← Cloudflare DNS / dns
DNSSEC
Расширения безопасности DNS (DNSSEC) добавляют DNS дополнительный уровень аутентификации и не позволяют направлять запросы на поддельный домен.
Дополнительные сведения о DNSSEC см. на Cloudflare Learning Center ↗.
Отключить DNSSEC
Если вы подключаете к Cloudflare уже существующий домен, убедитесь, что DNSSEC отключено у вашего регистратора (там, где вы приобрели доменное имя). Иначе при смене серверов имён домен будет испытывать ошибки подключения.
Инструкции по DNSSEC для конкретного провайдера
Это не исчерпывающий список, но следующие ссылки могут быть полезны:
Почему нужно отключить DNSSEC
Если у вашего домена есть DNSSEC включён ↗, ваш DNS-провайдер подписывает все ваши DNS-записи цифровой подписью. Это не позволяет никому другому создавать поддельные DNS-записи от вашего имени и перенаправлять трафик, предназначенный для вашего домена.
Единый набор подписанных записей при этом также не позволяет Cloudflare выпускать новые записи DNS от вашего имени (а это часть работы Cloudflare в качестве авторитетных серверов имён). Поэтому если вы смените серверы имён, не отключив DNSSEC, он не даст записям DNS Cloudflare корректно разрешаться.
Включить DNSSEC
При включении DNSSEC Cloudflare подписывает вашу зону, публикует открытые ключи подписи и создаёт DS запись.
1. Активируйте DNSSEC в Cloudflare
-
На панели управления Cloudflare перейдите к разделу Настройки DNS страницу.
Перейдите в Настройки ↗ -
Для DNSSEC, нажмите Включить DNSSEC.
-
В диалоговом окне вам доступны несколько значений, необходимых для создания DS запись у вашего регистратора. После закрытия диалогового окна получить доступ к этой информации можно, нажав Запись DS на DNSSEC карточка.
2. Добавьте запись DS у своего регистратора
Добавьте DS запись вашему регистратору. Если алгоритм 13 (предпочитаемый Cloudflare выбор шифра) отсутствует в списке у вашего регистратора, он может называться иначе, например ECDSA Curve P-256 with SHA-256.
Инструкции по DNSSEC для конкретного провайдера
Это не исчерпывающий список, но следующие ссылки могут быть полезны:
Другие варианты настройки DNSSEC
Если вы используете Cloudflare в качестве провайдера Secondary DNS и хотите настроить DNSSEC для вторичной зоны (или зон), у вас есть три варианта в зависимости от вашей конфигурации.
Если вы хотите настроить DNSSEC для зоны поддомена, обратитесь к DNSSEC для поддоменов.
Миграция в Cloudflare с активным DNSSEC
Если ваш текущий DNS-провайдер поддерживает добавление внешних записей DNSKEY, вы можете использовать активная миграция способ миграции DNSSEC без простоя с использованием multi-signer DNSSEC.
Если ваш текущий провайдер этого не поддерживает, используйте следующий подход. Он предполагает короткий промежуток времени без защиты DNSSEC.
- Удалите запись DS у своего регистратора.
- Дождитесь полного истечения TTL DS-записи в родительской зоне.
- Проверьте с помощью
dig DS example.comобычно 24-48 часов для большинства TLD.
- Проверьте с помощью
- Измените серверы имён вашего домена на серверы Cloudflare.
- Дождитесь истечения TTL предыдущей записи NS (обычно час или меньше).
- Включение DNSSEC в Cloudflare и добавьте новую DS-запись у своего регистратора.
Откатить DNSSEC
Если вам нужно отключить DNSSEC после его включения:
- Удалите запись DS у своего регистратора (или отключите DNSSEC, если используете Cloudflare Registrar).
- Не отключайте подпись зоны в Cloudflare, пока TTL записи DS полностью не истечет в родительской зоне.
- Окно отката зависит от TTL записи DS, который различается в зависимости от TLD.
Ограничения
Если ваш регистратор не поддерживает DNSSEC с предпочитаемым Cloudflare алгоритмом шифрования (Algorithm 13), у вас есть несколько вариантов:
- Обратитесь к своему регистратору и запросите DNSSEC с современным шифрованием.
- Перенесите домен к другому регистратору, который поддерживает DNSSEC с алгоритмом 13
- Подайте заявку жалоба в ICANN ↗, сославшись на несоответствие вашего регистратора требованиям.
Если домен верхнего уровня не поддерживает DNSSEC с Algorithm 13 (также известным как ECDSA Curve P-256 with SHA-256), обратитесь к этому домену верхнего уровня ↗.