← Cloudflare DNS / dns / zone-setups / zone-transfers / cloudflare-as-primary
Nastavení DNSSEC s Cloudflare jako primárním serverem
S odchozí přenosy zóny, ponecháte Cloudflare jako svého primárního poskytovatele DNS a použijete jednoho nebo více sekundárních poskytovatelů pro vyšší dostupnost a odolnost proti chybám.
Pokud chcete používat DNSSEC u odchozích přenosů zóny, měli byste nakonfigurovat multi-signer DNSSEC. Po nastavení Cloudflare jako primární server, povolte DNSSEC podle následujících kroků.
Než začnete
Vezměte na vědomí:
- Tento proces vyžaduje, aby i vaši další poskytovatelé DNS podporovali multi-signer DNSSEC.
- Několik kroků sice lze provést přes dashboard, celý proces ale v současnosti lze dokončit pouze pomocí API.
- Povolení DNSSEC a Multi-signer DNSSEC v Nastavení DNS ↗ nahrazuje pouze první krok níže. Zbytek tohoto návodu musíte pro dokončení nastavení stále dodržet.
Kroky
- Použijte Koncový bod Edit DNSSEC Status a povolte DNSSEC a aktivujte multi-signer DNSSEC pro svou zónu. Provedete to nastavením
status na active a dnssec_multi_signer na true, jak ukazuje následující příklad.
Požadovaná oprávnění API tokenu
Alespoň jeden z následujících oprávnění tokenu je povinné:Úprava stavu DNSSEC
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dnssec" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"status": "active",
"dnssec_multi_signer": true
}'
- Přidejte ZSK svého externího poskytovatele (poskytovatelů) do Cloudflare vytvořením záznamu DNSKEY ve své zóně.
curl 'https://api.cloudflare.com/client/v4/zones/{zone_id}/dns_records' \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>" \
--header "Content-Type: application/json" \
--data '{
"type": "DNSKEY",
"name": "<ZONE_NAME>",
"data": {
"flags": 256,
"protocol": 3,
"algorithm": 13,
"public_key": "<PUBLIC_KEY>"
},
"ttl": 3600
}'
-
Jakmile je záznam DNSKEY přenesen z Cloudflare k vašemu sekundárnímu poskytovateli, získejte ZSK Cloudflare a ručně jej přidejte do záznamu DNSKEY.
ZSK se v současnosti automaticky nepřenáší směrem ven. Můžete jej získat pomocí API nebo dotazem na jeden z přiřazených nameserverů Cloudflare.
Příklad API:
curl 'https://api.cloudflare.com/client/v4/zones/{zone_id}/dnssec/zsk' \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>"
Příklad dotazu z příkazové řádky:
$ dig <ZONE_NAME> dnskey @<CLOUDFLARE_NAMESERVER> +noall +answer | grep 256
- Přidejte u svého registrátora záznamy DS, jeden pro každého poskytovatele. Svůj záznam DS Cloudflare najdete na Nastavení DNS ↗ stránce v části Záznam DS.
Nastavení nameserverů u vašeho registrátora by mělo obsahovat nameservery všech poskytovatelů, které budete používat pro nastavení multi-signer DNSSEC.