INTEGRITY Документация

Настройки DNSSEC

DNS Security Extensions (DNSSEC) повышают безопасность, добавляя криптографические подписи к записям DNS. Если вы используете несколько провайдеров и Cloudflare выступает вторичным, у вас есть несколько вариантов включения DNSSEC для записей, обслуживаемых Cloudflare.


Настройка DNSSEC с несколькими подписывающими сторонами (multi-signer)

См. Настройка DNSSEC с несколькими подписывающими сторонами (multi-signer) и следуйте инструкциям, учитывая примечание о Cloudflare в роли Secondary.


Настройка DNSSEC с подписанием в реальном времени

Если вы используете вторичные серверы имён Cloudflare как единственные серверы имён, авторитативно отвечающие на DNS-запросы (настройка hidden primary), вы можете включить live-подписание DNSSEC, чтобы Cloudflare подписывал записи вашей зоны.

При такой настройке включать DNSSEC у основного DNS-провайдера не требуется.

  1. На панели управления Cloudflare перейдите к разделу Настройки DNS страницу.

    Перейдите в Настройки ↗
  2. В разделе DNSSEC с Secondary DNS выбрать Live signing. После этого у вас появится доступ к нескольким значениям, необходимым для создания DS запись у вашего регистратора.

  3. Добавьте DS запись вашему регистратору. Если алгоритм 13 (предпочитаемый Cloudflare выбор шифра) отсутствует в списке у вашего регистратора, он может называться иначе, например ECDSA Curve P-256 with SHA-256.

    Инструкции по DNSSEC для конкретного провайдера

    Это не исчерпывающий список, но следующие ссылки могут быть полезны:

  1. Используйте эндпоинт «Edit DNSSEC Status» и задайте status active для вашей зоны.

Необходимые разрешения API-токена

Хотя бы одно из следующих права доступа токена требуется:
  • DNS Write
Edit DNSSEC Status
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dnssec" \
	--request PATCH \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"status": "active"
	}'
  1. Используйте Эндпоинт DNSSEC Details чтобы получить значения, необходимые для создания DS запись у вашего регистратора.

  2. Добавьте DS запись вашему регистратору. Если алгоритм 13 (предпочитаемый Cloudflare выбор шифра) отсутствует в списке у вашего регистратора, он может называться иначе, например ECDSA Curve P-256 with SHA-256.

    Инструкции по DNSSEC для конкретного провайдера

    Это не исчерпывающий список, но следующие ссылки могут быть полезны:


Настройка DNSSEC с предварительным подписанием (pre-signed)

Предварительные требования

Шаги

  1. Включите DNSSEC у основного DNS-провайдера.
  2. Включите DNSSEC для своей зоны в Cloudflare через Dashboard или API.
  1. На панели управления Cloudflare перейдите к разделу Настройки DNS страницу.

    Перейдите в Настройки ↗
  2. В разделе DNSSEC с Secondary DNS выбрать Предварительно подписанный.

Используйте эндпоинт «Edit DNSSEC Status» и задайте dnssec_presigned значение на true.

Необходимые разрешения API-токена

Хотя бы одно из следующих права доступа токена требуется:
  • DNS Write
Edit DNSSEC Status
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dnssec" \
	--request PATCH \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"dnssec_presigned": true
	}'
  1. Убедитесь, что серверы имён Cloudflare добавлены у вашего регистратора. Просмотреть свои серверы имён Cloudflare можно в панели управления, перейдя в DNS-записи страницу.

  2. Убедитесь, что у вашего регистратора добавлена запись DS. Запись DS предоставляется вашим основным DNS-провайдером (подписывающим зону) и указывает резолверам DNS на то, что в вашей зоне включён DNSSEC.