dnssec-signkey.html revision 8de7014e56565605a51898a2a33a8b08fd3f1e57
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin<!--
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin - Copyright (C) 2000, 2001 Internet Software Consortium.
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin -
3e14f97f673e8a630f076077de35afdd43dc1587Roger A. Faulkner - Permission to use, copy, modify, and distribute this software for any
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin - purpose with or without fee is hereby granted, provided that the above
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin - copyright notice and this permission notice appear in all copies.
7c2fbfb345896881c631598ee3852ce9ce33fb07April Chin -
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin - THE SOFTWARE IS PROVIDED "AS IS" AND INTERNET SOFTWARE CONSORTIUM
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin - DISCLAIMS ALL WARRANTIES WITH REGARD TO THIS SOFTWARE INCLUDING ALL
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin - IMPLIED WARRANTIES OF MERCHANTABILITY AND FITNESS. IN NO EVENT SHALL
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin - INTERNET SOFTWARE CONSORTIUM BE LIABLE FOR ANY SPECIAL, DIRECT,
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin - INDIRECT, OR CONSEQUENTIAL DAMAGES OR ANY DAMAGES WHATSOEVER RESULTING
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin - FROM LOSS OF USE, DATA OR PROFITS, WHETHER IN AN ACTION OF CONTRACT,
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin - NEGLIGENCE OR OTHER TORTIOUS ACTION, ARISING OUT OF OR IN CONNECTION
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin - WITH THE USE OR PERFORMANCE OF THIS SOFTWARE.
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin-->
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin<HTML
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin><HEAD
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin><TITLE
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin>dnssec-signkey</TITLE
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin><META
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chinNAME="GENERATOR"
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chinCONTENT="Modular DocBook HTML Stylesheet Version 1.61
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin"></HEAD
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin><BODY
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chinCLASS="REFENTRY"
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chinBGCOLOR="#FFFFFF"
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chinTEXT="#000000"
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chinLINK="#0000FF"
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chinVLINK="#840084"
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chinALINK="#0000FF"
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin><H1
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin><A
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chinNAME="AEN1"
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin><SPAN
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chinCLASS="APPLICATION"
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin>dnssec-signkey</SPAN
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin></A
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin></H1
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin><DIV
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chinCLASS="REFNAMEDIV"
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin><A
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chinNAME="AEN9"
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin></A
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin><H2
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin>Name</H2
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin><SPAN
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chinCLASS="APPLICATION"
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin>dnssec-signkey</SPAN
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin>&nbsp;--&nbsp;DNSSEC key set signing tool</DIV
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin><DIV
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chinCLASS="REFSYNOPSISDIV"
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin><A
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chinNAME="AEN13"
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin></A
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin><H2
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin>Synopsis</H2
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin><P
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin><B
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chinCLASS="COMMAND"
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin>dnssec-signkey</B
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin> [<TT
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chinCLASS="OPTION"
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin>-a</TT
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin>] [<TT
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chinCLASS="OPTION"
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin>-c <TT
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chinCLASS="REPLACEABLE"
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin><I
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin>class</I
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin></TT
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin></TT
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin>] [<TT
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chinCLASS="OPTION"
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin>-s <TT
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chinCLASS="REPLACEABLE"
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin><I
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin>start-time</I
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin></TT
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin></TT
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin>] [<TT
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chinCLASS="OPTION"
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin>-e <TT
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chinCLASS="REPLACEABLE"
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin><I
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin>end-time</I
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin></TT
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin></TT
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin>] [<TT
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chinCLASS="OPTION"
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin>-h</TT
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin>] [<TT
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chinCLASS="OPTION"
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin>-p</TT
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin>] [<TT
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chinCLASS="OPTION"
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin>-r <TT
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chinCLASS="REPLACEABLE"
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin><I
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin>randomdev</I
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin></TT
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin></TT
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin>] [<TT
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chinCLASS="OPTION"
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin>-v <TT
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chinCLASS="REPLACEABLE"
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin><I
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin>level</I
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin></TT
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin></TT
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin>] {keyset} {key...}</P
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin></DIV
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin><DIV
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chinCLASS="REFSECT1"
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin><A
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chinNAME="AEN39"
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin></A
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin><H2
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin>DESCRIPTION</H2
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin><P
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin> <B
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chinCLASS="COMMAND"
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin>dnssec-signkey</B
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin> signs a keyset. Typically
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin the keyset will be for a child zone, and will have been generated
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin by <B
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chinCLASS="COMMAND"
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin>dnssec-makekeyset</B
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin>. The child zone's keyset
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin is signed with the zone keys for its parent zone. The output file
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin is of the form <TT
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chinCLASS="FILENAME"
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin>signedkey-nnnn.</TT
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin>, where
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin <TT
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chinCLASS="FILENAME"
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin>nnnn</TT
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin> is the zone name.
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin </P
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin></DIV
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin><DIV
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chinCLASS="REFSECT1"
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin><A
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chinNAME="AEN46"
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin></A
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin><H2
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin>OPTIONS</H2
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin><P
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin></P
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin><DIV
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chinCLASS="VARIABLELIST"
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin><DL
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin><DT
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin>-a</DT
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin><DD
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin><P
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin> Verify all generated signatures.
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin </P
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin></DD
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin><DT
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin>-c <TT
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chinCLASS="REPLACEABLE"
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin><I
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin>class</I
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin></TT
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin></DT
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin><DD
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin><P
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin> Specifies the DNS class of the key sets.
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin </P
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin></DD
da2e3ebdc1edfbc5028edf1354e7dd2fa69a7968chin><DT
>-s <TT
CLASS="REPLACEABLE"
><I
>start-time</I
></TT
></DT
><DD
><P
> Specify the date and time when the generated SIG records
become valid. This can be either an absolute or relative
time. An absolute start time is indicated by a number
in YYYYMMDDHHMMSS notation; 20000530144500 denotes
14:45:00 UTC on May 30th, 2000. A relative start time is
indicated by +N, which is N seconds from the current time.
If no <TT
CLASS="OPTION"
>start-time</TT
> is specified, the current
time is used.
</P
></DD
><DT
>-e <TT
CLASS="REPLACEABLE"
><I
>end-time</I
></TT
></DT
><DD
><P
> Specify the date and time when the generated SIG records
expire. As with <TT
CLASS="OPTION"
>start-time</TT
>, an absolute
time is indicated in YYYYMMDDHHMMSS notation. A time relative
to the start time is indicated with +N, which is N seconds from
the start time. A time realtive to the current time is
indicated with now+N. If no <TT
CLASS="OPTION"
>end-time</TT
> is
specified, 30 days from the start time is used as a default.
</P
></DD
><DT
>-h</DT
><DD
><P
> Prints a short summary of the options and arguments to
<B
CLASS="COMMAND"
>dnssec-signkey</B
>.
</P
></DD
><DT
>-p</DT
><DD
><P
> Use pseudo-random data when signing the zone. This is faster,
but less secure, than using real random data. This option
may be useful when signing large zones or when the entropy
source is limited.
</P
></DD
><DT
>-r <TT
CLASS="REPLACEABLE"
><I
>randomdev</I
></TT
></DT
><DD
><P
> Specifies the source of randomness. If the operating
system does not provide a <TT
CLASS="FILENAME"
>/dev/random</TT
>
or equivalent device, the default source of randomness
is keyboard input. <TT
CLASS="FILENAME"
>randomdev</TT
> specifies
the name of a character device or file containing random
data to be used instead of the default. The special value
<TT
CLASS="FILENAME"
>keyboard</TT
> indicates that keyboard
input should be used.
</P
></DD
><DT
>-v <TT
CLASS="REPLACEABLE"
><I
>level</I
></TT
></DT
><DD
><P
> Sets the debugging level.
</P
></DD
><DT
>keyset</DT
><DD
><P
> The file containing the child's keyset.
</P
></DD
><DT
>key</DT
><DD
><P
> The keys used to sign the child's keyset.
</P
></DD
></DL
></DIV
></DIV
><DIV
CLASS="REFSECT1"
><A
NAME="AEN101"
></A
><H2
>EXAMPLE</H2
><P
> The DNS administrator for a DNSSEC-aware <TT
CLASS="USERINPUT"
><B
>.com</B
></TT
>
zone would use the following command to sign the
<TT
CLASS="FILENAME"
>keyset</TT
> file for <TT
CLASS="USERINPUT"
><B
>example.com</B
></TT
>
created by <B
CLASS="COMMAND"
>dnssec-makekeyset</B
> with a key generated
by <B
CLASS="COMMAND"
>dnssec-keygen</B
>:
</P
><P
> <TT
CLASS="USERINPUT"
><B
>dnssec-signkey keyset-example.com. Kcom.+003+51944</B
></TT
>
</P
><P
> In this example, <B
CLASS="COMMAND"
>dnssec-signkey</B
> creates
the file <TT
CLASS="FILENAME"
>signedkey-example.com.</TT
>, which
contains the <TT
CLASS="USERINPUT"
><B
>example.com</B
></TT
> keys and the
signatures by the <TT
CLASS="USERINPUT"
><B
>.com</B
></TT
> keys.
</P
></DIV
><DIV
CLASS="REFSECT1"
><A
NAME="AEN116"
></A
><H2
>SEE ALSO</H2
><P
> <SPAN
CLASS="CITEREFENTRY"
><SPAN
CLASS="REFENTRYTITLE"
>dnssec-keygen</SPAN
>(8)</SPAN
>,
<SPAN
CLASS="CITEREFENTRY"
><SPAN
CLASS="REFENTRYTITLE"
>dnssec-makekeyset</SPAN
>(8)</SPAN
>,
<SPAN
CLASS="CITEREFENTRY"
><SPAN
CLASS="REFENTRYTITLE"
>dnssec-signzone</SPAN
>(8)</SPAN
>.
</P
></DIV
><DIV
CLASS="REFSECT1"
><A
NAME="AEN128"
></A
><H2
>AUTHOR</H2
><P
> Internet Software Consortium
</P
></DIV
></BODY
></HTML
>