아카이브사이트맵
© 2026 Rayon. All rights reserved.
DevDay
아티클랭킹스페이스채용
해커뉴스 favicon해커뉴스

Let's Encrypt, DNS 기반 인증 방식 DNS-PERSIST-01 출시: DNS 갱신 없이 인증!

by DD
2026-02-19
5개월 전
조회수 58

Let's Encrypt는 DNS-01의 운영적 문제점(Operational Costs)을 해결하기 위해 DNS-PERSIST-01을 도입

DNS-PERSIST-01은 지속적인 인증 레코드(Persistent Authorization Record)를 사용하여 갱신 시 DNS 업데이트 필요성을 제거

보안(Security)과 운영 편의성(Operational Convenience) 사이의 트레이드오프에 대한 커뮤니티 논의가 활발하게 진행됨

2026년 출시 예정이며, IoT 환경(IoT Deployments) 및 멀티 테넌트 플랫폼(Multi-tenant Platforms)에 적합하도록 설계됨

DNS-PERSIST-01의 기술적 특징

DNS-PERSIST-01은 기존 DNS-01 방식과 달리, 매번 새로운 토큰을 생성하고 DNS 레코드를 업데이트하는 대신, 지속적인 TXT 레코드(Persistent TXT Record)를 사용하여 인증한다. 이 레코드는 CA와 ACME 계정을 식별하며, 갱신 시 DNS 변경을 제거하여 운영 효율성(Operational Efficiency)을 높인다. 특히, IoT 환경, 멀티 테넌트 플랫폼, 그리고 대량의 인증서 발급이 필요한 경우에 유용하다.

DNS-PERSIST-01의 보안 및 운영상의 트레이드오프

DNS-PERSIST-01은 DNS write access를 ACME 계정에 직접 바인딩하여 초기 설정 이후 DNS 접근 권한 관리를 용이하게 한다. 하지만, 인증 레코드가 지속적으로 유지되므로 ACME 계정 키 보호가 중요해진다. 계정 키 유출(Account Key Exposure) 시, 해당 계정으로 발급된 모든 인증서가 위험에 노출될 수 있다. 따라서, 계정 키 관리 및 모니터링에 대한 주의가 필요하다.

DNS-PERSIST-01의 스코프 및 만료 설정

DNS-PERSIST-01은 기본적으로 FQDN(Fully Qualified Domain Name)에 대해서만 유효하며, wildcard 인증서(policy=wildcard) 및 만료일 설정(persistUntil)을 지원한다. 만료일 설정 시, 인증서 갱신 전에 레코드를 업데이트해야 하므로, 만료 알림(Expiration Reminder) 및 모니터링 시스템(Monitoring System) 구축이 필수적이다. 이는 인증서 만료로 인한 서비스 중단을 방지하기 위함이다.

커뮤니티의 반응 및 주요 쟁점

커뮤니티에서는 DNS-PERSIST-01의 편의성을 긍정적으로 평가하면서도, 계정 ID 노출(Account ID Exposure)에 대한 우려를 제기한다. 특히, 계정 ID가 노출될 경우, 공격자가 해당 계정을 사용하여 인증서를 발급할 수 있는 위험이 있다. 또한, Let's Encrypt의 계정 인증 모델(Account Authentication Model)에 대한 추가적인 논의가 필요하다는 의견도 제시되었다.

DNSSEC 및 자동화 지원에 대한 요구

일부 사용자들은 DNSSEC(DNS Security Extensions)의 필수적인 요구 사항(Mandatory Requirement)을 언급하며, DNS-PERSIST-01의 보안 강화를 제안한다. 또한, certbot과 같은 자동화 도구의 지원을 통해 DNS-PERSIST-01의 사용성을 높여야 한다는 의견도 제시되었다. 이러한 요구 사항들은 DNS-PERSIST-01의 실질적인 도입(Practical Adoption)을 위한 중요한 요소로 작용할 것이다.

DNS-Persist-01: A New Model for DNS-Based Challenge Validation
중급
출시
DNS
Backend
원문 읽기
원문 읽기

관련 추천 글

C 언어로 DNS 쿼리 도구 제작, 보안 분석가의 시각으로 DNS 프로토콜 깊이 이해하기

레딧 로고

당신에게 맞는 DNS 리졸버는 무엇일까요?

해커뉴스 로고

DynIP, RFC 2136, IPv6, DNSSEC 지원하는 동적 DNS 서비스

해커뉴스 로고

DNS 프라이버시, ODoH 릴레이 서버로 강화!

해커뉴스 로고

Rust로 만든 DNS 리졸버, 개발 환경을 혁신하다!

해커뉴스 로고

1.1.1.1 DNS, 개인 정보 보호 감사 결과 공개

클라우드플레어 로고
해커뉴스 favicon해커뉴스
중급
출시
DNS
Backend

관련 추천 글

C 언어로 DNS 쿼리 도구 제작, 보안 분석가의 시각으로 DNS 프로토콜 깊이 이해하기

레딧 로고

당신에게 맞는 DNS 리졸버는 무엇일까요?

해커뉴스 로고

DynIP, RFC 2136, IPv6, DNSSEC 지원하는 동적 DNS 서비스

해커뉴스 로고

댓글 0

첫 번째 댓글을 남겨보세요!