← Cloudflare DNS / dns / zone-setups / zone-transfers / cloudflare-as-secondary
Настройки DNSSEC
DNS Security Extensions (DNSSEC) ↗ повышают безопасность, добавляя криптографические подписи к записям DNS. Если вы используете несколько провайдеров и Cloudflare выступает вторичным, у вас есть несколько вариантов включения DNSSEC для записей, обслуживаемых Cloudflare.
- Multi-signer DNSSEC: Cloudflare и ваш первичный DNS-провайдер знают ключи подписи друг друга и самостоятельно выполняют динамическое подписание DNS-записей в соответствии с RFC 8901 ↗.
- Live signing: Если ваш домен не делегирован на NS-серверы первичного провайдера и единственными серверами, авторитетно отвечающими на DNS-запросы, являются вторичные NS-серверы Cloudflare (схема hidden primary), выберите эту опцию, чтобы Cloudflare выполняло динамическое подписание ваших DNS-записей.
- Предварительно подписанный: Ваш основной DNS-провайдер подписывает записи и передаёт подписи вместе с ними. Cloudflare затем отдаёт эти записи и подписи как есть, не выполняя собственного подписания. По умолчанию Cloudflare использует записи NSEC ↗ а не NSEC3, см. Поддержка NSEC3 при необходимости. Кроме того, Pre-signed DNSSEC не поддерживает Переопределения вторичного DNS ни Load Balancing.
Настройка DNSSEC с несколькими подписывающими сторонами (multi-signer)
См. Настройка DNSSEC с несколькими подписывающими сторонами (multi-signer) и следуйте инструкциям, учитывая примечание о Cloudflare в роли Secondary.
Настройка DNSSEC с подписанием в реальном времени
Если вы используете вторичные серверы имён Cloudflare как единственные серверы имён, авторитативно отвечающие на DNS-запросы (настройка hidden primary), вы можете включить live-подписание DNSSEC, чтобы Cloudflare подписывал записи вашей зоны.
При такой настройке включать DNSSEC у основного DNS-провайдера не требуется.
-
На панели управления Cloudflare перейдите к разделу Настройки DNS страницу.
Перейдите в Настройки ↗ -
В разделе DNSSEC с Secondary DNS выбрать Live signing. После этого у вас появится доступ к нескольким значениям, необходимым для создания DS запись у вашего регистратора.
-
Добавьте DS запись вашему регистратору. Если алгоритм 13 (предпочитаемый Cloudflare выбор шифра) отсутствует в списке у вашего регистратора, он может называться иначе, например ECDSA Curve P-256 with SHA-256.
Инструкции по DNSSEC для конкретного провайдера
Это не исчерпывающий список, но следующие ссылки могут быть полезны:
- Используйте эндпоинт «Edit DNSSEC Status» и задайте
statusactiveдля вашей зоны.
Необходимые разрешения API-токена
Хотя бы одно из следующих права доступа токена требуется:DNS Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dnssec" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"status": "active"
}'-
Используйте Эндпоинт DNSSEC Details чтобы получить значения, необходимые для создания DS запись у вашего регистратора.
-
Добавьте DS запись вашему регистратору. Если алгоритм 13 (предпочитаемый Cloudflare выбор шифра) отсутствует в списке у вашего регистратора, он может называться иначе, например ECDSA Curve P-256 with SHA-256.
Инструкции по DNSSEC для конкретного провайдера
Это не исчерпывающий список, но следующие ссылки могут быть полезны:
Настройка DNSSEC с предварительным подписанием (pre-signed)
Предварительные требования
- Ваша вторичная зона в Cloudflare уже существует, и передача зоны от вашего основного DNS-провайдера работает корректно.
- Вы проверили, использует ли ваш основной DNS-провайдер NSEC или NSEC3, и включили Поддержка NSEC3 при необходимости.
- Ваш основной DNS-провайдер передаёт DNSSEC-записи, такие как RRSIG, DNSKEY и NSEC.
Шаги
- Включите DNSSEC у основного DNS-провайдера.
- Включите DNSSEC для своей зоны в Cloudflare через Dashboard или API.
-
На панели управления Cloudflare перейдите к разделу Настройки DNS страницу.
Перейдите в Настройки ↗ -
В разделе DNSSEC с Secondary DNS выбрать Предварительно подписанный.
Используйте эндпоинт «Edit DNSSEC Status» и задайте dnssec_presigned значение на true.
Необходимые разрешения API-токена
Хотя бы одно из следующих права доступа токена требуется:DNS Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dnssec" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"dnssec_presigned": true
}'-
Убедитесь, что серверы имён Cloudflare добавлены у вашего регистратора. Просмотреть свои серверы имён Cloudflare можно в панели управления, перейдя в DNS-записи ↗ страницу.
-
Убедитесь, что у вашего регистратора добавлена запись DS. Запись DS предоставляется вашим основным DNS-провайдером (подписывающим зону) и указывает резолверам DNS на то, что в вашей зоне включён DNSSEC.