INTEGRITY Dokumentace

Nastavení DNSSEC s Cloudflare jako primárním serverem

S odchozí přenosy zóny, ponecháte Cloudflare jako svého primárního poskytovatele DNS a použijete jednoho nebo více sekundárních poskytovatelů pro vyšší dostupnost a odolnost proti chybám.

Pokud chcete používat DNSSEC u odchozích přenosů zóny, měli byste nakonfigurovat multi-signer DNSSEC. Po nastavení Cloudflare jako primární server, povolte DNSSEC podle následujících kroků.

Než začnete

Vezměte na vědomí:

Kroky

  1. Použijte Koncový bod Edit DNSSEC Status a povolte DNSSEC a aktivujte multi-signer DNSSEC pro svou zónu. Provedete to nastavením status na active a dnssec_multi_signer na true, jak ukazuje následující příklad.

Požadovaná oprávnění API tokenu

Alespoň jeden z následujících oprávnění tokenu je povinné:
Úprava stavu DNSSEC
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dnssec" \
	--request PATCH \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"status": "active",
		"dnssec_multi_signer": true
	}'
  1. Přidejte ZSK svého externího poskytovatele (poskytovatelů) do Cloudflare vytvořením záznamu DNSKEY ve své zóně.
curl 'https://api.cloudflare.com/client/v4/zones/{zone_id}/dns_records' \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>" \
--header "Content-Type: application/json" \
--data '{
  "type": "DNSKEY",
  "name": "<ZONE_NAME>",
  "data": {
    "flags": 256,
    "protocol": 3,
    "algorithm": 13,
    "public_key": "<PUBLIC_KEY>"
  },
  "ttl": 3600
}'
  1. Jakmile je záznam DNSKEY přenesen z Cloudflare k vašemu sekundárnímu poskytovateli, získejte ZSK Cloudflare a ručně jej přidejte do záznamu DNSKEY.

    ZSK se v současnosti automaticky nepřenáší směrem ven. Můžete jej získat pomocí API nebo dotazem na jeden z přiřazených nameserverů Cloudflare.

Příklad API:

curl 'https://api.cloudflare.com/client/v4/zones/{zone_id}/dnssec/zsk' \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>"

Příklad dotazu z příkazové řádky:

$ dig <ZONE_NAME> dnskey @<CLOUDFLARE_NAMESERVER> +noall +answer | grep 256
  1. Přidejte u svého registrátora záznamy DS, jeden pro každého poskytovatele. Svůj záznam DS Cloudflare najdete na Nastavení DNS stránce v části Záznam DS.

Nastavení nameserverů u vašeho registrátora by mělo obsahovat nameservery všech poskytovatelů, které budete používat pro nastavení multi-signer DNSSEC.