ゾーン署名キー(ZSK)とは
ゾーン署名キー(ZSK)は、DNSSEC(Domain Name System Security Extensions)で使われる暗号鍵で、特定のDNSゾーン内の個々のDNSレコードにデジタル署名するために用いられます。
ZSKは、誰かがDNSルックアップを行った際に、そのゾーンから返される情報が真正で改変されていないことを検証できるようにします。これはDNSを安全に保ち、攻撃者が偽のデータを挿入するのを防ぐデジタル署名システムの一部です。
DNSSECにおけるZSKの役割
DNSSECは、信頼を維持し真正性を検証するために2種類の鍵を使います。ゾーン署名キー(ZSK)とキー署名キー(KSK)です。ZSKは、A、MX、TXT、NSエントリなど、実際のDNSリソースレコードへの署名を担います。
DNSクエリが行われると、リゾルバーはZSKによって作成されたデジタル署名を、ゾーンのDNSKEYレコードに公開されている対応する公開鍵と照合します。署名が一致すれば、データが改ざんされていないことが確認されます。
ZSKはゾーン内のすべての有効なDNSデータに直接署名するため、通常はKSKよりも短く、より頻繁にローテーションされます。一方、KSKはZSKのみに署名し、それをより広範なDNSSECの信頼チェーンに結びつけます。
ZSKの管理とローテーション
ゾーン署名キーの適切な管理は、安全で途切れのないDNSサービスを維持するうえで不可欠です。ZSKはレコードの署名に日常的に使われるため、攻撃者の標的になりうります。定期的なスケジュールでローテーションすることで、鍵が侵害されるリスクを最小限に抑え、健全な暗号運用体制を保てます。
ZSKを変更する場合、古い鍵を廃止する前に新しい鍵をゾーンのDNSKEYレコードに公開する必要があります。これにより、リゾルバーは中断なく署名の検証を続けられます。こうしたローテーションを安全に扱うため、自動化やDNSSEC対応のツールがよく利用されます。
ZSKとDMARCeye
DMARCeyeはDNSSECの管理ではなくメール認証に重点を置いていますが、その動作は正確で安全なDNSデータに依存します。有効なZSKが存在することで、SPF、DKIM、DMARCといったレコードがDNSレベルで改ざんされないことが保証されやすくなります。
認証データを監視しDNSの完全性を分析することで、DMARCeyeは、あなたのドメインの保護対策がZSKのような信頼された鍵で守られたDNS基盤に支えられているという確信を提供します。