← Cloudflare DNS / dns / dnssec
Ověřování a klíče
Přehled některých technických pojmů a jejich uplatnění u Cloudflare DNSSEC najdete v sekcích níže. Obecnější informace o DNSSEC najdete v Jak funguje DNSSEC ↗.
Řetězec důvěry
Validace DNSSEC probíhá podél řetězce důvěry od kořenových serverů DNS až po vaši zónu:
- Resolver se dotazuje vašeho nadřazeného registru (například
.com) pro váš záznam DS. - Záznam DS obsahuje hash vašeho klíče pro podepisování klíčů (KSK).
- Resolver očekává, že všechny Zone Signing Keys (ZSK) budou podepsané právě tímto KSK.
- Pokud Cloudflare používá jiný KSK, selže ověření, když se resolvery dotazují nameserverů Cloudflare.
Proto při migraci na Cloudflare nemůžete jednoduše ponechat svůj stávající záznam DS. Kryptografický řetězec důvěry vyžaduje jednu z těchto možností:
- Zakázání DNSSEC před migrací a jeho opětovné zapnutí na Cloudflare
- Pomocí multi-signer DNSSEC přístup ke koordinaci klíčů mezi poskytovateli.
Automatické aktualizace DS záznamu
Když povolíte DNSSEC, Cloudflare automaticky publikuje CDS (Child Delegation Signer) a CDNSKEY (Child DNSKEY) záznamy ve vaší zóně. Tyto záznamy automatizují správu řetězce důvěry mezi vaší doménou a registrem domény nejvyšší úrovně.
| Záznam | Účel | Obsah |
|---|---|---|
| CDS | Obecný postup | Hašovaná verze veřejného klíče (stejná data jako v záznamu DS) |
| CDNSKEY | Pokyny k veřejnému klíči | Úplný veřejný Key Signing Key (KSK) pro nadřazenou zónu, aby si mohla vygenerovat vlastní DS záznam |
Registrátoři, kteří podporují RFC 8078 ↗ pravidelně prohledává vaši doménu kvůli těmto záznamům a automaticky aktualizuje záznam DS na úrovni registru. Díky tomu odpadá ruční správa záznamů DS a je zajištěna bezproblémová rotace klíčů.
Příznaky DNSKEY
- ZSK (klíče pro podepisování zóny): příznak
256 - KSK (klíče pro podepisování klíčů): příznak
257