INTEGRITY Dokumentace

Nastavení DNSSEC s více podepisovateli

Tato stránka vysvětluje, jak můžete zapnout multi-signer DNSSEC u Cloudflare pomocí model 2 jak je popsáno v RFC 8901.

Než začnete

Vezměte na vědomí:

1. Nastavení zóny Cloudflare

Cloudflare jako primární server (úplné nastavení)

Pokud používáte Cloudflare jako primárního poskytovatele DNS, tedy záznamy DNS spravujete v Cloudflare, postupujte takto:

  1. V dashboardu Cloudflare přejděte na Nastavení DNS stránce.

    Přejděte na Nastavení ↗
  2. Vyberte Povolení DNSSEC a Potvrdit.

  1. Zároveň povolte Multi-signer DNSSEC a Multi-provider DNS.
  2. Přejděte na DNS záznamy stránku a vytvořte na vrcholu své zóny následující záznamy (což znamená, že byste měli použít @ v záznamu Název pole):
    • Záznam DNSKEY s klíčem/klíči pro podepisování zóny (ZSK) vašeho externího poskytovatele/poskytovatelů.
    • Záznam NS s nameservery vašeho externího poskytovatele.
  1. Použijte Koncový bod Edit DNSSEC Status a povolte DNSSEC a aktivujte multi-signer DNSSEC pro svou zónu. Nastavte status na active a dnssec_multi_signer na true, jak ukazuje následující příklad.

Požadovaná oprávnění API tokenu

Alespoň jeden z následujících oprávnění tokenu je povinné:
  • DNS Write
Úprava stavu DNSSEC
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dnssec" \
	--request PATCH \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"status": "active",
		"dnssec_multi_signer": true
	}'
  1. Přidejte ZSK svého externího poskytovatele (poskytovatelů) do Cloudflare vytvořením záznamu DNSKEY ve své zóně.

Požadovaná oprávnění API tokenu

Alespoň jeden z následujících oprávnění tokenu je povinné:
  • DNS Write
Vytvoření DNS záznamu
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dns_records" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"type": "DNSKEY",
		"name": "<ZONE_NAME>",
		"data": {
				"flags": 256,
				"protocol": 3,
				"algorithm": 13,
				"public_key": "<PUBLIC_KEY>"
		},
		"ttl": 3600
	}'
  1. Přidejte nameservery svého externího poskytovatele (poskytovatelů) jako záznamy NS na apexu zóny.

Požadovaná oprávnění API tokenu

Alespoň jeden z následujících oprávnění tokenu je povinné:
  • DNS Write
Vytvoření DNS záznamu
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dns_records" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"type": "NS",
		"name": "<ZONE_NAME>",
		"content": "<NS_DOMAIN>",
		"ttl": 86400
	}'
  1. Povolte používání nameserverů, které jste přidali v předchozím kroku, pomocí níže uvedeného požadavku API.

Požadovaná oprávnění API tokenu

Alespoň jeden z následujících oprávnění tokenu je povinné:
  • Zone DNS Settings Write
  • DNS Write
Aktualizovat nastavení DNS
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dns_settings" \
	--request PATCH \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"multi_provider": true
	}'

Cloudflare jako sekundární server

Pokud používáte Cloudflare jako sekundárního poskytovatele DNS, postupujte takto:

  1. V dashboardu Cloudflare přejděte na Nastavení DNS stránce.

    Přejděte na Nastavení ↗
  2. Pro DNSSEC se sekundárním DNS vybrat Live signing.

  1. Zároveň povolte Multi-signer DNSSEC.
  2. Přidejte klíč(e) pro podepisování zóny (ZSK) svého externího poskytovatele (poskytovatelů) do záznamu DNSKEY u svého primárního poskytovatele DNS. Tento záznam by se měl úspěšně přenést do Cloudflare.
  3. Přidejte nameservery svého externího poskytovatele (poskytovatelů) jako záznamy NS na apexu zóny u svého primárního poskytovatele DNS. Tyto záznamy by se měly úspěšně přenést do Cloudflare.
  1. Použijte Koncový bod Edit DNSSEC Status a povolte DNSSEC a aktivujte multi-signer DNSSEC pro svou zónu. Nastavte status na active a dnssec_multi_signer na true, jak ukazuje následující příklad.

Požadovaná oprávnění API tokenu

Alespoň jeden z následujících oprávnění tokenu je povinné:
  • DNS Write
Úprava stavu DNSSEC
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dnssec" \
	--request PATCH \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"status": "active",
		"dnssec_multi_signer": true
	}'
  1. Přidejte ZSK svého externího poskytovatele (poskytovatelů) do záznamu DNSKEY u svého primárního poskytovatele DNS. Tento záznam by se měl úspěšně přenést do Cloudflare.

  2. Přidejte nameservery svého externího poskytovatele (poskytovatelů) jako záznamy NS na apexu zóny u svého primárního poskytovatele DNS. Tyto záznamy by se měly úspěšně přenést do Cloudflare.

2. Nastavení externího poskytovatele

  1. Klíč ZSK Cloudflare získejte pomocí API nebo dotazem na jeden z přiřazených nameserverů Cloudflare.

Příklad API:

curl "https://api.cloudflare.com/client/v4/zones/{zone_id}/dnssec/zsk" \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>"

Příklad dotazu z příkazové řádky:

$ dig <ZONE_NAME> dnskey @<CLOUDFLARE_NAMESERVER> +noall +answer | grep 256
  1. Přidejte ZSK Cloudflare, který jste získali v předchozím kroku, do sady záznamů DNSKEY u svého externího poskytovatele (poskytovatelů).
  2. Přidejte nameservery Cloudflare do sady záznamů NS u svého externího poskytovatele (poskytovatelů).

3. Nastavení registrátora

  1. Přidejte u svého registrátora záznamy DS, jeden pro každého poskytovatele. Svůj záznam DS Cloudflare najdete na Nastavení DNS stránce v části Záznam DS.

  2. Aktualizujte nastavení nameserverů u svého registrátora tak, aby zahrnovalo nameservery všech poskytovatelů, které budete používat pro nastavení multi-signer DNSSEC.