← Cloudflare DNS / dns / zone-setups / zone-transfers / cloudflare-as-secondary
Možnosti DNSSEC
Rozšíření zabezpečení DNS (DNSSEC) ↗ zvyšují zabezpečení tím, že k DNS záznamům přidávají kryptografické podpisy. Pokud používáte více poskytovatelů a Cloudflare je sekundární, máte několik možností, jak povolit DNSSEC pro záznamy obsluhované Cloudflare.
- Multi-signer DNSSEC: Cloudflare i váš primární poskytovatel DNS znají navzájem své podpisové klíče a každý provádí vlastní živé podepisování DNS záznamů v souladu s RFC 8901 ↗.
- Live signing: Pokud vaše doména není delegována na nameservery primárního poskytovatele a jediné nameservery, které autoritativně odpovídají na DNS dotazy, jsou sekundární nameservery Cloudflare (nastavení skrytého primárního serveru), můžete zvolit tuto možnost a nechat Cloudflare provádět živé podepisování vašich DNS záznamů.
- Předem podepsané: Váš primární poskytovatel DNS podepisuje záznamy a odesílá podpisy navenek. Cloudflare pak tyto záznamy a podpisy pouze předává beze změny, aniž by je sám podepisoval. Ve výchozím nastavení Cloudflare používá Záznamy NSEC ↗ a nikoli NSEC3, více informací najdete v Podpora NSEC3 v případě potřeby. Pre-signed DNSSEC navíc nepodporuje Přepsání sekundárního DNS ani Load Balancing.
Nastavení DNSSEC s více podepisovateli
Viz Nastavení DNSSEC s více podepisovateli a postupujte podle pokynů, s ohledem na poznámku o Cloudflare jako Secondary.
Nastavení DNSSEC s průběžným podepisováním
Pokud jako jediné nameservery, které autoritativně odpovídají na DNS dotazy, používáte sekundární nameservery Cloudflare (nastavení hidden primary), můžete povolit živé podepisování DNSSEC, aby záznamy vaší zóny podepisoval Cloudflare.
V tomto nastavení není nutné mít DNSSEC u primárního poskytovatele DNS povolený.
-
V dashboardu Cloudflare přejděte na Nastavení DNS stránce.
Přejděte na Nastavení ↗ -
V části DNSSEC se sekundárním DNS vybrat Live signing. Poté získáte přístup k několika hodnotám potřebným k vytvoření DS záznam u vašeho registrátora.
-
Přidejte DS záznam vašemu registrátorovi. Pokud registrátor neuvádí algoritmus 13, preferovanou volbu šifry Cloudflare, může být uveden také jako ECDSA Curve P-256 with SHA-256.
Pokyny k DNSSEC podle poskytovatele
Nejde o vyčerpávající seznam, ale následující odkazy vám mohou pomoct:
- Použijte Koncový bod Edit DNSSEC Status a nastavte
statuszactivepro vaši zónu.
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dnssec" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"status": "active"
}'-
Použijte Koncový bod s podrobnostmi DNSSEC a získejte potřebné hodnoty k vytvoření DS záznam u vašeho registrátora.
-
Přidejte DS záznam vašemu registrátorovi. Pokud registrátor neuvádí algoritmus 13, preferovanou volbu šifry Cloudflare, může být uveden také jako ECDSA Curve P-256 with SHA-256.
Pokyny k DNSSEC podle poskytovatele
Nejde o vyčerpávající seznam, ale následující odkazy vám mohou pomoct:
Nastavení předem podepsaného DNSSEC
Předpoklady
- Vaše sekundární zóna v Cloudflare už existuje a přenosy zóny od vašeho primárního poskytovatele DNS fungují správně.
- Zvážili jste, zda váš primární poskytovatel DNS používá NSEC nebo NSEC3, a povolili jste Podpora NSEC3 v případě potřeby.
- Váš primární poskytovatel DNS odesílá záznamy související s DNSSEC, jako jsou RRSIG, DNSKEY a NSEC.
Kroky
- Povolte DNSSEC u svého primárního poskytovatele DNS.
- Povolte DNSSEC pro svou zónu v Cloudflare, a to buď přes Dashboard, nebo přes API.
-
V dashboardu Cloudflare přejděte na Nastavení DNS stránce.
Přejděte na Nastavení ↗ -
V části DNSSEC se sekundárním DNS vybrat Předem podepsané.
Použijte Koncový bod Edit DNSSEC Status a nastavte dnssec_presigned hodnotu na true.
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dnssec" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"dnssec_presigned": true
}'-
Ujistěte se, že jste u svého registrátora přidali nameservery Cloudflare. Své nameservery Cloudflare najdete na dashboardu v sekci DNS záznamy ↗ stránce.
-
Ujistěte se, že máte u registrátora přidaný záznam DS. Záznam DS získáte od svého primárního poskytovatele DNS (podepisovatele zóny) a slouží k tomu, aby DNS resolverům signalizoval, že má vaše zóna zapnutý DNSSEC.