将无法更新,直到第一节点恢复正常,如果更新记录失败,通过用户的事务保证机制,用户继续尝试更新,从而保证了区数据不会丢失。
步骤S2、所述主服务器中的第一节点接收并下发所述初始资源记录至密钥管理模块。
具体地,主服务器中的第一节点接收到新的资源记录后会通过增量区域传输(Incremental Zone Transfer,简称IXFR)机制及时下发给密钥管理模块。密钥管理模块负责维护各个区域的密钥的生命周期管理,包括密钥的轮转和区参数的配置。密钥管理模块执行接收和下发数据对的通信采用IXFR机制,可以实时对新的数据进行“接收-签名-下发”的操作,能够提高对大区数据的处理的效率。
步骤S3、所述密钥管理模块通过第一接口与硬件加密签名模块进行通信,在硬件加密签名模块中对所述初始资源记录进行加密签名,并将所述加密签名后的资源记录发送至第二节点,其中,密钥管理模块默认开启主服务器的服务。
具体地,密钥管理模块(opendnssec)通过第一接口(pkcs#11)与硬件加密签名模块(Hardware Security Module,简称HSM)进行通信,HSM对初始资源记录进行签名、创建和保存密钥,提高了密钥的安全性,将签名工作与软件服务器解耦,使得软件服务器可以专注于通信和管理等工作,大大缓解对中央处理器的依赖。
密钥管理模块在对区文件和密钥进行管理时需要与HSM加密机进行通信,通过pkcs#11接口在HSM中创建密钥,并通过调用相应的pkcs#11的签名接口将资源记录传给HSM进行签名,然后将签名后到资源记录进行一定规律的拼装再通过IXFR机制下发给第二节点(slave)。
密钥管理模块默认只开启主服务器上的服务,辅服务器上的服务并不开启。通过定时同步程序保证辅服务器上的服务和主服务器上的密钥管理模块的配置文件和其他管理文件的高度一致,一旦主服务器上的对应文件有变动,则实时同步到辅服务器的相应文件。
通过监控程序实时监控主服务器上的第一节点、opendnssec服务、第二节点的服务可用性,如果上述服务器中的三个服务均不可用,如端口不可达,dig返回异常结果,则自动启动辅服务器中的opendnssec服务,由于两台服务器中的opendnssc服务中的数据完全相同,即区信息相同,对应的密钥相同则保证了dnssec服务的连续行。
步骤S4、所述第二节点将所述加密签名后的资源记录发送至各个权威DNS服务器中,递归服务器对加密签名后的资源记录进行查询和验证。
步骤S5、所述主服务器和所述辅服务器中的数据信息保持一致,当所述主服务器中的服务不可用时,则启动辅服务器中的服务。
具体地,辅助服务器上的opendnssec服务实时收到辅助服务器中的第一节点的资源记录数据,调用hsm接口进行签名,最后再发送给辅助服务器上的第二节点。主辅服务器中的第二节点同时作为下一级第二节点的第一节点,但是默认下一级别的第二节点首先去请求主服务器中的第二节点,只有当主服务器不可用时,才会尝试去辅服务器中的第二节点获取区数据,平时辅助服务器上的第二节点不会收到请求,这样就不会造成区数据的不同导致下发出现问题。
由于序列值的原因,平时辅助服务器上的第二节点接收不到opendnssec的下发数据,因为它没有开启,所以它的序列值小于主服务器中的第二节点,理论上下一级别的第二节点只会去请求比它的序列值更大的第一节点的数据。当辅助服务器的opendnssec开启后,它对区数据的签名和下发规则完全和主服务器中的opendnssc相同,包括序列值的变化规律,所以当第一节点下发record纪录到主服务器宕机时刻的时候,两边的opendnssc下发的数据的序列值达到了相同的值,从此以后如果第一节点继续下发数据给opendnssec,那么序列值将会超过以前曾经达到的最大序列值,从这一个序列值以后,第二节点的下一级别的第二节点将会对比自己的序列值小于当前所请求的辅服务器中第二节点的序列值,所以会继续请求新的资源记录数据,进而DNS数据下发的连续性便得到了保证。
本实施例提供的DNSSEC签名方法中,通过采用硬件加密签名模块与pkcs#11接口来保证数据加密过程中的机密性、密钥的不可导出性,有效的防止了密钥的泄露,解决了生产环境中DNSSEC硬件冗余部署的问题,通过动态监控和主辅服务器的智能切换来保证DNSSEC数据的连续性和完整性。
图2为本发明实施例二提供的DNSSEC签名系统的结构示意图,如图2所示,该DNSSEC签名系统包括:主服务器201、辅服务器202、硬件加密签名模块203、定时同步单元204和实时监控单元205。其中,主服务器201包括:第一节点2011、密钥管理模块2012和第二节点2013;辅服务器202包括:第一节点2021、密钥管理模块2022和第二节点2023。
具体地,用户从区域文件数据库中获取初始资源记录,并将初始资源记录发送至主服务器201中的第一节点2011;主服务器中201的第一节点2011接收并下发初始资源记录至密钥管理模块2012;密钥管理模块2012通过第一接口与硬件加密签名模块203进行通信,在硬件加密签名模块203中对初始资源记录进行加密签名,并将加密签名后的资源记录发送至第二节点2013,其中,密钥管理模块2012默认开启主服务器201的服务;第二节点2013将加密签名后的资源记录发送至各个权威DNS服务器中,递归服务器对加密签名后的资源记录进行查询和验证;主服务器201和辅服务器202中的数据信息保持一致,当主服务器201中的服务不可用时,则启动辅服务器202中的服务。
优选地,该DNSSEC签名系统还包括:定时同步模块204,用于当主服务器201中的密钥管理模块2012的文件发生变化时,通过定时同步模块204将变化实时同步至辅服务器202中的密钥管理模块2022中,以使主服务器201中的密钥管理模块2012与辅服务器202中的密钥管理模块2022中的数据信息相同。
进一步地,该DNSSEC签名系统还包括:实时监控模块205,用于实时监控主服务器201中的第一节点2011、密钥管理模块2012和第二节点2013,当主服务器201中的服务不可用时,则启动辅服务器202中的服务包括:当主服务器201中的第一节点2011、密钥管理模块2012和第二节点2013的服务不可用时,辅服务器202的密钥管理模块2022实时收到辅服务器202的第一节点2021的初始资源记录,通过第一接口与硬件加密签名模块202进行通信,在硬件加密签名模块202中对初始资源记录进行加密签名,并将加密签名后的资源记录发送至第二节点2023。
本实施例提供的DNSSEC签名系统中,通过采用硬件加密签名模块与pkcs#11接口来保证数据加密过程中的机密性、密钥的不可导出性,有效的防止了密钥的泄露。通过部署两套系统解决单点问题,从而解决了生产环境中DNSSEC硬件冗余部署的问题,通过动态监控和主辅服务器的智能切换来保证DNSSEC数据的连续性和完整性。
图3为DNSSEC签名系统的应用示意图,如图3所示,该DNSSEC签名系统中,通过部署两套系统来解决单点的问题。通过两个consumer保证两个master中的record纪录保持最新并且一致。首先保证两个master使用的原始区的区文件内容和serial值完全相同,然后两边的consumer服务通过epp库中新增的record纪录按顺序更新对应的master节点的数据,由于master采用bind的nsupdate机制,保证了两边的更新数据量和serial的增加的规律是一致的。如果任何一个master服务不可用,对应的consumer将无法更新,直到master节点恢复正常,但由于consumer的事务保证机制,如果更新record失败,则会回滚,继续尝试更新,所以不存在丢失区数据的情况。
Opendnssc默认只开启主服务器上的服务,辅服务器上的服务并不开启,但通过定时同步程序保证辅服务器上的opendnssec服务和主服务器上的opendnssec的配置文件和其他管理文件的高度一致,一旦主服务器上的对应文件有变动,则实时同步到辅服务器的相应文件。通过监控程序实时监控主服务器上的master节点、opendnssec服务、slave节点的服务可用性,如果上述服务器中的三个服务均不可用,如端口不可达,dig返回异常结果,则自动启动辅服务器中的opendnssec服务,由于两台服务器中的opendnssc服务中的数据完全相同,即区信息相同,对应的key相同则保证了dnssec服务的连续行。
辅助服务器上的opendnssec服务实时收到辅助服务器中的master节点的record数据,调用HSM设备提供的pkcs#11接口进行签名,最后再发送给辅助服务器上的slave阶段。主辅服务器中的slave节点同时作为下一级slave节点的master节点,但是默认下一级别的slave节点首先去请求主服务器中的slave节点,只有当主服务器不可用时,才会尝试去辅服务器中的slave节点获取区数据,平时辅助服务器上的salve节点不会收到请求,这样就不会造成区数据的不同导致下发出现问题。由于serial值的原因,平时辅助服务器上的slave节点接收不到opendnssec的下发数据,因为它没有开启,所以它的serial值小于主服务器中的slave节点,理论上下一级别的slave节点只会去请求比它的serial值更大的master节点的数据。
当辅助服务器的opendnssec开启后,它对区数据的签名和下发规则完全和主服务器中的opendnssc相同,包括serial值的变化规律,所以当master节点下发record纪录到主服务器宕机时刻的时候,两边的opendnssc下发的数据的serial值达到了相同的值,从此以后如果master继续下发数据给opendnssec,那么serial值将会超过以前曾经达到的最大serial值,从这一个serial值以后,slave节点的下一级别的slave节点将会对比自己的serial值小于当前所请求的辅服务器中slave节点的serial值,所以会继续请求新的record数据,进而dns数据下发的连续性便得到了保证。
本实施例提供的DNSSEC签名系统中,采用主服务器和服务器,保证DNS数据从签名到下发的完整性和可靠性。通过采用硬件加密签名模块与pkcs#11接口来保证数据加密过程中的机密性、密钥的不可导出性,有效的防止了密钥的泄露。本发明的技术方案解决了生产环境中DNSSEC硬件冗余部署的问题,通过动态监控和主辅服务器的智能切换来保证DNSSEC数据的连续性和完整性。
可以理解的是,以上实施方式仅仅是为了说明本发明的原理而采用的示例性实施方式,然而本发明并不局限于此。对于本领域内的普通技术人员而言,在不脱离本发明的精神和实质的情况下,可以做出各种变型和改进,这些变型和改进也视为本发明的保护范围。

Claims (10)

1.一种DNSSEC签名方法,其特征在于,采用主服务器和辅服务器,所述主服务器中包括:第一节点、密钥管理模块和第二节点;所述辅服务器中包括:第一节点、密钥管理模块和第二节点,包括:
用户从区域文件数据库中获取初始资源记录,并将初始资源记录发送至主服务器中的第一节点;
所述主服务器中的第一节点接收并下发所述初始资源记录至密钥管理模块;
所述密钥管理模块通过第一接口与硬件加密签名模块进行通信,在硬件加密签名模块中对所述初始资源记录进行加密签名,并将所述加密签名后的资源记录发送至第二节点,其中,密钥管理模块默认开启主服务器的服务;
所述第二节点将所述加密签名后的资源记录发送至各个权威DNS服务器中,递归服务器对加密签名后的资源记录进行查询和验证;
所述主服务器和所述辅服务器中的数据信息保持一致,当所述主服务器中的服务不可用时,则启动辅服务器中的服务。
2.根据权利要求1所述的DNSSEC签名方法,其特征在于,还包括:
当所述主服务器中的密钥管理模块的文件发生变化时,通过定时同步程序将所述变化实时同步至所述辅服务器中的密钥管理模块中,以使所述主服务器中的密钥管理模块与所述辅服务器中的密钥管理模块中的数据信息相同。
3.根据权利要求2所述的DNSSEC签名方法,其特征在于,所述主服务器中的第一节点和所述辅服务器中的第一节点所使用的初始资源记录和序列值相同,且资源记录的更新和序列值的增加保持一致。
4.根据权利要求3所述的DNSSEC签名方法,其特征在于,所述主服务器和所述辅服务器的数据信息保持一致,包括:
所述主服务器中的第一节点的数据信息和所述辅服务器中的第一节点的数据信息一致;所述主服务器中的密钥管理模块的数据信息和所述辅服务器中的密钥管理模块的数据信息一致。
5.根据权利要求4所述的DNSSEC签名方法,其特征在于,当所述主服务器中的服务不可用时,则启动辅服务器中的服务包括:
当所述主服务器中的第一节点、密钥管理模块和第二节点的服务不可用时,所述辅服务器的密钥管理实时收到所述辅服务器的第一节点的初始资源记录,通过第一接口与硬件加密签名模块进行通信,在硬件加密签名模块中对所述初始资源记录进行加密签名,并将所述加密签名后的资源记录发送至第二节点。
6.根据权利要求5所述的DNSSEC签名方法,其特征在于,所述主服务器和所述辅服务器中的第二节点同时作为下一级的第一节点,默认下一级节点首先去请求主服务器中的第二节点,当主服务器的服务不可用时,则从辅服务器中的第二节点获取资源记录。
7.根据权利要求6所述的DNSSEC签名方法,其特征在于,当辅服务器中的密钥管理模块关闭的状态下,辅服务器中的第二节点的序列值小于主服务器中的第二节点的序列值。
8.一种DNSSEC签名系统,包括主服务器、辅服务器、硬件加密签名模块,所述主服务器中包括:第一节点、密钥管理模块和第二节点;所述辅服务器中包括:第一节点、密钥管理模块和第二节点,包括:
用户从区域文件数据库中获取初始资源记录,并将初始资源记录发送至主服务器中的第一节点;
所述主服务器中的第一节点接收并下发所述初始资源记录至密钥管理模块;
所述密钥管理模块通过第一接口与硬件加密签名模块进行通信,在硬件加密签名模块中对所述初始资源记录进行加密签名,并将所述加密签名后的资源记录发送至第二节点,其中,密钥管理模块默认开启主服务器的服务;
所述第二节点将所述加密签名后的资源记录发送至各个权威DNS服务器中,递归服务器对加密签名后的资源记录进行查询和验证;
所述主服务器和所述辅服务器中的数据信息保持一致,当所述主服务器中的服务不可用时,则启动辅服务器中的服务。
9.根据权利要求8所述的DNSSEC签名系统,其特征在于,还包括:
定时同步模块,用于当所述主服务器中的密钥管理模块的文件发生变化时,通过定时同步程序将所述变化实时同步至所述辅服务器中的密钥管理模块中,以使所述主服务器中的密钥管理模块与所述辅服务器中的密钥管理模块中的数据信息相同。
10.根据权利要求9所述的DNSSEC签名系统,其特征在于,还包括:
实时监控模块,用于实时监控主服务器中的第一节点、密钥管理模块和第二节点,
当所述主服务器中的服务不可用时,则启动辅服务器中的服务包括:
当所述主服务器中的第一节点、密钥管理模块和第二节点的服务不可用时,所述辅服务器的密钥管理实时收到所述辅服务器的第一节点的初始资源记录,通过第一接口与硬件加密签名模块进行通信,在硬件加密签名模块中对所述初始资源记录进行加密签名,并将所述加密签名后的资源记录发送至第二节点。
CN201410055563.0A 2014-02-18 2014-02-18 Dnssec签名方法及其系统 Active CN103746817B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201410055563.0A CN103746817B (zh) 2014-02-18 2014-02-18 Dnssec签名方法及其系统

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201410055563.0A CN103746817B (zh) 2014-02-18 2014-02-18 Dnssec签名方法及其系统

Publications (2)

Publication Number Publication Date
CN103746817A true CN103746817A (zh) 2014-04-23
CN103746817B CN103746817B (zh) 2018-01-09

Family

ID=50503808

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201410055563.0A Active CN103746817B (zh) 2014-02-18 2014-02-18 Dnssec签名方法及其系统

Country Status (1)

Country Link
CN (1) CN103746817B (zh)

Cited By (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN106470248A (zh) * 2015-08-19 2017-03-01 互联网域名系统北京市工程研究中心有限公司 Dnssec签名服务的热备方法及系统
CN106470195A (zh) * 2015-08-20 2017-03-01 互联网域名系统北京市工程研究中心有限公司 消息的签名方法和域名服务器
CN110099117A (zh) * 2019-05-05 2019-08-06 中国互联网络信息中心 一种多版本dns区文件全量下发的方法和装置

Family Cites Families (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101336535B (zh) * 2005-12-27 2011-10-12 法国电信公司 管理dnssec请求的服务器和方法
WO2012061243A1 (en) * 2010-11-05 2012-05-10 Citrix Systems, Inc. Systems and methods for managing domain name system security (dnssec)
US9130917B2 (en) * 2011-05-02 2015-09-08 Verisign, Inc. DNSSEC signing server

Cited By (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN106470248A (zh) * 2015-08-19 2017-03-01 互联网域名系统北京市工程研究中心有限公司 Dnssec签名服务的热备方法及系统
CN106470248B (zh) * 2015-08-19 2019-08-27 互联网域名系统北京市工程研究中心有限公司 Dnssec签名服务的热备方法及系统
CN106470195A (zh) * 2015-08-20 2017-03-01 互联网域名系统北京市工程研究中心有限公司 消息的签名方法和域名服务器
CN106470195B (zh) * 2015-08-20 2019-12-17 互联网域名系统北京市工程研究中心有限公司 消息的签名方法和域名服务器
CN110099117A (zh) * 2019-05-05 2019-08-06 中国互联网络信息中心 一种多版本dns区文件全量下发的方法和装置
CN110099117B (zh) * 2019-05-05 2021-10-22 中国互联网络信息中心 一种多版本dns区文件全量下发的方法和装置

Also Published As

Publication number Publication date
CN103746817B (zh) 2018-01-09

Similar Documents

Publication Publication Date Title
CN106331098B (zh) 一种服务器集群系统
Li et al. A blockchain based new secure multi-layer network model for internet of things
JP3901806B2 (ja) 情報管理システム及び二次サーバ
CN107193490B (zh) 一种基于区块链的分布式数据存储系统及方法
CN103077242B (zh) 一种实现数据库服务器双机热备的方法
CN102098342B (zh) 一种基于事务级的数据同步方法、装置及系统
CN102413041B (zh) 安全策略迁移的方法、装置和系统
CN106850260A (zh) 一种虚拟化资源管理平台的部署方法和装置
CN103647849A (zh) 一种业务迁移方法、装置和一种容灾系统
CN102866998A (zh) 一种同步系统中集中式密码管理方法和系统
CN105812391A (zh) 一种安全的云存储系统
CN102412988A (zh) 一种业务信息系统及其实现持续运营的方法
WO2021042784A1 (zh) 一种基于区块链的域名管理系统
CN101917294A (zh) 主备切换时更新防重放参数的方法和设备
WO2014135011A1 (zh) 数据库系统以及数据同步方法
CN103475734A (zh) 一种Linux集群用户备份迁移的方法
CN105933379B (zh) 一种业务处理方法、设备及系统
CN103746817A (zh) Dnssec签名方法及其系统
CN107517277B (zh) 一种sanlock锁实现方法和装置
CN114143175A (zh) 主备集群实现方法及系统
Goose et al. SKYDA: cloud‐based, secure SCADA‐as‐a‐service
CN111083074A (zh) 主备双ospf状态机的高可用性方法和系统
CN105376307A (zh) 一种数据中心间的异步备份方法
CN106371767B (zh) 一种处理一致性业务的方法、装置和系统
CN104486215A (zh) 一种消息发送方法及设备

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant
TR01 Transfer of patent right
TR01 Transfer of patent right

Effective date of registration: 20180105

Address after: Yang Yanlu 101408 Beijing city Huairou District Yanqi Economic Development Zone No. 88, a layer of D9

Patentee after: INTERNET DOMAIN NAME SYSTEM BEIJING ENGINEERING RESEARCH CENTER LLC

Address before: Yang Yanlu 101408 Beijing city Huairou District Yanqi Economic Development Zone No. 88, a layer of D9

Co-patentee before: Beilong Knet (Beijing) Technology Co., Ltd.

Patentee before: INTERNET DOMAIN NAME SYSTEM BEIJING ENGINEERING RESEARCH CENTER LLC