INTEGRITY Документация

Настройка основной зоны (Full setup)

Cloudflare DNS предлагает несколько разных варианты настройки. Основная настройка (также известная как полная) наиболее распространена и единственная доступна на тарифах Free и Pro. Подробнее см. Обзор. Дополнительную вводную информацию см. в Основные понятия.

Перед началом работы

Убедитесь, что вы:

1. Добавьте домен в Cloudflare

  1. Войдите в Панель управления Cloudflare.

    Перейдите в Домены ↗
  2. Выберите Подключение домена.

  3. Введите ваш корневой домен (например, example.com) и выберите, как вы хотите добавить свои DNS-записи.

  4. Выберите Продолжение и выберите тарифный план.

Необходимые разрешения API-токена

Хотя бы одно из следующих права доступа токена требуется:
  • Zone Zone Edit
  • Zone DNS Edit
Create Zone
curl "https://api.cloudflare.com/client/v4/zones" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"name": "<YOUR_DOMAIN>",
		"account": {
				"id": "<YOUR_ACCOUNT_ID>"
		}
	}'

Быстрая проверка DNS-записей

Cloudflare может автоматически просканировать ваши записи и добавьте их в DNS-зона за вас, либо вы можете добавить записи вручную. Эти записи отображаются в разделе вашего домена на DNS-записи странице панели управления.

2. Проверьте свои записи DNS

Для корректной работы домена DNS-записи должны быть точными. Если вы не знаете, что такое DNS-записи, посмотрите короткое видео с объяснением ниже.

Распространённые записи

Поскольку быстрое сканирование не гарантирует обнаружение всех существующих DNS-записей, вам необходимо проверить свои записи, обратив особое внимание на следующее:

Статус прокси

У каждой записи A, AAAA и CNAME есть статус прокси переключатель:

3. Измените серверы имён

Вашему домену будут назначены два авторитативных сервера имён Cloudflare. Серверы имён представляют собой специализированные серверы, которые хранят DNS-записи вашего домена и «отвечают» на запросы браузеров, предоставляя конкретный IP-адрес, необходимый для подключения к вашему сайту.

3.1. Получите имена NS-серверов

Назначенные вам серверы имён отображаются в процессе первоначальной настройки. Чтобы найти их ещё раз, перейдите на страницу зоны Обзор страницу.

Перейдите в Обзор ↗

Необходимые разрешения API-токена

Хотя бы одно из следующих права доступа токена требуется:
  • Trust and Safety Write
  • Trust and Safety Read
  • Zero Trust: PII Read
  • Zaraz Edit
  • Zaraz Read
  • Zaraz Admin
  • Access: Apps and Policies Revoke
  • Access: Apps and Policies Write
  • Access: Apps and Policies Read
  • Access: Apps and Policies Revoke
  • Access: Mutual TLS Certificates Write
  • Access: Organizations, Identity Providers, and Groups Write
  • Zone Settings Write
  • Zone Settings Read
  • Zone Read
  • DNS Read
  • Workers Scripts Write
  • Workers Scripts Read
  • Zone Write
  • Workers Routes Write
  • Workers Routes Read
  • Stream Write
  • Stream Read
  • SSL and Certificates Write
  • SSL and Certificates Read
  • Logs Write
  • Logs Read
  • Cache Purge
  • Page Rules Write
  • Page Rules Read
  • Load Balancers Write
  • Load Balancers Read
  • Firewall Services Write
  • Firewall Services Read
  • DNS Write
  • Apps Write
  • Analytics Read
  • Access: Apps and Policies Write
  • Access: Apps and Policies Read
Zone Details
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID" \
	--request GET \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"

3.2. Войдите в аккаунт регистратора

Войдите в аккаунт администратора у вашего регистратора домена. Если вы не знаете своего провайдера, используйте ICANN Lookup.

3.3. Отключите DNSSEC

Если у вашего домена есть DNSSEC1 активна, вам необходимо отключить это у вашего регистратора, прежде чем менять серверы имён. Смена серверов имён при активном DNSSEC может сделать домен недоступным. Вы можете повторно включить DNSSEC через Cloudflare после того как ваш домен станет активным.

Инструкции по DNSSEC для конкретного провайдера

Это не исчерпывающий список, но следующие ссылки могут быть полезны:

3.4. Обновите данные у регистратора

  1. Удалите существующие авторитативные серверы имён.

  2. Добавьте серверы имён, предоставленные Cloudflare. Если их имена не скопировано точно, ваш DNS не будет разрешаться корректно.

Инструкции для конкретного провайдера

Это не исчерпывающий список инструкций для конкретных провайдеров, но следующие ссылки могут быть полезны:

Чтобы избежать распространённых проблем, см. Контрольный список замены серверов имён.

3.5. Проверьте изменения

Подождите до 24 часов, пока регистратор обновляет ваши серверы имён.

Если ваш домен Активно:

*macOS/Linux*

whois <DOMAIN_NAME>
dig ns <DOMAIN_NAME> @1.1.1.1
dig ns <DOMAIN_NAME> @8.8.8.8
dig <DOMAIN_NAME> +trace

*Windows*

nslookup -type=ns <DOMAIN_NAME> 1.1.1.1
nslookup -type=ns <DOMAIN_NAME> 8.8.8.8

4. Повторно включите DNSSEC

Если вы отключили DNSSEC перед обновлением серверов имён, теперь вы можете повторно включить DNSSEC через Cloudflare чтобы защитить домен от спуфинга.

Сноски

  1. Функция безопасности, которая защищает записи DNS от подмены (спуфинга)