man.dnssec-keygen.html revision 14a656f94b1fd0ababd84a772228dfa52276ba15
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk - Copyright (C) 2004-2015 Internet Systems Consortium, Inc. ("ISC")
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk - Copyright (C) 2000-2003 Internet Software Consortium.
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk - Permission to use, copy, modify, and/or distribute this software for any
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk - purpose with or without fee is hereby granted, provided that the above
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk - copyright notice and this permission notice appear in all copies.
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk - THE SOFTWARE IS PROVIDED "AS IS" AND ISC DISCLAIMS ALL WARRANTIES WITH
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk - REGARD TO THIS SOFTWARE INCLUDING ALL IMPLIED WARRANTIES OF MERCHANTABILITY
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk - AND FITNESS. IN NO EVENT SHALL ISC BE LIABLE FOR ANY SPECIAL, DIRECT,
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk - INDIRECT, OR CONSEQUENTIAL DAMAGES OR ANY DAMAGES WHATSOEVER RESULTING FROM
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk - LOSS OF USE, DATA OR PROFITS, WHETHER IN AN ACTION OF CONTRACT, NEGLIGENCE
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk - OR OTHER TORTIOUS ACTION, ARISING OUT OF OR IN CONNECTION WITH THE USE OR
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk - PERFORMANCE OF THIS SOFTWARE.
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk<meta http-equiv="Content-Type" content="text/html; charset=ISO-8859-1">
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk<meta name="generator" content="DocBook XSL Stylesheets V1.78.1">
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk<link rel="home" href="Bv9ARM.html" title="BIND 9 Administrator Reference Manual">
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk<link rel="up" href="Bv9ARM.ch13.html" title="Manual pages">
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk<link rel="prev" href="man.dnssec-keyfromlabel.html" title="dnssec-keyfromlabel">
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk<link rel="next" href="man.dnssec-revoke.html" title="dnssec-revoke">
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk<body bgcolor="white" text="black" link="#0000FF" vlink="#840084" alink="#0000FF">
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk<tr><th colspan="3" align="center"><span class="application">dnssec-keygen</span></th></tr>
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk<a accesskey="p" href="man.dnssec-keyfromlabel.html">Prev</a>�</td>
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk<td width="20%" align="right">�<a accesskey="n" href="man.dnssec-revoke.html">Next</a>
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk<a name="man.dnssec-keygen"></a><div class="titlepage"></div>
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk — DNSSEC key generation tool
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk [<code class="option">-a <em class="replaceable"><code>algorithm</code></em></code>]
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk [<code class="option">-b <em class="replaceable"><code>keysize</code></em></code>]
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk [<code class="option">-n <em class="replaceable"><code>nametype</code></em></code>]
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk [<code class="option">-A <em class="replaceable"><code>date/offset</code></em></code>]
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk [<code class="option">-c <em class="replaceable"><code>class</code></em></code>]
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk [<code class="option">-D <em class="replaceable"><code>date/offset</code></em></code>]
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk [<code class="option">-E <em class="replaceable"><code>engine</code></em></code>]
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk [<code class="option">-f <em class="replaceable"><code>flag</code></em></code>]
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk [<code class="option">-g <em class="replaceable"><code>generator</code></em></code>]
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk [<code class="option">-I <em class="replaceable"><code>date/offset</code></em></code>]
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk [<code class="option">-i <em class="replaceable"><code>interval</code></em></code>]
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk [<code class="option">-K <em class="replaceable"><code>directory</code></em></code>]
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk [<code class="option">-L <em class="replaceable"><code>ttl</code></em></code>]
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk [<code class="option">-P <em class="replaceable"><code>date/offset</code></em></code>]
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk [<code class="option">-p <em class="replaceable"><code>protocol</code></em></code>]
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk [<code class="option">-R <em class="replaceable"><code>date/offset</code></em></code>]
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk [<code class="option">-r <em class="replaceable"><code>randomdev</code></em></code>]
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk [<code class="option">-S <em class="replaceable"><code>key</code></em></code>]
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk [<code class="option">-s <em class="replaceable"><code>strength</code></em></code>]
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk [<code class="option">-t <em class="replaceable"><code>type</code></em></code>]
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk [<code class="option">-v <em class="replaceable"><code>level</code></em></code>]
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk <p><span class="command"><strong>dnssec-keygen</strong></span>
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk generates keys for DNSSEC (Secure DNS), as defined in RFC 2535
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk and RFC 4034. It can also generate keys for use with
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk TSIG (Transaction Signatures) as defined in RFC 2845, or TKEY
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk (Transaction Key) as defined in RFC 2930.
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk The <code class="option">name</code> of the key is specified on the command
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk line. For DNSSEC keys, this must match the name of the zone for
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk which the key is being generated.
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk <div class="variablelist"><dl class="variablelist">
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk<dt><span class="term">-a <em class="replaceable"><code>algorithm</code></em></span></dt>
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk Selects the cryptographic algorithm. For DNSSEC keys, the value
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk of <code class="option">algorithm</code> must be one of RSAMD5, RSASHA1,
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk DSA, NSEC3RSASHA1, NSEC3DSA, RSASHA256, RSASHA512, ECCGOST,
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk ECDSAP256SHA256 or ECDSAP384SHA384.
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk be DH (Diffie Hellman), HMAC-MD5, HMAC-SHA1, HMAC-SHA224,
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk HMAC-SHA256, HMAC-SHA384, or HMAC-SHA512. These values are
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk case insensitive.
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk If no algorithm is specified, then RSASHA1 will be used by
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk default, unless the <code class="option">-3</code> option is specified,
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk in which case NSEC3RSASHA1 will be used instead. (If
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk <code class="option">-3</code> is used and an algorithm is specified,
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk that algorithm will be checked for compatibility with NSEC3.)
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk Note 1: that for DNSSEC, RSASHA1 is a mandatory to implement
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk algorithm, and DSA is recommended. For TSIG, HMAC-MD5 is
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk Note 2: DH, HMAC-MD5, and HMAC-SHA1 through HMAC-SHA512
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk automatically set the -T KEY option.
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk<dt><span class="term">-b <em class="replaceable"><code>keysize</code></em></span></dt>
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk Specifies the number of bits in the key. The choice of key
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk size depends on the algorithm used. RSA keys must be
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk between 512 and 2048 bits. Diffie Hellman keys must be between
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk 128 and 4096 bits. DSA keys must be between 512 and 1024
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk bits and an exact multiple of 64. HMAC keys must be
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk between 1 and 512 bits. Elliptic curve algorithms don't need
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk this parameter.
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk The key size does not need to be specified if using a default
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk algorithm. The default key size is 1024 bits for zone signing
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk keys (ZSKs) and 2048 bits for key signing keys (KSKs,
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk generated with <code class="option">-f KSK</code>). However, if an
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk algorithm is explicitly specified with the <code class="option">-a</code>,
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk then there is no default key size, and the <code class="option">-b</code>
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk must be used.
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk<dt><span class="term">-n <em class="replaceable"><code>nametype</code></em></span></dt>
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk Specifies the owner type of the key. The value of
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk <code class="option">nametype</code> must either be ZONE (for a DNSSEC
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk zone key (KEY/DNSKEY)), HOST or ENTITY (for a key associated with
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk a host (KEY)),
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk USER (for a key associated with a user(KEY)) or OTHER (DNSKEY).
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk These values are case insensitive. Defaults to ZONE for DNSKEY
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk Use an NSEC3-capable algorithm to generate a DNSSEC key.
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk If this option is used and no algorithm is explicitly
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk set on the command line, NSEC3RSASHA1 will be used by
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk default. Note that RSASHA256, RSASHA512, ECCGOST,
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk ECDSAP256SHA256 and ECDSAP384SHA384 algorithms
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk are NSEC3-capable.
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk Compatibility mode: generates an old-style key, without
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk any metadata. By default, <span class="command"><strong>dnssec-keygen</strong></span>
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk will include the key's creation date in the metadata stored
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk with the private key, and other dates may be set there as well
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk (publication date, activation date, etc). Keys that include
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk this data may be incompatible with older versions of BIND; the
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk <code class="option">-C</code> option suppresses them.
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk<dt><span class="term">-c <em class="replaceable"><code>class</code></em></span></dt>
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk Indicates that the DNS record containing the key should have
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk the specified class. If not specified, class IN is used.
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk<dt><span class="term">-E <em class="replaceable"><code>engine</code></em></span></dt>
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk Specifies the cryptographic hardware to use, when applicable.
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk When BIND is built with OpenSSL PKCS#11 support, this defaults
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk to the string "pkcs11", which identifies an OpenSSL engine
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk that can drive a cryptographic accelerator or hardware service
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk module. When BIND is built with native PKCS#11 cryptography
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk (--enable-native-pkcs11), it defaults to the path of the PKCS#11
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk provider library specified via "--with-pkcs11".
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk<dt><span class="term">-f <em class="replaceable"><code>flag</code></em></span></dt>
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk Set the specified flag in the flag field of the KEY/DNSKEY record.
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk The only recognized flags are KSK (Key Signing Key) and REVOKE.
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk Generate a key, but do not publish it or sign with it. This
c1350cf5bc50458ba79cc93ff9e0e5fe3f1aeeb0jeff.schenk option is incompatible with -P and -A.