]> git.ipfire.org Git - thirdparty/bind9.git/commitdiff
Check deprecated algorithms in dnssec-policy
authorMark Andrews <marka@isc.org>
Mon, 30 Jun 2025 05:56:21 +0000 (15:56 +1000)
committerMark Andrews <marka@isc.org>
Wed, 16 Jul 2025 00:42:35 +0000 (10:42 +1000)
(cherry picked from commit 86fb638085cf6487fa3b3af6f96ebfdca26c0fa8)

bin/tests/system/checkconf/kasp-deprecated.conf [new file with mode: 0644]
bin/tests/system/checkconf/tests.sh

diff --git a/bin/tests/system/checkconf/kasp-deprecated.conf b/bin/tests/system/checkconf/kasp-deprecated.conf
new file mode 100644 (file)
index 0000000..3f8d484
--- /dev/null
@@ -0,0 +1,19 @@
+/*
+ * Copyright (C) Internet Systems Consortium, Inc. ("ISC")
+ *
+ * SPDX-License-Identifier: MPL-2.0
+ *
+ * This Source Code Form is subject to the terms of the Mozilla Public
+ * License, v. 2.0.  If a copy of the MPL was not distributed with this
+ * file, you can obtain one at https://mozilla.org/MPL/2.0/.
+ *
+ * See the COPYRIGHT file distributed with this work for additional
+ * information regarding copyright ownership.
+ */
+
+dnssec-policy deprecated {
+       keys {
+               csk lifetime unlimited algorithm rsasha1;
+               csk lifetime unlimited algorithm nsec3rsasha1;
+       };
+};
index 695067fe74a26129f636e68459f84c1b425d9693..3bb772e4d50d6bcf02996ce83b86a2b77638a00d 100644 (file)
@@ -712,6 +712,15 @@ if [ $lines -ne 5 ]; then ret=1; fi
 if [ $ret -ne 0 ]; then echo_i "failed"; fi
 status=$((status + ret))
 
+n=$((n + 1))
+echo_i "checking named-checkconf kasp deprecated algorithms ($n)"
+ret=0
+$CHECKCONF kasp-deprecated.conf >checkconf.out$n 2>&1 || ret=1
+grep "dnssec-policy: DNSSEC algorithm rsasha1 is deprecated" checkconf.out$n >/dev/null || ret=1
+grep "dnssec-policy: DNSSEC algorithm nsec3rsasha1 is deprecated" checkconf.out$n >/dev/null || ret=1
+if [ $ret -ne 0 ]; then echo_i "failed"; fi
+status=$((status + ret))
+
 n=$((n + 1))
 echo_i "check that a good 'kasp' configuration is accepted ($n)"
 ret=0