INTEGRITY Документация

Настройка

С исходящие передачи зоны, вы можете оставить Cloudflare в качестве основного DNS-провайдера и использовать один или несколько дополнительных провайдеров для повышения доступности и отказоустойчивости.

Перед началом работы

Убедитесь, что ваша команда по работе с аккаунтом включила для вашей зоны исходящие передачи зоны.

Рассмотрим ожидаемое поведение для разных типов записей и проверьте свои существующие записи DNS чтобы убедиться, что у всех них установлено нужное Статус прокси.

Если вы используете API, вы также можете найдите идентификаторы зоны и аккаунта.


1. Создайте TSIG (необязательно)

Transaction Signature (TSIG) обеспечивает аутентификацию обмена данными между основным и вторичным DNS-серверами.

Этот шаг необязателен, но настоятельно рекомендуется.

Чтобы создать TSIG в панели управления:

  1. В панели управления Cloudflare перейдите в раздел аккаунта Настройки страницу.

    Перейдите в Конфигурации ↗
  2. Перейдите в Настройки DNS.

  3. В разделе Передача зоны DNS, для TSIG, выберите Создание.

  4. Введите следующие данные:

    • TSIG name: Имя объекта TSIG в синтаксисе доменного имени (подробнее в RFC 8945, раздел 4.2).
    • Секрет (необязательно): Получите общий секрет, чтобы добавить его на сторонние NS-серверы. Если оставить поле пустым, будет сгенерирован случайный секрет.
    • Алгоритм: Выберите алгоритм подписи TSIG.
  5. Выберите Создание.

Чтобы создать TSIG с помощью API, отправьте POST запрос.

2. Создайте Peer DNS Server (необязательно)

Создавать равноправный DNS-сервер нужно только в том случае, если вы хотите:

Чтобы создать партнёра в панели управления:

  1. В панели управления Cloudflare перейдите в раздел аккаунта Настройки страницу.

    Перейдите в Конфигурации ↗
  2. Перейдите в Настройки DNS.

  3. В разделе Передача зоны DNS, для Peer DNS servers, выберите Создание.

  4. Введите следующие данные, обратив особое внимание на:

    • IP: Если настроено, указывает, куда Cloudflare отправляет запросы NOTIFY.
    • Порт: Определяет IP-порт для IP-адреса NOTIFY.
    • Включение инкрементных передач зоны (IXFR): Не применяется, если Cloudflare используется в качестве первичного DNS-провайдера (зоны Cloudflare всегда принимают запросы IXFR).
    • Привязать существующий TSIG: При необходимости привяжите TSIG, который вы созданный ранее.
  5. Выберите Создание.

Чтобы создать DNS-сервер-партнёр с помощью API, отправьте POST запрос.

Если вы ранее создали Peer DNS server, вам следует связать её с основной зоной.

Чтобы привязать основную зону к партнёру в панели управления:

  1. На панели управления Cloudflare перейдите к разделу Настройки DNS страницу.

    Перейдите в Настройки ↗
  2. Для Передача зоны DNS, выберите Управление связанными узлами (peer).

  3. Выберите партнёра.

  4. Выберите Save.

Чтобы привязать основную зону к партнёру с помощью API, отправьте POST запрос с идентификатором пира, который вы созданный ранее.

4. Обновите вторичного DNS-провайдера

Ваш вторичный DNS-провайдер должен отправлять запросы на передачу зоны (через AXFR или IXFR) на этот IP-адрес на порту 53 и с IP-адреса, указанного в вашей конфигурация пира.

Также должно было обновиться Списки контроля доступа (ACL) чтобы сообщения NOTIFY, отправляемые из диапазонов IP-адресов Cloudflare, не блокировались.

5. Добавьте вторичные NS-серверы в Cloudflare

Используя информацию от дополнительного DNS-провайдера, создать записи NS на апексе зоны со списком ваших вторичных серверов имён.

По умолчанию Cloudflare игнорирует NS-записи, добавленные в корень зоны. Чтобы изменить это поведение, включите DNS с несколькими провайдерами.

  1. На панели управления Cloudflare перейдите к разделу Настройки DNS страницу.

    Перейдите в Настройки ↗
  2. Включите Multi-provider DNS.

Отправьте следующий PATCH запрос, заменив заполнители идентификатором вашей зоны и данными для аутентификации:

Необходимые разрешения API-токена

Хотя бы одно из следующих права доступа токена требуется:
  • Zone DNS Settings Write
  • DNS Write
Обновление настроек DNS
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dns_settings" \
	--request PATCH \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"multi_provider": true
	}'

6. Включите исходящие передачи зоны

При включении исходящей передачи зоны Cloudflare отправит сообщение DNS NOTIFY вашему вторичному DNS-провайдеру.

  1. На панели управления Cloudflare перейдите к разделу Настройки DNS страницу.

    Перейдите в Настройки ↗
  2. Для Исходящие передачи зоны, переключите тумблер в положение Включено.

Чтобы включить исходящие передачи зоны с помощью API, отправьте POST запрос.

7. Добавьте вторичные NS-серверы у регистратора

У регистратора добавьте серверы имён вторичного провайдера DNS.