← Cloudflare DNS / dns / dnssec
Поддержка NSEC3
Как описано в наш блог ↗, реализация отрицательных ответов с NSEC в Cloudflare защищена от zone walking (обхода зоны)1. Эта реализация, также называемая Compact Denial of Existence (RFC 9824 ↗), устраняет необходимость в NSEC3 и значительно эффективнее.
Если же вам необходимо использовать NSEC3 по требованиям соответствия, вы можете включить его, как описано ниже.
Включение NSEC3
Используйте эндпоинт «Edit DNSSEC Status», задав status к active и dnssec_use_nsec3 к true. Замените значения, начинающиеся с $ с идентификатором зоны (zone ID) и учётными данными для аутентификации. Подробнее об использовании Cloudflare API см. Основы.
Необходимые разрешения API-токена
Хотя бы одно из следующих права доступа токена требуется:DNS Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dnssec" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"dnssec_use_nsec3": true,
"status": "active"
}'Предварительно подписанный DNSSEC
Если вы используете Cloudflare в качестве вторичного (secondary) DNS-провайдера с предварительно подписанный DNSSEC, задав dnssec_use_nsec3 к true означает, что Cloudflare будет использовать записи NSEC3 в том виде, в котором они переданы от вашего основного DNS-провайдера.
В противном случае записи NSEC3 будут сформированы и подписаны только в момент запроса.
Проверка использования NSEC3
Чтобы убедиться, что используется NSEC3, рассмотрите следующие сценарии:
Несуществующее имя зоны
Команда, подобная следующей, вызовет подписанный отрицательный ответ с использованием NSEC3 для доказательства отсутствия записи. Ищите записи NSEC3 в разделе Authority Section ответа.
dig +dnssec doesnotexist.example.comНесуществующий тип записи при существующем имени
Если имя www существует, а тип TXT нет, пример ниже вызовет подписанный ответ NODATA с использованием NSEC3. Ищите записи NSEC3 в разделе Authority Section ответа.
dig +dnssec www.example.com TXTДоступность
NSEC3 доступен только для зон на тарифе Enterprise.
Сноски
-
Метод, при котором злоумышленник использует отрицательные ответы NSEC, чтобы получить все имена в заданной зоне. Это возможно, если такие отрицательные ответы содержат сведения о предыдущем и следующем именах в цепочке. ↩