← Cloudflare DNS / dns / dnssec
Migrace stávající zóny se zapnutým DNSSEC
Podle tohoto návodu migrujte existující zónu DNS do Cloudflare, aniž byste museli deaktivovat DNSSEC.
Jde o pokročilý postup, který předpokládá určitou znalost Pojmy DNS, Operace API, a základní kroky nastavení. Znalosti, které tento návod podrobně nepopisuje, najdete v odkazovaném obsahu u jednotlivých kroků.
Požadavek
Poskytovatel, od kterého migrujete, musí umožňovat přidání DNSKEY záznamů na apexu zóny a jejich použití v odpovědích na DNS dotazy.
1. Nastavení Cloudflare
-
Přidejte svou zónu do Cloudflare.
Chcete-li přidat zónu pomocí API, přečtěte si endpoint Create Zone.
-
Zkontrolujte záznamy nalezené automatickým skenováním nebo import souboru zóny.
Chcete-li importovat soubor zóny pomocí API, přečtěte si Koncový bod Import DNS Records.
-
Na Nastavení DNS ↗ stránce vyberte Povolení DNSSEC. Nebo použijte následující Požadavek API.
Požadovaná oprávnění API tokenu
Alespoň jeden z následujících oprávnění tokenu je povinné:DNS Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dnssec" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"status": "active"
}'- Na Nastavení DNS ↗ stránce povolte Multi-signer DNSSEC. Nebo použijte následující Požadavek API.
Požadovaná oprávnění API tokenu
Alespoň jeden z následujících oprávnění tokenu je povinné:DNS Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dnssec" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"dnssec_multi_signer": true
}'2. Křížový import klíčů ZSK
- Přidejte ZSK ↗ vašeho předchozího poskytovatele na Cloudflare vytvořením záznamu DNSKEY ve své zóně.
Můžete to udělat v dashboardu nebo přes endpoint Create DNS Record, jak ukazuje následující příklad.
Požadovaná oprávnění API tokenu
Alespoň jeden z následujících oprávnění tokenu je povinné:DNS Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dns_records" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"type": "DNSKEY",
"name": "<ZONE_NAME>",
"data": {
"flags": 256,
"protocol": 3,
"algorithm": 13,
"public_key": "<PUBLIC_KEY>"
},
"ttl": 3600
}'- Klíč ZSK Cloudflare získejte pomocí API nebo dotazem na jeden z přiřazených nameserverů Cloudflare.
Příklad API:
curl https://api.cloudflare.com/client/v4/zones/{zone_id}/dnssec/zsk \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>"Příklad dotazu z příkazové řádky:
dig <ZONE_NAME> dnskey @<CLOUDFLARE_NAMESERVER> +noall +answer | grep 256- Přidejte ZSK Cloudflare, který jste získali v předchozím kroku, u svého původního poskytovatele.
3. Nastavení registrátora
- Přidejte záznam DS Cloudflare u svého registrátora. Svůj záznam DS Cloudflare najdete na Nastavení DNS ↗ stránce v části Záznam DS.
- Přidejte nameservery přidělené Cloudflare u svého registrátora. Své nameservery Cloudflare najdete na DNS záznamy ↗ stránka
V tomto okamžiku je vaše zóna ve stavu nastavení multi-signer DNSSEC.
4. Odeberte předchozího poskytovatele
- Odstraňte záznam DS předchozího poskytovatele u svého registrátora.
- Odstraňte nameservery předchozího poskytovatele u svého registrátora.
- Po vyčkání alespoň 1.5násobku TTL ↗ DS záznamu vašeho předchozího poskytovatele můžete odebrat záznam DNSKEY (obsahující ZSK vašeho předchozího poskytovatele), který jste přidali do své zóny Cloudflare v krok 2.