← Cloudflare DNS / dns / dnssec / multi-signer-dnssec
O službě
Multi-signer DNSSEC se skládá ze dvou modelů, které umožňují různým autoritativním poskytovatelům DNS obsluhovat stejnou zónu a mít přitom současně zapnutý DNSSEC.
Znamená to lepší kompatibilitu s funkcemi DNS, které vyžadují live-signing DNS záznamů (v okamžiku dotazu), a zároveň vám to umožňuje migrace zón do Cloudflare bez nutnosti vypnout DNSSEC.
Můžete nastavit multi-signer DNSSEC pomocí jednoho z modelů popsaných v RFC 8901 ↗.
Jak to funguje
Multi-signer DNSSEC vychází z řetězce důvěry, který je pro validaci DNSSEC nezbytný, a využívá ho k zajištění toho, že validace proběhne úspěšně i v případě, kdy je zapojeno více poskytovatelů.
Příkladem situace, kdy by ověřování jinak selhalo, je případ, kdy má resolver v mezipaměti uložený Sada záznamů DNSKEY ↗ od jednoho poskytovatele, ale obdrží odpověď podepsanou jiným poskytovatelem.
Abyste se v takovém případě vyhnuli problémům, při nastavování multi-signer DNSSEC upravte:
- Klíče pro podepisování zóny (ZSK), které mají vaši poskytovatelé DNS ve svých sadách záznamů DNSKEY.
- Kdo odpovídá za Secure Entry Point (SEP), Key Signing Keys (KSK) a záznam Delegation Signer (DS).
Pokud jsou tato nastavení upravena tak, že (a) všichni zapojení poskytovatelé mají navzájem své veřejné Zone Signing Keys (ZSK) a (b) záznamy Delegation Signer (DS) odkazují na potřebné Key Signing Keys (KSK), přestává být živé podepisování zón více poskytovateli problémem.
Model 1
Zatímco v obou modelech mají všichni poskytovatelé navzájem přidané Zone Signing Keys (ZSK) do své sady záznamů DNSKEY, v modelu 1 se k podepsání těchto sad záznamů DNSKEY používá pouze jeden Key Signing Key (KSK). Za správu tohoto KSK a jeho odkaz v záznamu DS (tedy Secure Entry Point) odpovídá vlastník zóny nebo pouze jeden poskytovatel určený vlastníkem zóny.
Model 2
V modelu 2 naopak každý poskytovatel používá vlastní KSK k podepsání vlastní sady záznamů DNSKEY a na tyto KSK poté odkazuje záznam DS (Secure Entry Point).
Co se stane, když je zapnutý multi-signer DNSSEC
Když zapnete multi-signer DNSSEC v Cloudflare, dojde k následujícím změnám:
- Interní příznak: Cloudflare nastaví interní příznak, který vám umožní přidat do zóny záznamy DNSKEY.
- Včetně externích ZSK: Když přidáte záznamy DNSKEY od svého sekundárního poskytovatele, Cloudflare je zahrne do sady DNSKEY RRset.
- Podepisování pomocí KSK Cloudflare: Cloudflare podepíše externí ZSK pomocí svého KSK a vytvoří tak RRset podle Multi-signer DNSSEC Model 2.
- Generování CDS/CDNSKEY: Pokud přidáte KSK svého druhého poskytovatele (nepovinné, ale doporučené), Cloudflare vytvoří RRsety CDS/CDNSKEY pro kompatibilitu s validačními nástroji.
Díky této konfiguraci dokážou resolvery ověřit odpovědi od kteréhokoli poskytovatele, protože všechny ZSK DNSKEY jsou podepsány příslušnými KSK, na které odkazují záznamy DS.
Osvědčené postupy
Při nastavování multi-signer DNSSEC postupujte podle níže uvedených doporučených postupů, které vám pomohou dosáhnout hladkého nasazení.
Použijte model 2
Cloudflare doporučuje pro nastavení s více podepisovateli (multi-signer) model 2. V tomto modelu má každý poskytovatel vlastní KSK DNSKEY, což vede ke dvěma záznamům DS (jednomu pro každého poskytovatele). To zajišťuje lepší nezávislost a flexibilitu.
Vysvětlení příznaků DNSKEY
- ZSK (klíče pro podepisování zóny): příznak
256 - KSK (klíče pro podepisování klíčů): příznak
257
Při výměně klíčů mezi poskytovateli se ujistěte, že do sady DNSKEY RRset přidáváte správný typ klíče (obvykle ZSK).
Dodržujte hodnoty TTL
Po změnách záznamů DNSKEY a DS vždy vyčkejte po dobu TTL, než přejdete k dalšímu kroku. Zajistíte tím, že záznamy uložené v mezipaměti vyprší dříve, než se projeví nové záznamy, čímž předejdete chybám při ověřování.
Ověřte kompatibilitu poskytovatele
Ne všichni poskytovatelé DNS podporují přidání externích DNSKEY do své sady DNSKEY RRset. Než zahájíte migraci na multi-signer:
- Ověřte, že váš druhý poskytovatel podporuje multi-signer DNSSEC.
- Ověřte, že mohou přidat ZSK klíč Cloudflare do svých záznamů DNSKEY.
- Pokud je to možné, otestujte konfiguraci v neprodukčním prostředí.
Někteří poskytovatelé třetích stran nemusí podporovat požadovanou funkčnost.
Důkladně otestujte
Multi-signer DNSSEC vyžaduje koordinaci kryptografických klíčů mezi více poskytovateli. Před nasazením do produkce:
- Ověřte, že oba poskytovatelé mají navzájem své klíče ZSK ve svých sadách DNSKEY RRset.
- Ověřte, že jsou u registrátora uvedené oba DS záznamy.
- Pomocí nástrojů pro ověřování DNSSEC otestujte překlad u obou poskytovatelů.
- Během přechodného období sledujte chyby validace.