IPSECKEY 查询
查询 IPSECKEY 记录以获取 IPsec 网关与公钥信息
示例数据
由于 IPSECKEY 记录比较少见,你可以查看演示数据以了解查询结果格式
本页提供关于 IPSECKEY 记录查询的原创、经人工审校的内容,解释优先级、网关类型,以及 IPSECKEY 如何支持机会性 IPsec 密钥发现。
IPSECKEY records are DNS records that store public keys and gateway information for IPsec connections. They enable automatic discovery of IPsec gateways and their associated public keys, facilitating secure communication between networks without manual configuration.
核心组成部分:
- 优先级:优先级数值(0-255),数字越小优先级越高
- 网关类型:指定网关字段的格式(0=无,1=IPv4,2=IPv6,3=域名)
- 算法:公钥算法类型(1=DSA,2=RSA)
- 网关:IPsec 网关地址或域名
- 公钥:网关的 Base64 编码公钥
IPSECKEY 记录的工作原理:
- 客户端向 DNS 查询目标域名的 IPSECKEY 记录
- DNS 服务器返回可用的 IPSECKEY 记录,包含网关和密钥信息
- 客户端选择优先级最高(precedence 值最小)的可用网关
- 使用提供的公钥建立 IPsec 连接进行身份验证
基本 IPSECKEY 记录配置:
记录格式说明:
优先级(10、20)
数值越小优先级越高。使用不同的值可实现负载均衡和故障转移。
网关类型(1=IPv4,2=IPv6,3=域名)
指定后续网关字段的格式。
算法(2=RSA)
公钥算法。RSA(2)最常用。
未找到 IPSECKEY 记录
The domain has no IPSECKEY records configured. IPsec auto-discovery will not work.
解决方案:在你的 DNS 配置中添加 IPSECKEY 记录。
公钥格式无效
The public key is not properly base64-encoded or is corrupted.
解决方案:检查公钥编码,必要时重新生成。
网关不可达
The specified gateway address is not reachable or not responding.
解决方案:检查网关连通性和防火墙规则。
密钥不匹配
The public key in DNS doesn't match the actual gateway's key.
Solution: Update the DNS record with the correct public key from your gateway.
IPSECKEY 更改需要多久生效?
IPSECKEY 记录更改通常会在 24-48 小时内生效,全球范围内最长可能需要 72 小时。TTL 值会影响更改被识别的速度。
同一域名可以有多条 IPSECKEY 记录吗?
可以。多条 IPSECKEY 记录可提供冗余和负载均衡。使用不同的优先级值来控制优先级,数值越小优先级越高。
IPSECKEY 记录中的网关不可达会怎样?
如果可用,IPsec 客户端会尝试下一个优先级最高的网关(precedence 值更大)。如果没有可达的网关,IPsec 连接将失败。
手动配置 IPsec 需要 IPSECKEY 记录吗?
不需要。IPSECKEY 记录仅用于自动发现 IPsec 网关。手动配置不需要 DNS 记录,但 IPSECKEY 记录可以简化管理。
IPSECKEY 记录支持哪些算法?
目前定义了 DSA(算法 1)和 RSA(算法 2)。RSA 更常用,并被 IPsec 实现广泛支持。
IPSECKEY 记录可以指向域名而不是 IP 地址吗?
可以。当网关类型为 3 时,网关字段包含域名而不是 IP 地址。这为动态 IP 环境提供了灵活性。
