← Cloudflare DNS / dns / zone-setups / troubleshooting
Зона зависла в статусе Pending Nameserver Update
Зона остаётся в статусе Ожидание обновления серверов имён когда Cloudflare не может подтвердить, что домен делегирован на назначенные ему серверы имён Cloudflare.
Чаще всего причина в том, что изменение серверов имён не полностью опубликовано у регистратора, что домен использует не те серверы имён, которые ему назначены, либо что устаревшие DNSSEC-записи у регистратора блокируют делегирование.
Остальная часть страницы последовательно описывает, что нужно проверить, и показывает, как проверить каждый пункт независимо от панели управления вашего регистратора.
Подробнее о том, как определяется статус зоны, см. в Статус зоны.
1. Подтвердите назначенные серверы имён Cloudflare
В панели управления Cloudflare откройте домен и перейдите в Обзор странице. Скопируйте полный список серверов имён, которые Cloudflare назначил этой зоне. Количество серверов имён и формат их имён зависят от вашей конфигурации:
| Настройка | Количество серверов имён | Формат имени сервера имён |
|---|---|---|
| Стандартный полная настройка | 2 | <proper_name>.ns.cloudflare.com |
| Foundation DNS с расширенные серверы имён | 3 | По одному серверу имён в каждом из <color>.foundationdns.com, <color>.foundationdns.net, а также <color>.foundationdns.org все три должны быть заданы у регистратора. |
| Cloudflare в роли Secondary DNS | 2 | <proper_name>.secondary.cloudflare.com |
| Пользовательские серверы имён | Варьируется | Ваши собственные фирменные имена |
Независимо от применяемого формата родительская зона должна опубликовать именно те значения, что показаны в вашей панели управления. Не предполагайте, что назначение совпадает с тем, что вы использовали ранее для другого домена или в другом аккаунте. Подробнее см. Назначения серверов имён.
2. Проверьте, что на самом деле публикует родительская зона
Панель управления регистратора показывает, что вы запрошено регистратору для публикации. Она не показывает, что родительская зона (TLD) фактически возвращает в интернет. Эти данные могут отличаться, если изменение не было сохранено, ещё не распространилось, было применено к другому домену или было применено в другой учётной записи регистратора.
Чтобы напрямую опросить родительскую зону, используйте один из следующих способов.
Вариант A - dig +trace
dig +trace отслеживает делегирование от корневой зоны вниз по иерархии. Добавление +noall +authority +nodnssec обрезает вывод до раздела делегирования на каждом уровне, а именно это важно при проверке, куда родительская зона указывает ваш домен. В терминале выполните:
dig +trace example.com NS +noall +authority +nodnssec+traceпоследовательно проходит по цепочке делегирования от корневых серверов имён до вашего домена, вместо обращения к одному рекурсивному резолверу.+noall +authorityскрывает всё, кроме AUTHORITY раздел, возвращаемый на каждом переходе, где каждая родительская зона перечисляет серверы имен, которым она делегирует полномочия. Последний переход, показанный перед вашим доменом, это родительская зона (com.,co.uk., и т. д.), а раздел Authority как раз и делегирует вашу зону.+nodnssecскрывает записи, связанные с DNSSEC (RRSIG,NSEC,NSEC3, и DNSKEY), чтобы результат было легче просматривать.
Последний непустой раздел вывода должен возвращать только серверы имён Cloudflare, назначенные вашей зоне (или, если вы используете DNS с несколькими провайдерами, в него следует включить их вместе с серверами имён вашего другого провайдера).
Вариант B - nslookup
Если вы используете Windows или предпочитаете nslookup, запросите NS записи для вашего домена. Добавьте -debug флаг, чтобы увидеть полный ответ, включая раздел authority. В терминале выполните:
nslookup -type=ns -debug example.comПо умолчанию nslookup опрашивает резолвер, настроенный в вашей системе, который может вернуть ответ из кэша. Чтобы точно проверить ответ родительской зоны (что эквивалентно dig +trace), запросите сервер имён TLD напрямую, добавив его в качестве последнего аргумента. Для .com домена это выглядит так:
nslookup -type=ns -debug example.com a.gtld-servers.netДля других TLD см. в База данных корневой зоны IANA ↗ чтобы найти авторитативные серверы имён для вашего домена верхнего уровня.
Если в результате отображаются серверы имён, отличные от назначенных вашей зоне Cloudflare, делегирование ещё настроено неверно.
Вариант C - поиск через веб-интерфейс
Если у вас нет dig или nslookup локально, используйте общедоступный инструмент поиска:
- digwebinterface.com ↗ включите Trace опция следования делегированию от корневой зоны вниз, что эквивалентно
dig +trace. - whatsmydns.net ↗ полезно, чтобы увидеть
NSзапись, как её видят резолверы в разных регионах.
Запросите NS запись для вашего домена. Результат должен совпадать с серверами имён, назначенными в панели управления Cloudflare.
Что делать в зависимости от результата
С помощью следующей таблицы определите следующий шаг в зависимости от результата запроса:
| Результат в родительской зоне | Что это значит и что делать |
|---|---|
| Именно те серверы имён Cloudflare, которые назначены этой зоне. | Делегирование настроено верно. Если в Dashboard всё ещё отображается статус Pending, дождитесь следующей проверки активации Cloudflare или запустить его через API. Затем перейдите к шагу 4, чтобы проверить DNSSEC. |
| серверы имён Cloudflare, но отличающиеся от тех, что были назначены. | Вероятно, домен добавлен в другой аккаунт Cloudflare, либо у регистратора указаны серверы имён, которые вы использовали ранее. Укажите у регистратора именно те значения, которые отображаются на странице Overview этой зоны. Для расширенных серверов имён Foundation DNS необходимо указать все три значения. |
| Серверы имён от другого провайдера. | Регистратор ещё не опубликовал изменение. Перейдите к шагу 3. |
| Серверы имён не возвращены. | Домен ещё не делегирован. Если он был зарегистрирован недавно, подождите, пока изменения распространятся на родительском TLD (это может занять до 24 часов), а затем повторите проверку. |
| Серверы имён Cloudflare вместе с серверами других провайдеров. | Действует только если в вашей настройке используется DNS с несколькими провайдерами. Иначе удалите у регистратора записи, не относящиеся к Cloudflare. |
3. Проверьте, что изменение действительно сохранилось у регистратора
Если родительская зона не возвращает правильные серверы имён Cloudflare, значит регистратор ещё не опубликовал изменение. Типичные случаи:
- Изменение серверов имён было введено в интерфейсе регистратора, но не сохранено и не отправлено.
- Изменение было внесено в другом домене, в поддомене или в другом аккаунте регистратора.
- Домен находится под Перенос, Registrar Lock, или Восстановление состоянии, которое не позволяет изменять серверы имён. Сначала завершите или отмените ожидающее состояние.
- Регистратор требует дополнительного подтверждения (по электронной почте, со стороны администратора или через двухфакторную аутентификацию).
- Регистратор публикует изменения с задержкой. Уточните у поддержки регистратора ожидаемое окно распространения изменений.
- Ваш домен зарегистрирован через реселлера, и настройку серверов имён нужно менять на уровень выше. См. Обновите серверы имён у регистратора.
После исправления изменения у регистратора повторите проверку начиная с шага 2.
4. Проверьте наличие устаревших DS-записей DNSSEC
Если на шаге 2 в родительской зоне отображаются правильные серверы имён Cloudflare, но зона всё ещё имеет статус Pending, проверьте, не остался ли включённым DNSSEC от предыдущего провайдера DNS.
Записи DS хранятся у регистратора, а не у DNS-провайдера, и их нужно удалять или обновлять при смене DNS-провайдера. Иначе цепочка доверия DNSSEC нарушается, и резолверы возвращают SERVFAIL для вашего домена.
Чтобы проверить наличие записей DS:
dig DS example.comЕсли возвращаются записи DS, а вы не настраивали DNSSEC в Cloudflare намеренно, значит они остались от предыдущего провайдера и будут блокировать активацию.
Чтобы удалить их:
- Войдите в панель управления вашего регистратора.
- Найдите настройки DNSSEC (часто в разделе Advanced DNS или Безопасность).
- Удалите все существующие записи DS.
- Подождите до 24 часов, пока удаление не распространится по кешам DNS.
После удаления устаревших записей DS и истечения срока их хранения в кэше зона Cloudflare активируется автоматически. После этого вы можете включить DNSSEC в Cloudflare если хотите.
Подробнее о настройке DNSSEC см. в Настройте DNSSEC и Устранение неполадок DNSSEC.
5. Если зона всё ещё имеет статус Pending
Если шаги 1-4 пройдены успешно и родительская зона возвращает правильные серверы имён Cloudflare, дождитесь следующей проверки активации Cloudflare. Проверки выполняются с увеличивающимся интервалом.
Вы можете запросить более раннюю проверку в Обзор странице или через запуск через API. Для этой конечной точки установлено ограничение частоты запросов, поэтому она может вернуть ошибку, если проверка уже запрашивалась недавно. Успешный запрос не активирует зону сразу: он помещает вашу зону в приоритетную очередь, и активация может занять от нескольких минут до нескольких часов в зависимости от того, когда выполнится повторная проверка и успело ли к этому времени вступить в силу изменение серверов имён у регистратора.
Если родительская зона совпадает, записи DS в порядке, а зона всё равно не активируется после нескольких повторных проверок, обратитесь в службу поддержки Cloudflare и включите:
- Имя вашего домена.
- Серверы имён Cloudflare, назначенные в панели управления.
- Вывод
dig +trace <YOUR_DOMAIN> NS. - Вывод
dig DS <YOUR_DOMAIN>. - Регистратор, которым вы пользуетесь.