INTEGRITY Dokumentace

Možnosti DNSSEC

Rozšíření zabezpečení DNS (DNSSEC) zvyšují zabezpečení tím, že k DNS záznamům přidávají kryptografické podpisy. Pokud používáte více poskytovatelů a Cloudflare je sekundární, máte několik možností, jak povolit DNSSEC pro záznamy obsluhované Cloudflare.


Nastavení DNSSEC s více podepisovateli

Viz Nastavení DNSSEC s více podepisovateli a postupujte podle pokynů, s ohledem na poznámku o Cloudflare jako Secondary.


Nastavení DNSSEC s průběžným podepisováním

Pokud jako jediné nameservery, které autoritativně odpovídají na DNS dotazy, používáte sekundární nameservery Cloudflare (nastavení hidden primary), můžete povolit živé podepisování DNSSEC, aby záznamy vaší zóny podepisoval Cloudflare.

V tomto nastavení není nutné mít DNSSEC u primárního poskytovatele DNS povolený.

  1. V dashboardu Cloudflare přejděte na Nastavení DNS stránce.

    Přejděte na Nastavení ↗
  2. V části DNSSEC se sekundárním DNS vybrat Live signing. Poté získáte přístup k několika hodnotám potřebným k vytvoření DS záznam u vašeho registrátora.

  3. Přidejte DS záznam vašemu registrátorovi. Pokud registrátor neuvádí algoritmus 13, preferovanou volbu šifry Cloudflare, může být uveden také jako ECDSA Curve P-256 with SHA-256.

    Pokyny k DNSSEC podle poskytovatele

    Nejde o vyčerpávající seznam, ale následující odkazy vám mohou pomoct:

  1. Použijte Koncový bod Edit DNSSEC Status a nastavte status z active pro vaši zónu.

Požadovaná oprávnění API tokenu

Alespoň jeden z následujících oprávnění tokenu je povinné:
  • DNS Write
Úprava stavu DNSSEC
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dnssec" \
	--request PATCH \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"status": "active"
	}'
  1. Použijte Koncový bod s podrobnostmi DNSSEC a získejte potřebné hodnoty k vytvoření DS záznam u vašeho registrátora.

  2. Přidejte DS záznam vašemu registrátorovi. Pokud registrátor neuvádí algoritmus 13, preferovanou volbu šifry Cloudflare, může být uveden také jako ECDSA Curve P-256 with SHA-256.

    Pokyny k DNSSEC podle poskytovatele

    Nejde o vyčerpávající seznam, ale následující odkazy vám mohou pomoct:


Nastavení předem podepsaného DNSSEC

Předpoklady

Kroky

  1. Povolte DNSSEC u svého primárního poskytovatele DNS.
  2. Povolte DNSSEC pro svou zónu v Cloudflare, a to buď přes Dashboard, nebo přes API.
  1. V dashboardu Cloudflare přejděte na Nastavení DNS stránce.

    Přejděte na Nastavení ↗
  2. V části DNSSEC se sekundárním DNS vybrat Předem podepsané.

Použijte Koncový bod Edit DNSSEC Status a nastavte dnssec_presigned hodnotu na true.

Požadovaná oprávnění API tokenu

Alespoň jeden z následujících oprávnění tokenu je povinné:
  • DNS Write
Úprava stavu DNSSEC
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dnssec" \
	--request PATCH \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"dnssec_presigned": true
	}'
  1. Ujistěte se, že jste u svého registrátora přidali nameservery Cloudflare. Své nameservery Cloudflare najdete na dashboardu v sekci DNS záznamy stránce.

  2. Ujistěte se, že máte u registrátora přidaný záznam DS. Záznam DS získáte od svého primárního poskytovatele DNS (podepisovatele zóny) a slouží k tomu, aby DNS resolverům signalizoval, že má vaše zóna zapnutý DNSSEC.