INTEGRITY Dokumentace

DNSSEC

Rozšíření zabezpečení DNS (DNSSEC) přidává k DNS další vrstvu ověřování a zajišťuje, že požadavky nejsou směrovány na podvržené domény.

Další informace o DNSSEC najdete na Cloudflare Learning Center.


Zakázat DNSSEC

Pokud do Cloudflare onboardujete existující doménu, zkontrolujte, že DNSSEC je vypnuto u vašeho registrátora (tam, kde jste doménu zakoupili). Jinak bude vaše doména po změně nameserverů zaznamenávat chyby připojení.

Pokyny k DNSSEC podle poskytovatele

Nejde o vyčerpávající seznam, ale následující odkazy vám mohou pomoct:

Proč musíte vypnout DNSSEC

Když vaše doména má DNSSEC povoleno, váš poskytovatel DNS digitálně podepíše všechny vaše DNS záznamy. Tím se zabrání tomu, aby někdo jiný vydával falešné DNS záznamy vaším jménem a přesměrovával provoz určený pro vaši doménu.

Jediná sada podepsaných záznamů má ale i tu nevýhodu, že Cloudflare nemůže vaším jménem vydávat nové DNS záznamy (což je součástí používání Cloudflare jako vašich autoritativních nameserverů). Pokud tedy změníte nameservery a DNSSEC přitom nevypnete, DNSSEC zabrání tomu, aby se DNS záznamy Cloudflare správně překládaly.


Povolení DNSSEC

Když povolíte DNSSEC, Cloudflare podepíše vaši zónu, publikuje vaše veřejné podepisovací klíče a vygeneruje váš DS záznam.

1. Aktivace DNSSEC ve Cloudflare

  1. V dashboardu Cloudflare přejděte na Nastavení DNS stránce.

    Přejděte na Nastavení ↗
  2. Pro DNSSEC, klikněte na Povolení DNSSEC.

  3. V dialogovém okně máte k dispozici několik potřebných hodnot, které vám pomohou vytvořit DS záznam u vašeho registrátora. Po zavření dialogového okna se k těmto informacím dostanete kliknutím na Záznam DS na DNSSEC kartě.

2. Přidání DS záznamu u registrátora

Přidejte DS záznam vašemu registrátorovi. Pokud registrátor neuvádí algoritmus 13, preferovanou volbu šifry Cloudflare, může být uveden také jako ECDSA Curve P-256 with SHA-256.

Pokyny k DNSSEC podle poskytovatele

Nejde o vyčerpávající seznam, ale následující odkazy vám mohou pomoct:


Další možnosti nastavení DNSSEC

Pokud používáte Cloudflare jako poskytovatele Secondary DNS a chcete na svých sekundárních zónách nakonfigurovat DNSSEC, máte tři možnosti v závislosti na vašem nastavení.

Pokud chcete nastavit DNSSEC na zóně subdomény, přečtěte si DNSSEC subdomény.


Migrace na Cloudflare s aktivním DNSSEC

Pokud váš současný poskytovatel DNS podporuje přidávání externích záznamů DNSKEY, můžete použít aktivní migrace cestu pro migraci DNSSEC bez výpadku pomocí multi-signer DNSSEC.

Pokud to váš současný poskytovatel nepodporuje, použijte následující postup. Ten zahrnuje krátké období bez ochrany DNSSEC.

  1. Odstraňte záznam DS u svého registrátora.
  2. Počkejte, až v nadřazené zóně zcela vyprší TTL záznamu DS.
    • Ověřte pomocí dig DS example.com , u většiny TLD obvykle 24 až 48 hodin.
  3. Změňte své nameservery na Cloudflare.
  4. Počkejte, až vyprší TTL předchozího záznamu NS (obvykle jedna hodina nebo méně).
  5. Povolení DNSSEC v Cloudflare a přidejte nový záznam DS u vašeho registrátora.

Vrátit zpět DNSSEC

Pokud potřebujete DNSSEC po jeho zapnutí vypnout:

  1. Odstraňte záznam DS u svého registrátora (nebo vypněte DNSSEC, pokud používáte Cloudflare Registrar).
  2. Podepisování zóny v Cloudflare ponechte zapnuté, dokud v nadřazené zóně zcela nevyprší TTL záznamu DS.
  3. Okno pro rollback závisí na TTL záznamu DS, které se liší podle TLD.

Omezení

Pokud váš registrátor nepodporuje DNSSEC s preferovanou šifrou Cloudflare (Algorithm 13), máte několik možností:

Pokud vaše doména nejvyšší úrovně nepodporuje DNSSEC s Algorithm 13 (známým také jako ECDSA Curve P-256 with SHA-256), kontaktování dané domény nejvyšší úrovně.