INTEGRITY Dokumentace

Migrace stávající zóny se zapnutým DNSSEC

Podle tohoto návodu migrujte existující zónu DNS do Cloudflare, aniž byste museli deaktivovat DNSSEC.

Jde o pokročilý postup, který předpokládá určitou znalost Pojmy DNS, Operace API, a základní kroky nastavení. Znalosti, které tento návod podrobně nepopisuje, najdete v odkazovaném obsahu u jednotlivých kroků.

Požadavek

Poskytovatel, od kterého migrujete, musí umožňovat přidání DNSKEY záznamů na apexu zóny a jejich použití v odpovědích na DNS dotazy.

1. Nastavení Cloudflare

  1. Přidejte svou zónu do Cloudflare.

    Chcete-li přidat zónu pomocí API, přečtěte si endpoint Create Zone.

  2. Zkontrolujte záznamy nalezené automatickým skenováním nebo import souboru zóny.

    Chcete-li importovat soubor zóny pomocí API, přečtěte si Koncový bod Import DNS Records.

  3. Na Nastavení DNS stránce vyberte Povolení DNSSEC. Nebo použijte následující Požadavek API.

Požadovaná oprávnění API tokenu

Alespoň jeden z následujících oprávnění tokenu je povinné:
Úprava stavu DNSSEC
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dnssec" \
	--request PATCH \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"status": "active"
	}'
  1. Na Nastavení DNS stránce povolte Multi-signer DNSSEC. Nebo použijte následující Požadavek API.

Požadovaná oprávnění API tokenu

Alespoň jeden z následujících oprávnění tokenu je povinné:
Úprava stavu DNSSEC
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dnssec" \
	--request PATCH \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"dnssec_multi_signer": true
	}'

2. Křížový import klíčů ZSK

  1. Přidejte ZSK vašeho předchozího poskytovatele na Cloudflare vytvořením záznamu DNSKEY ve své zóně.

Můžete to udělat v dashboardu nebo přes endpoint Create DNS Record, jak ukazuje následující příklad.

Požadovaná oprávnění API tokenu

Alespoň jeden z následujících oprávnění tokenu je povinné:
Vytvoření DNS záznamu
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dns_records" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"type": "DNSKEY",
		"name": "<ZONE_NAME>",
		"data": {
				"flags": 256,
				"protocol": 3,
				"algorithm": 13,
				"public_key": "<PUBLIC_KEY>"
		},
		"ttl": 3600
	}'
  1. Klíč ZSK Cloudflare získejte pomocí API nebo dotazem na jeden z přiřazených nameserverů Cloudflare.

Příklad API:

curl https://api.cloudflare.com/client/v4/zones/{zone_id}/dnssec/zsk \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>"

Příklad dotazu z příkazové řádky:

dig <ZONE_NAME> dnskey @<CLOUDFLARE_NAMESERVER> +noall +answer | grep 256
  1. Přidejte ZSK Cloudflare, který jste získali v předchozím kroku, u svého původního poskytovatele.

3. Nastavení registrátora

  1. Přidejte záznam DS Cloudflare u svého registrátora. Svůj záznam DS Cloudflare najdete na Nastavení DNS stránce v části Záznam DS.
  2. Přidejte nameservery přidělené Cloudflare u svého registrátora. Své nameservery Cloudflare najdete na DNS záznamy stránka

V tomto okamžiku je vaše zóna ve stavu nastavení multi-signer DNSSEC.

4. Odeberte předchozího poskytovatele

  1. Odstraňte záznam DS předchozího poskytovatele u svého registrátora.
  2. Odstraňte nameservery předchozího poskytovatele u svého registrátora.
  3. Po vyčkání alespoň 1.5násobku TTL DS záznamu vašeho předchozího poskytovatele můžete odebrat záznam DNSKEY (obsahující ZSK vašeho předchozího poskytovatele), který jste přidali do své zóny Cloudflare v krok 2.