INTEGRITY Dokumentace

Ověřování a klíče

Přehled některých technických pojmů a jejich uplatnění u Cloudflare DNSSEC najdete v sekcích níže. Obecnější informace o DNSSEC najdete v Jak funguje DNSSEC.

Řetězec důvěry

Validace DNSSEC probíhá podél řetězce důvěry od kořenových serverů DNS až po vaši zónu:

  1. Resolver se dotazuje vašeho nadřazeného registru (například .com) pro váš záznam DS.
  2. Záznam DS obsahuje hash vašeho klíče pro podepisování klíčů (KSK).
  3. Resolver očekává, že všechny Zone Signing Keys (ZSK) budou podepsané právě tímto KSK.
  4. Pokud Cloudflare používá jiný KSK, selže ověření, když se resolvery dotazují nameserverů Cloudflare.

Proto při migraci na Cloudflare nemůžete jednoduše ponechat svůj stávající záznam DS. Kryptografický řetězec důvěry vyžaduje jednu z těchto možností:


Automatické aktualizace DS záznamu

Když povolíte DNSSEC, Cloudflare automaticky publikuje CDS (Child Delegation Signer) a CDNSKEY (Child DNSKEY) záznamy ve vaší zóně. Tyto záznamy automatizují správu řetězce důvěry mezi vaší doménou a registrem domény nejvyšší úrovně.

Záznam Účel Obsah
CDS Obecný postup Hašovaná verze veřejného klíče (stejná data jako v záznamu DS)
CDNSKEY Pokyny k veřejnému klíči Úplný veřejný Key Signing Key (KSK) pro nadřazenou zónu, aby si mohla vygenerovat vlastní DS záznam

Registrátoři, kteří podporují RFC 8078 pravidelně prohledává vaši doménu kvůli těmto záznamům a automaticky aktualizuje záznam DS na úrovni registru. Díky tomu odpadá ruční správa záznamů DS a je zajištěna bezproblémová rotace klíčů.


Příznaky DNSKEY