← Cloudflare DNS / dns / dnssec / multi-signer-dnssec
Nastavení DNSSEC s více podepisovateli
Tato stránka vysvětluje, jak můžete zapnout multi-signer DNSSEC u Cloudflare pomocí model 2 jak je popsáno v RFC 8901 ↗.
Než začnete
Vezměte na vědomí:
- Tento proces vyžaduje, aby i vaši další poskytovatelé DNS podporovali multi-signer DNSSEC.
- Několik kroků sice lze provést přes dashboard, celý proces ale v současnosti lze dokončit pouze pomocí API.
- Povolení DNSSEC a Multi-signer DNSSEC na Nastavení DNS ↗ stránka pouze nahrazuje první krok v 1. Nastavení zóny Cloudflare. I tak musíte projít zbytkem tohoto tutoriálu, abyste nastavení dokončili.
1. Nastavení zóny Cloudflare
Cloudflare jako primární server (úplné nastavení)
Pokud používáte Cloudflare jako primárního poskytovatele DNS, tedy záznamy DNS spravujete v Cloudflare, postupujte takto:
-
V dashboardu Cloudflare přejděte na Nastavení DNS stránce.
Přejděte na Nastavení ↗ -
Vyberte Povolení DNSSEC a Potvrdit.
- Zároveň povolte Multi-signer DNSSEC a Multi-provider DNS.
- Přejděte na DNS záznamy ↗ stránku a vytvořte na vrcholu své zóny následující záznamy (což znamená, že byste měli použít
@v záznamu Název pole):- Záznam DNSKEY s klíčem/klíči pro podepisování zóny (ZSK) vašeho externího poskytovatele/poskytovatelů.
- Záznam NS s nameservery vašeho externího poskytovatele.
- Použijte Koncový bod Edit DNSSEC Status a povolte DNSSEC a aktivujte multi-signer DNSSEC pro svou zónu. Nastavte
statusnaactiveadnssec_multi_signernatrue, jak ukazuje následující příklad.
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dnssec" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"status": "active",
"dnssec_multi_signer": true
}'- Přidejte ZSK svého externího poskytovatele (poskytovatelů) do Cloudflare vytvořením záznamu DNSKEY ve své zóně.
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dns_records" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"type": "DNSKEY",
"name": "<ZONE_NAME>",
"data": {
"flags": 256,
"protocol": 3,
"algorithm": 13,
"public_key": "<PUBLIC_KEY>"
},
"ttl": 3600
}'- Přidejte nameservery svého externího poskytovatele (poskytovatelů) jako záznamy NS na apexu zóny.
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dns_records" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"type": "NS",
"name": "<ZONE_NAME>",
"content": "<NS_DOMAIN>",
"ttl": 86400
}'- Povolte používání nameserverů, které jste přidali v předchozím kroku, pomocí níže uvedeného požadavku API.
Požadovaná oprávnění API tokenu
Alespoň jeden z následujících oprávnění tokenu je povinné:Zone DNS Settings WriteDNS Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dns_settings" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"multi_provider": true
}'Cloudflare jako sekundární server
Pokud používáte Cloudflare jako sekundárního poskytovatele DNS, postupujte takto:
-
V dashboardu Cloudflare přejděte na Nastavení DNS stránce.
Přejděte na Nastavení ↗ -
Pro DNSSEC se sekundárním DNS vybrat Live signing.
- Zároveň povolte Multi-signer DNSSEC.
- Přidejte klíč(e) pro podepisování zóny (ZSK) svého externího poskytovatele (poskytovatelů) do záznamu DNSKEY u svého primárního poskytovatele DNS. Tento záznam by se měl úspěšně přenést do Cloudflare.
- Přidejte nameservery svého externího poskytovatele (poskytovatelů) jako záznamy NS na apexu zóny u svého primárního poskytovatele DNS. Tyto záznamy by se měly úspěšně přenést do Cloudflare.
- Použijte Koncový bod Edit DNSSEC Status a povolte DNSSEC a aktivujte multi-signer DNSSEC pro svou zónu. Nastavte
statusnaactiveadnssec_multi_signernatrue, jak ukazuje následující příklad.
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dnssec" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"status": "active",
"dnssec_multi_signer": true
}'-
Přidejte ZSK svého externího poskytovatele (poskytovatelů) do záznamu DNSKEY u svého primárního poskytovatele DNS. Tento záznam by se měl úspěšně přenést do Cloudflare.
-
Přidejte nameservery svého externího poskytovatele (poskytovatelů) jako záznamy NS na apexu zóny u svého primárního poskytovatele DNS. Tyto záznamy by se měly úspěšně přenést do Cloudflare.
2. Nastavení externího poskytovatele
- Klíč ZSK Cloudflare získejte pomocí API nebo dotazem na jeden z přiřazených nameserverů Cloudflare.
Příklad API:
curl "https://api.cloudflare.com/client/v4/zones/{zone_id}/dnssec/zsk" \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>"Příklad dotazu z příkazové řádky:
$ dig <ZONE_NAME> dnskey @<CLOUDFLARE_NAMESERVER> +noall +answer | grep 256- Přidejte ZSK Cloudflare, který jste získali v předchozím kroku, do sady záznamů DNSKEY u svého externího poskytovatele (poskytovatelů).
- Přidejte nameservery Cloudflare do sady záznamů NS u svého externího poskytovatele (poskytovatelů).
3. Nastavení registrátora
-
Přidejte u svého registrátora záznamy DS, jeden pro každého poskytovatele. Svůj záznam DS Cloudflare najdete na Nastavení DNS ↗ stránce v části Záznam DS.
-
Aktualizujte nastavení nameserverů u svého registrátora tak, aby zahrnovalo nameservery všech poskytovatelů, které budete používat pro nastavení multi-signer DNSSEC.