跳转到内容
搜索文档

DNSSEC

最后更新 查看 MarkdownAgent 设置

DNS Security Extensions (DNSSEC) 为 DNS 添加额外的身份验证层,确保请求不会被路由到伪造域名。

有关 DNSSEC 的更多背景信息,请访问 Cloudflare Learning Center


禁用 DNSSEC

若你正在将现有域名接入 Cloudflare,请确保在注册商(购买域名的地方)处已禁用 DNSSEC。否则,更改 nameserver 时域名会出现连接错误。

各提供商 DNSSEC 说明

以下并非完整列表,但这些链接可能有帮助:

为何必须禁用 DNSSEC

当你的域名启用了 DNSSEC 时,你的 DNS 提供商会对所有 DNS 记录进行数字签名。此操作可防止他人在你的域名下发布虚假 DNS 记录并将流量重定向到错误目的地。

但是,拥有一组签名记录也会阻止 Cloudflare 代表你发布新的 DNS 记录(这是使用 Cloudflare 作为权威 nameserver 的一部分)。因此,如果你在未禁用 DNSSEC 的情况下更改 nameserver,DNSSEC 将阻止 Cloudflare 的 DNS 记录正常解析。


启用 DNSSEC

启用 DNSSEC 时,Cloudflare 会签名你的 zone、发布公钥并生成 DS 记录。

1. 在 Cloudflare 中激活 DNSSEC

  1. 在 Cloudflare 仪表板中,前往 DNS Settings(DNS 设置) 页面。

    Go to Settings ↗
  2. 对于 DNSSEC,点击 Enable DNSSEC(启用 DNSSEC)

  3. 在对话框中,你可以访问多个必要值,帮助你在注册商处创建 DS 记录。关闭对话框后,可通过点击 DNSSEC 卡片上的 DS record(DS 记录) 访问此信息。

2. 在注册商处添加 DS 记录

在注册商处添加 DS 记录。若注册商未列出 Algorithm 13(Cloudflare 首选的加密算法),它也可能称为 ECDSA Curve P-256 with SHA-256

各提供商 DNSSEC 说明

以下并非完整列表,但这些链接可能有帮助:


其他 DNSSEC 设置选项

若你使用 Cloudflare 作为 Secondary DNS 提供商并希望在辅助 zone 上配置 DNSSEC,根据你的设置有三种选项

若要在子域 zone 上设置 DNSSEC,请参阅子域 DNSSEC


在 DNSSEC 激活状态下迁移到 Cloudflare

若当前 DNS 提供商支持添加外部 DNSKEY 记录,可以使用主动迁移路径,通过多签名 DNSSEC 实现零停机 DNSSEC 迁移。

若当前提供商不支持,请使用以下方法。这涉及一个无 DNSSEC 保护的短暂窗口。

  1. 在注册商处移除 DS 记录。
  2. 等待 DS 记录 TTL 在父 zone 完全过期。
    • 使用 dig DS example.com 验证 — 大多数 TLD 通常为 24–48 小时。
  3. 将 nameserver 更改为 Cloudflare。
  4. 等待先前 NS 记录 TTL 过期(通常一小时或更短)。
  5. 在 Cloudflare 中启用 DNSSEC 并在注册商处添加新的 DS 记录。

回滚 DNSSEC

若在启用后需要禁用 DNSSEC:

  1. 在注册商处移除 DS 记录(若使用 Cloudflare Registrar 则禁用 DNSSEC)。
  2. 在 DS TTL 于父 zone 完全过期之前,在 Cloudflare 中保持 zone 签名启用。
  3. 回滚窗口取决于 DS TTL,因 TLD 而异。

限制

若注册商不支持 Cloudflare 首选加密算法(Algorithm 13)的 DNSSEC,你有以下选项:

  • 联系注册商要求使用现代加密的 DNSSEC。
  • 将域名转移到支持 Algorithm 13 DNSSEC 的其他注册商
  • ICANN 提交投诉, citing 注册商缺乏合规性。

若顶级域不支持 Algorithm 13 DNSSEC(也称为 ECDSA Curve P-256 with SHA-256),联系该顶级域

这篇文档对您有帮助吗?