← Cloudflare DNS / dns
DNSSEC
Rozšíření zabezpečení DNS (DNSSEC) přidává k DNS další vrstvu ověřování a zajišťuje, že požadavky nejsou směrovány na podvržené domény.
Další informace o DNSSEC najdete na Cloudflare Learning Center ↗.
Zakázat DNSSEC
Pokud do Cloudflare onboardujete existující doménu, zkontrolujte, že DNSSEC je vypnuto u vašeho registrátora (tam, kde jste doménu zakoupili). Jinak bude vaše doména po změně nameserverů zaznamenávat chyby připojení.
Pokyny k DNSSEC podle poskytovatele
Nejde o vyčerpávající seznam, ale následující odkazy vám mohou pomoct:
Proč musíte vypnout DNSSEC
Když vaše doména má DNSSEC povoleno ↗, váš poskytovatel DNS digitálně podepíše všechny vaše DNS záznamy. Tím se zabrání tomu, aby někdo jiný vydával falešné DNS záznamy vaším jménem a přesměrovával provoz určený pro vaši doménu.
Jediná sada podepsaných záznamů má ale i tu nevýhodu, že Cloudflare nemůže vaším jménem vydávat nové DNS záznamy (což je součástí používání Cloudflare jako vašich autoritativních nameserverů). Pokud tedy změníte nameservery a DNSSEC přitom nevypnete, DNSSEC zabrání tomu, aby se DNS záznamy Cloudflare správně překládaly.
Povolení DNSSEC
Když povolíte DNSSEC, Cloudflare podepíše vaši zónu, publikuje vaše veřejné podepisovací klíče a vygeneruje váš DS záznam.
1. Aktivace DNSSEC ve Cloudflare
-
V dashboardu Cloudflare přejděte na Nastavení DNS stránce.
Přejděte na Nastavení ↗ -
Pro DNSSEC, klikněte na Povolení DNSSEC.
-
V dialogovém okně máte k dispozici několik potřebných hodnot, které vám pomohou vytvořit DS záznam u vašeho registrátora. Po zavření dialogového okna se k těmto informacím dostanete kliknutím na Záznam DS na DNSSEC kartě.
2. Přidání DS záznamu u registrátora
Přidejte DS záznam vašemu registrátorovi. Pokud registrátor neuvádí algoritmus 13, preferovanou volbu šifry Cloudflare, může být uveden také jako ECDSA Curve P-256 with SHA-256.
Pokyny k DNSSEC podle poskytovatele
Nejde o vyčerpávající seznam, ale následující odkazy vám mohou pomoct:
Další možnosti nastavení DNSSEC
Pokud používáte Cloudflare jako poskytovatele Secondary DNS a chcete na svých sekundárních zónách nakonfigurovat DNSSEC, máte tři možnosti v závislosti na vašem nastavení.
Pokud chcete nastavit DNSSEC na zóně subdomény, přečtěte si DNSSEC subdomény.
Migrace na Cloudflare s aktivním DNSSEC
Pokud váš současný poskytovatel DNS podporuje přidávání externích záznamů DNSKEY, můžete použít aktivní migrace cestu pro migraci DNSSEC bez výpadku pomocí multi-signer DNSSEC.
Pokud to váš současný poskytovatel nepodporuje, použijte následující postup. Ten zahrnuje krátké období bez ochrany DNSSEC.
- Odstraňte záznam DS u svého registrátora.
- Počkejte, až v nadřazené zóně zcela vyprší TTL záznamu DS.
- Ověřte pomocí
dig DS example.com, u většiny TLD obvykle 24 až 48 hodin.
- Ověřte pomocí
- Změňte své nameservery na Cloudflare.
- Počkejte, až vyprší TTL předchozího záznamu NS (obvykle jedna hodina nebo méně).
- Povolení DNSSEC v Cloudflare a přidejte nový záznam DS u vašeho registrátora.
Vrátit zpět DNSSEC
Pokud potřebujete DNSSEC po jeho zapnutí vypnout:
- Odstraňte záznam DS u svého registrátora (nebo vypněte DNSSEC, pokud používáte Cloudflare Registrar).
- Podepisování zóny v Cloudflare ponechte zapnuté, dokud v nadřazené zóně zcela nevyprší TTL záznamu DS.
- Okno pro rollback závisí na TTL záznamu DS, které se liší podle TLD.
Omezení
Pokud váš registrátor nepodporuje DNSSEC s preferovanou šifrou Cloudflare (Algorithm 13), máte několik možností:
- Obraťte se na svého registrátora a požádejte o DNSSEC s moderním šifrováním.
- Přeneste svou doménu k jinému registrátorovi, který podporuje DNSSEC s algoritmem 13
- Podejte stížnost u ICANN ↗, s odůvodněním, že váš registrátor nesplňuje předpisy.
Pokud vaše doména nejvyšší úrovně nepodporuje DNSSEC s Algorithm 13 (známým také jako ECDSA Curve P-256 with SHA-256), kontaktování dané domény nejvyšší úrovně ↗.