← Cloudflare DNS / dns / dnssec
Проверка и ключи
В разделах ниже приведён обзор некоторых технических концепций и их применения в Cloudflare DNSSEC. Более подробную информацию о DNSSEC см. в Как работает DNSSEC ↗.
Цепочка доверия
Проверка DNSSEC строится на цепочке доверия от корневых DNS-серверов до вашей зоны:
- Резолвер отправляет запрос вашему родительскому реестру (например,
.com) для вашей записи DS. - DS-запись содержит хеш вашего ключа подписи ключей (KSK).
- Резолвер ожидает, что все Zone Signing Key (ZSK) подписаны именно этим KSK.
- Если Cloudflare использует другой KSK, проверка завершается ошибкой, когда резолверы обращаются к серверам имён Cloudflare.
Именно поэтому при переходе на Cloudflare нельзя просто оставить существующую запись DS без изменений. Криптографическая цепочка доверия требует одного из следующих условий:
- Отключение DNSSEC перед миграцией и повторно включить её в Cloudflare
- С помощью multi-signer DNSSEC подход для согласования ключей между провайдерами.
Автоматическое обновление DS-записей
При включении DNSSEC Cloudflare автоматически публикует CDS (Child Delegation Signer) и CDNSKEY (Child DNSKEY) записи в вашей зоне. Эти записи автоматизируют управление цепочкой доверия между вашим доменом и реестром домена верхнего уровня.
| Запись | Назначение | Содержание |
|---|---|---|
| CDS | Инструкция верхнего уровня | Хешированная версия открытого ключа (те же данные, что и в записи DS) |
| CDNSKEY | Инструкция по публичному ключу | Полный публичный Key Signing Key (KSK) для того, чтобы родительская зона могла сформировать собственную DS-запись |
Регистраторы, которые поддерживают RFC 8078 ↗ периодически сканируют ваш домен на наличие этих записей и автоматически обновляют запись DS на уровне реестра. Это избавляет от необходимости вручную управлять записью DS и обеспечивает бесперебойную смену ключей.
Флаги DNSKEY
- ZSKs (Zone Signing Keys): флаг
256 - KSKs (Key Signing Keys): флаг
257