INTEGRITY Документация

Поддержка NSEC3

Как описано в наш блог, реализация отрицательных ответов с NSEC в Cloudflare защищена от zone walking (обхода зоны)1. Эта реализация, также называемая Compact Denial of Existence (RFC 9824), устраняет необходимость в NSEC3 и значительно эффективнее.

Если же вам необходимо использовать NSEC3 по требованиям соответствия, вы можете включить его, как описано ниже.

Включение NSEC3

Используйте эндпоинт «Edit DNSSEC Status», задав status к active и dnssec_use_nsec3 к true. Замените значения, начинающиеся с $ с идентификатором зоны (zone ID) и учётными данными для аутентификации. Подробнее об использовании Cloudflare API см. Основы.

Необходимые разрешения API-токена

Хотя бы одно из следующих права доступа токена требуется:
Edit DNSSEC Status
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dnssec" \
	--request PATCH \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"dnssec_use_nsec3": true,
		"status": "active"
	}'

Предварительно подписанный DNSSEC

Если вы используете Cloudflare в качестве вторичного (secondary) DNS-провайдера с предварительно подписанный DNSSEC, задав dnssec_use_nsec3 к true означает, что Cloudflare будет использовать записи NSEC3 в том виде, в котором они переданы от вашего основного DNS-провайдера.

В противном случае записи NSEC3 будут сформированы и подписаны только в момент запроса.

Проверка использования NSEC3

Чтобы убедиться, что используется NSEC3, рассмотрите следующие сценарии:

Несуществующее имя зоны

Команда, подобная следующей, вызовет подписанный отрицательный ответ с использованием NSEC3 для доказательства отсутствия записи. Ищите записи NSEC3 в разделе Authority Section ответа.

dig +dnssec doesnotexist.example.com

Несуществующий тип записи при существующем имени

Если имя www существует, а тип TXT нет, пример ниже вызовет подписанный ответ NODATA с использованием NSEC3. Ищите записи NSEC3 в разделе Authority Section ответа.

dig +dnssec www.example.com TXT

Доступность

NSEC3 доступен только для зон на тарифе Enterprise.

Сноски

  1. Метод, при котором злоумышленник использует отрицательные ответы NSEC, чтобы получить все имена в заданной зоне. Это возможно, если такие отрицательные ответы содержат сведения о предыдущем и следующем именах в цепочке.