← Cloudflare DNS / dns / zone-setups / zone-transfers / cloudflare-as-primary
Настройка DNSSEC, где Cloudflare выступает основным сервером
С исходящие передачи зоны, вы оставляете Cloudflare в качестве основного DNS-провайдера и используете один или несколько дополнительных провайдеров для повышения доступности и отказоустойчивости.
Если вы хотите использовать DNSSEC при исходящей передаче зоны, вам нужно настроить multi-signer DNSSEC. После настройки Cloudflare в роли основного провайдера, выполните следующие шаги, чтобы включить DNSSEC.
Перед началом работы
Учтите:
- Для этого процесса требуется, чтобы другой ваш DNS-провайдер (или провайдеры) также поддерживал multi-signer DNSSEC.
- Хотя часть шагов можно выполнить через панель управления, на данный момент весь процесс целиком можно выполнить только через API.
- Включение DNSSEC и Multi-signer DNSSEC в Настройки DNS ↗ заменяет только первый шаг ниже. Остальные шаги этого руководства всё равно нужно выполнить, чтобы завершить настройку.
Шаги
- Используйте эндпоинт «Edit DNSSEC Status» чтобы включить DNSSEC и активировать multi-signer DNSSEC для вашей зоны. Это делается путём установки
status к active и dnssec_multi_signer к true, как в следующем примере.
Необходимые разрешения API-токена
Хотя бы одно из следующих права доступа токена требуется:Edit DNSSEC Status
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dnssec" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"status": "active",
"dnssec_multi_signer": true
}'
- Добавьте ZSK внешнего провайдера (или нескольких провайдеров) в Cloudflare, создав запись DNSKEY в своей зоне.
curl 'https://api.cloudflare.com/client/v4/zones/{zone_id}/dns_records' \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>" \
--header "Content-Type: application/json" \
--data '{
"type": "DNSKEY",
"name": "<ZONE_NAME>",
"data": {
"flags": 256,
"protocol": 3,
"algorithm": 13,
"public_key": "<PUBLIC_KEY>"
},
"ttl": 3600
}'
-
После того как запись DNSKEY передана из Cloudflare вашему вторичному провайдеру, получите ZSK Cloudflare и вручную добавьте его в запись DNSKEY.
В настоящее время ZSK автоматически не передаётся. Получить его можно через API или запросом к одному из назначенных серверов имён Cloudflare.
Пример API:
curl 'https://api.cloudflare.com/client/v4/zones/{zone_id}/dnssec/zsk' \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>"
Пример запроса из командной строки:
$ dig <ZONE_NAME> dnskey @<CLOUDFLARE_NAMESERVER> +noall +answer | grep 256
- Добавьте у регистратора записи DS, по одной для каждого провайдера. Вашу запись DS Cloudflare можно найти на Настройки DNS ↗ странице в разделе Запись DS.
Настройки серверов имён у регистратора должны включать серверы имён всех провайдеров, которые вы будете использовать в конфигурации multi-signer DNSSEC.