← Cloudflare DNS / dns / zone-setups / troubleshooting
Zóna uvízlá ve stavu Pending Nameserver Update
Zóna zůstává ve stavu Čekající aktualizace nameserverů když Cloudflare nemůže potvrdit, že vaše doména je delegována na nameservery Cloudflare, které jí byly přiřazeny.
Nejčastějšími důvody jsou, že se změna nameserverů u registrátora ještě plně nepropsala, že doména nepoužívá přesně přiřazené nameservery, nebo že delegaci blokují zastaralé DNSSEC záznamy u registrátora.
Zbytek této stránky postupně popisuje, co zkontrolovat, a ukazuje, jak každou položku ověřit nezávisle na ovládacím panelu registrátora.
Podrobnosti o tom, jak se vyhodnocuje stav zóny, najdete v Stav zóny.
1. Potvrzení přiřazených nameserverů Cloudflare
V dashboardu Cloudflare otevřete doménu a přejděte do Přehled stránce. Zkopírujte celý seznam nameserverů, které Cloudflare této zóně přiřadil. Počet nameserverů a formát jejich názvu hostitele závisí na vašem nastavení:
| Nastavení | Počet nameserverů | Formát názvu nameserveru |
|---|---|---|
| Standardní plné nastavení | 2 | <proper_name>.ns.cloudflare.com |
| Foundation DNS hodnotou pokročilé jmenné servery | 3 | Jeden nameserver v každé z <color>.foundationdns.com, <color>.foundationdns.net, a <color>.foundationdns.org , všechny tři je nutné nastavit u registrátora. |
| Cloudflare jako sekundární DNS | 2 | <proper_name>.secondary.cloudflare.com |
| Vlastní nameservery | Liší se | Vlastní značkové názvy |
Ať už platí jakýkoli formát, přesné hodnoty zobrazené na vašem dashboardu jsou ty, které musí nadřazená zóna publikovat. Nepředpokládejte, že přiřazení je stejné jako to, které jste dříve použili u jiné domény nebo v jiném účtu. Podrobnosti najdete v Přiřazení nameserverů.
2. Kontrola toho, co nadřazená zóna skutečně publikuje
Ovládací panel registrátora zobrazuje, co jste dotázáno registrátorovi ke zveřejnění. Nezobrazuje, co nadřazená zóna (TLD) skutečně vrací internetu. Tyto hodnoty se mohou lišit, pokud změna nebyla uložena, ještě se nerozšířila, byla použita u jiné domény nebo byla provedena v jiném účtu registrátora.
K přímému dotazování nadřazené zóny použijte jednu z následujících metod.
Možnost A - dig +trace
dig +trace sleduje delegování od kořenové zóny dolů. Přidáním +noall +authority +nodnssec zkrátí výstup jen na část s delegací z každé úrovně, což je to, co vás zajímá při kontrole, kam nadřazená zóna směruje vaši doménu. V terminálu spusťte:
dig +trace example.com NS +noall +authority +nodnssec+tracesleduje delegaci krok za krokem, od kořenových nameserverů až po vaši doménu, místo dotazování jediného rekurzivního resolveru.+noall +authorityskryje vše kromě AUTHORITY sekci vrácené při každém kroku (hop), kde každá nadřazená zóna uvádí jmenné servery, na které deleguje. Poslední zobrazený krok před vaší doménou je nadřazená zóna (com.,co.uk., atd.) a jeho sekce authority je ta, která skutečně deleguje vaši zónu.+nodnssecskryje záznamy související s DNSSEC (RRSIG,NSEC,NSEC3, a DNSKEY), aby byl výstup snáz čitelný.
Poslední neprázdná část výstupu by měla vracet pouze nameservery Cloudflare přiřazené vaší zóně (nebo, pokud používáte multi-provider DNS, měly by je zahrnovat vedle nameserverů vašeho jiného poskytovatele).
Možnost B - nslookup
Pokud používáte Windows nebo dáváte přednost nslookup, dotažte se na NS záznamy pro vaši doménu. Přidejte -debug příznak, abyste viděli celou odpověď včetně sekce authority. V terminálu spusťte:
nslookup -type=ns -debug example.comStandardně nslookup dotazuje resolver nastavený ve vašem systému, který může vrátit odpověď z mezipaměti. Pro definitivní ověření vůči nadřazené zóně (obdoba dig +trace), dotažte se přímo na nameserver TLD tak, že ho přidáte jako poslední argument. Pro .com doména, vypadá to takto:
nslookup -type=ns -debug example.com a.gtld-servers.netU ostatních TLD najdete informace v Databáze kořenové zóny IANA ↗ a vyhledejte autoritativní nameservery pro vaši doménu nejvyšší úrovně.
Pokud výstup zobrazuje jiné nameservery, než jaké jsou přiřazené vaší zóně v Cloudflare, delegace zatím není správná.
Možnost C - vyhledávání na webu
Pokud nemáte dig nebo nslookup lokálně, použijte veřejný nástroj pro vyhledávání:
- digwebinterface.com ↗ - povolte Trasování možnost sledovat delegaci od kořenové zóny dolů, což je ekvivalent
dig +trace. - whatsmydns.net ↗ - užitečné pro zobrazení
NSzáznam, jak jej vidí resolvery ve více regionech.
Dotažte se na NS záznam pro vaši doménu. Výsledek se musí shodovat s nameservery přiřazenými ve vašem Cloudflare dashboardu.
Co dělat podle výsledku
Podle výsledku vyhledávání určete další krok pomocí následující tabulky:
| Výsledek na nadřazené zóně | Co to znamená a co dělat |
|---|---|
| Přesně ty nameservery Cloudflare, které jsou přiřazené této zóně. | Delegování je správné. Pokud dashboard stále zobrazuje stav Pending, počkejte na další kontrolu aktivace ze strany Cloudflare nebo aktivujte ho přes API. Poté pokračujte krokem 4 a zkontrolujte DNSSEC. |
| Nameservery Cloudflare, ale jiné názvy, než jaké byly přiřazeny. | Doména je pravděpodobně přidána v jiném účtu Cloudflare, nebo jste u registrátora nastavili nameservery, které jste dříve používali. U registrátora nastavte přesně hodnoty zobrazené na stránce Overview této zóny. U pokročilých nameserverů Foundation DNS musí být nastaveny všechny tři hodnoty. |
| Nameservery od jiného poskytovatele. | Registrátor vaši změnu ještě nezveřejnil. Pokračujte krokem 3. |
| Nebyly vráceny žádné nameservery. | Doména ještě není delegována. Pokud jste ji právě zaregistrovali, počkejte, až se nadřazená TLD propaguje (až 24 hodin), a pak test opakujte. |
| Nameservery Cloudflare a jiného poskytovatele společně. | Platí pouze v případě, že vaše nastavení používá multi-provider DNS. Jinak odstraňte u registrátora záznamy, které nepatří Cloudflare. |
3. Ověření, že změna byla skutečně uložena u registrátora
Pokud nadřazená zóna nevrací správné nameservery Cloudflare, registrátor vaši změnu ještě nezveřejnil. Časté případy:
- Změna nameserverů byla zadána v rozhraní registrátora, ale nebyla uložena ani odeslána.
- Změna byla provedena u jiné domény, u subdomény nebo v jiném účtu registrátora.
- Doména se nachází pod Přenos, Zámek registrátora, nebo Výkupní lhůta stavu, který brání změnám nameserverů. Nejprve dokončete nebo zrušte čekající stav.
- Registrátor vyžaduje další krok potvrzení (potvrzení e-mailem, schválení administrátorem, dvoufaktorová výzva).
- Registrátor zveřejňuje změny se zpožděním. Zeptejte se podpory registrátora na očekávané časové okno propagace.
- Vaše doména je u resellera a nastavení jmenných serverů je nutné změnit o úroveň výš. Přečtěte si Aktualizujte nameservery u svého registrátora.
Po opravě změny u registrátora spusťte kontrolu znovu od kroku 2.
4. Zkontrolujte zastaralé záznamy DNSSEC DS
Pokud krok 2 ukazuje správné nameservery Cloudflare u nadřazené zóny, ale zóna je stále ve stavu Pending, zkontrolujte, zda není stále povolený DNSSEC od předchozího poskytovatele DNS.
Záznamy DS se nacházejí u registrátora, ne u poskytovatele DNS. Při přechodu k jinému poskytovateli DNS je proto nutné je odstranit nebo aktualizovat. Pokud to neuděláte, řetězec důvěry DNSSEC se přeruší a resolvery budou pro vaši doménu vracet SERVFAIL.
Jak zkontrolovat záznamy DS:
dig DS example.comPokud se vrátí záznamy DS a DNSSEC jste v Cloudflare záměrně nenastavili, jde o zastaralé záznamy od předchozího poskytovatele, které budou bránit aktivaci.
Pro jejich odebrání:
- Přihlaste se do ovládacího panelu svého registrátora.
- Najděte nastavení DNSSEC (často v části Pokročilé DNS nebo Security).
- Odstraňte všechny existující záznamy DS.
- Počkejte až 24 hodin, než se odstranění projeví ve všech mezipamětech DNS.
Jakmile jsou zastaralé záznamy DS odstraněny a vyprší z mezipaměti, vaše zóna Cloudflare se aktivuje automaticky. Poté můžete povolení DNSSEC v Cloudflare pokud chcete.
Další informace o konfiguraci DNSSEC najdete v Konfigurace DNSSEC a Řešení problémů s DNSSEC.
5. Pokud je zóna stále ve stavu Pending
Pokud kroky 1 až 4 vyšly v pořádku a nadřazená zóna vrací správné nameservery Cloudflare, počkejte na další aktivační kontrolu Cloudflare. Kontroly probíhají v postupně se prodlužujících intervalech.
Dřívější kontrolu můžete vyžádat od Přehled stránce nebo prostřednictvím aktivací přes API. Tento koncový bod má omezenou rychlost požadavků a pokud jste kontrolu vyžádali nedávno, může vrátit chybu. Úspěšný požadavek zónu neaktivuje okamžitě: zařadí ji do prioritní fronty a aktivace pak může trvat od několika minut až po několik hodin, v závislosti na tom, kdy se opakovaná kontrola spustí a zda se do té doby projevila změna nameserverů u vašeho registrátora.
Pokud nadřazená zóna odpovídá, záznamy DS jsou v pořádku a zóna se po několika opakovaných kontrolách stále neaktivuje, kontaktujte Cloudflare Support a zahrňte:
- Název vaší domény.
- Nameservery Cloudflare přidělené v dashboardu.
- Výstup
dig +trace <YOUR_DOMAIN> NS. - Výstup
dig DS <YOUR_DOMAIN>. - Registrátor, kterého používáte.