INTEGRITY Документация

Настройка DNSSEC, где Cloudflare выступает основным сервером

С исходящие передачи зоны, вы оставляете Cloudflare в качестве основного DNS-провайдера и используете один или несколько дополнительных провайдеров для повышения доступности и отказоустойчивости.

Если вы хотите использовать DNSSEC при исходящей передаче зоны, вам нужно настроить multi-signer DNSSEC. После настройки Cloudflare в роли основного провайдера, выполните следующие шаги, чтобы включить DNSSEC.

Перед началом работы

Учтите:

Шаги

  1. Используйте эндпоинт «Edit DNSSEC Status» чтобы включить DNSSEC и активировать multi-signer DNSSEC для вашей зоны. Это делается путём установки status к active и dnssec_multi_signer к true, как в следующем примере.

Необходимые разрешения API-токена

Хотя бы одно из следующих права доступа токена требуется:
Edit DNSSEC Status
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dnssec" \
	--request PATCH \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"status": "active",
		"dnssec_multi_signer": true
	}'
  1. Добавьте ZSK внешнего провайдера (или нескольких провайдеров) в Cloudflare, создав запись DNSKEY в своей зоне.
curl 'https://api.cloudflare.com/client/v4/zones/{zone_id}/dns_records' \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>" \
--header "Content-Type: application/json" \
--data '{
  "type": "DNSKEY",
  "name": "<ZONE_NAME>",
  "data": {
    "flags": 256,
    "protocol": 3,
    "algorithm": 13,
    "public_key": "<PUBLIC_KEY>"
  },
  "ttl": 3600
}'
  1. После того как запись DNSKEY передана из Cloudflare вашему вторичному провайдеру, получите ZSK Cloudflare и вручную добавьте его в запись DNSKEY.

    В настоящее время ZSK автоматически не передаётся. Получить его можно через API или запросом к одному из назначенных серверов имён Cloudflare.

Пример API:

curl 'https://api.cloudflare.com/client/v4/zones/{zone_id}/dnssec/zsk' \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>"

Пример запроса из командной строки:

$ dig <ZONE_NAME> dnskey @<CLOUDFLARE_NAMESERVER> +noall +answer | grep 256
  1. Добавьте у регистратора записи DS, по одной для каждого провайдера. Вашу запись DS Cloudflare можно найти на Настройки DNS странице в разделе Запись DS.

Настройки серверов имён у регистратора должны включать серверы имён всех провайдеров, которые вы будете использовать в конфигурации multi-signer DNSSEC.