INTEGRITY Документация

Проверка и ключи

В разделах ниже приведён обзор некоторых технических концепций и их применения в Cloudflare DNSSEC. Более подробную информацию о DNSSEC см. в Как работает DNSSEC.

Цепочка доверия

Проверка DNSSEC строится на цепочке доверия от корневых DNS-серверов до вашей зоны:

  1. Резолвер отправляет запрос вашему родительскому реестру (например, .com) для вашей записи DS.
  2. DS-запись содержит хеш вашего ключа подписи ключей (KSK).
  3. Резолвер ожидает, что все Zone Signing Key (ZSK) подписаны именно этим KSK.
  4. Если Cloudflare использует другой KSK, проверка завершается ошибкой, когда резолверы обращаются к серверам имён Cloudflare.

Именно поэтому при переходе на Cloudflare нельзя просто оставить существующую запись DS без изменений. Криптографическая цепочка доверия требует одного из следующих условий:


Автоматическое обновление DS-записей

При включении DNSSEC Cloudflare автоматически публикует CDS (Child Delegation Signer) и CDNSKEY (Child DNSKEY) записи в вашей зоне. Эти записи автоматизируют управление цепочкой доверия между вашим доменом и реестром домена верхнего уровня.

Запись Назначение Содержание
CDS Инструкция верхнего уровня Хешированная версия открытого ключа (те же данные, что и в записи DS)
CDNSKEY Инструкция по публичному ключу Полный публичный Key Signing Key (KSK) для того, чтобы родительская зона могла сформировать собственную DS-запись

Регистраторы, которые поддерживают RFC 8078 периодически сканируют ваш домен на наличие этих записей и автоматически обновляют запись DS на уровне реестра. Это избавляет от необходимости вручную управлять записью DS и обеспечивает бесперебойную смену ключей.


Флаги DNSKEY