← Cloudflare DNS / dns / zone-setups / zone-transfers / cloudflare-as-primary
Настройка
С исходящие передачи зоны, вы можете оставить Cloudflare в качестве основного DNS-провайдера и использовать один или несколько дополнительных провайдеров для повышения доступности и отказоустойчивости.
Перед началом работы
Убедитесь, что ваша команда по работе с аккаунтом включила для вашей зоны исходящие передачи зоны.
Рассмотрим ожидаемое поведение для разных типов записей и проверьте свои существующие записи DNS чтобы убедиться, что у всех них установлено нужное Статус прокси.
Если вы используете API, вы также можете найдите идентификаторы зоны и аккаунта.
1. Создайте TSIG (необязательно)
Transaction Signature (TSIG) обеспечивает аутентификацию обмена данными между основным и вторичным DNS-серверами.
Этот шаг необязателен, но настоятельно рекомендуется.
Чтобы создать TSIG в панели управления:
-
В панели управления Cloudflare перейдите в раздел аккаунта Настройки страницу.
Перейдите в Конфигурации ↗ -
Перейдите в Настройки DNS.
-
В разделе Передача зоны DNS, для TSIG, выберите Создание.
-
Введите следующие данные:
- TSIG name: Имя объекта TSIG в синтаксисе доменного имени (подробнее в RFC 8945, раздел 4.2 ↗).
- Секрет (необязательно): Получите общий секрет, чтобы добавить его на сторонние NS-серверы. Если оставить поле пустым, будет сгенерирован случайный секрет.
- Алгоритм: Выберите алгоритм подписи TSIG.
-
Выберите Создание.
Чтобы создать TSIG с помощью API, отправьте POST запрос.
2. Создайте Peer DNS Server (необязательно)
Создавать равноправный DNS-сервер нужно только в том случае, если вы хотите:
- Ваши вторичные серверы имён для получения Сообщения NOTIFY об изменениях в ваших DNS-записях Cloudflare.
- TSIG для подписи запросов на передачу зоны и Сообщения NOTIFY.
Чтобы создать партнёра в панели управления:
-
В панели управления Cloudflare перейдите в раздел аккаунта Настройки страницу.
Перейдите в Конфигурации ↗ -
Перейдите в Настройки DNS.
-
В разделе Передача зоны DNS, для Peer DNS servers, выберите Создание.
-
Введите следующие данные, обратив особое внимание на:
- IP: Если настроено, указывает, куда Cloudflare отправляет запросы NOTIFY.
- Порт: Определяет IP-порт для IP-адреса NOTIFY.
- Включение инкрементных передач зоны (IXFR): Не применяется, если Cloudflare используется в качестве первичного DNS-провайдера (зоны Cloudflare всегда принимают запросы IXFR).
- Привязать существующий TSIG: При необходимости привяжите TSIG, который вы созданный ранее.
-
Выберите Создание.
Чтобы создать DNS-сервер-партнёр с помощью API, отправьте POST запрос.
3. Свяжите Peer с основной зоной (необязательно)
Если вы ранее создали Peer DNS server, вам следует связать её с основной зоной.
Чтобы привязать основную зону к партнёру в панели управления:
-
На панели управления Cloudflare перейдите к разделу Настройки DNS страницу.
Перейдите в Настройки ↗ -
Для Передача зоны DNS, выберите Управление связанными узлами (peer).
-
Выберите партнёра.
-
Выберите Save.
Чтобы привязать основную зону к партнёру с помощью API, отправьте POST запрос с идентификатором пира, который вы созданный ранее.
4. Обновите вторичного DNS-провайдера
Ваш вторичный DNS-провайдер должен отправлять запросы на передачу зоны (через AXFR или IXFR) на этот IP-адрес на порту 53 и с IP-адреса, указанного в вашей конфигурация пира.
Также должно было обновиться Списки контроля доступа (ACL) чтобы сообщения NOTIFY, отправляемые из диапазонов IP-адресов Cloudflare, не блокировались.
5. Добавьте вторичные NS-серверы в Cloudflare
Используя информацию от дополнительного DNS-провайдера, создать записи NS на апексе зоны со списком ваших вторичных серверов имён.
По умолчанию Cloudflare игнорирует NS-записи, добавленные в корень зоны. Чтобы изменить это поведение, включите DNS с несколькими провайдерами.
-
На панели управления Cloudflare перейдите к разделу Настройки DNS страницу.
Перейдите в Настройки ↗ -
Включите Multi-provider DNS.
Отправьте следующий PATCH запрос, заменив заполнители идентификатором вашей зоны и данными для аутентификации:
Необходимые разрешения API-токена
Хотя бы одно из следующих права доступа токена требуется:Zone DNS Settings WriteDNS Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dns_settings" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"multi_provider": true
}'6. Включите исходящие передачи зоны
При включении исходящей передачи зоны Cloudflare отправит сообщение DNS NOTIFY вашему вторичному DNS-провайдеру.
-
На панели управления Cloudflare перейдите к разделу Настройки DNS страницу.
Перейдите в Настройки ↗ -
Для Исходящие передачи зоны, переключите тумблер в положение Включено.
Чтобы включить исходящие передачи зоны с помощью API, отправьте POST запрос.
7. Добавьте вторичные NS-серверы у регистратора
У регистратора добавьте серверы имён вторичного провайдера DNS.