跳转到内容
搜索文档

验证与密钥

最后更新 查看 MarkdownAgent 设置

请参阅以下各节,了解部分技术概念及其在 Cloudflare DNSSEC 中的应用。有关 DNSSEC 的更广泛内容,请参阅 DNSSEC 如何工作

信任链

DNSSEC 验证从根 DNS 服务器到你的 zone 遵循信任链:

  1. 解析器向你的上级注册机构(例如 .com)查询你的 DS 记录。
  2. DS 记录包含你的密钥签名密钥(KSK)的哈希。
  3. 解析器期望所有区域签名密钥(ZSK)均由该特定 KSK 签名。
  4. 若 Cloudflare 使用不同的 KSK,则在解析器查询 Cloudflare 名称服务器时验证会失败。

因此,迁移到 Cloudflare 时不能简单保留现有的 DS 记录。加密信任链要求满足以下任一条件:


自动更新 DS 记录

启用 DNSSEC 时,Cloudflare 会自动在你的 zone 中发布 **CDS(Child Delegation Signer)**和 **CDNSKEY(Child DNSKEY)**记录。这些记录可自动管理你的域名与顶级域注册机构之间的信任链。

记录 用途 内容
CDS 高层指令 公钥的哈希版本(与 DS 记录相同的数据)
CDNSKEY 公钥指令 完整的公钥签名密钥(KSK),供父级生成自己的 DS 记录

支持 RFC 8078 的注册商会定期扫描你的域名以查找这些记录,并自动在注册机构级别更新 DS 记录。这可消除手动管理 DS 记录的需要,并确保密钥轮换顺利完成。


DNSKEY 标志

  • ZSK(区域签名密钥):标志 256
  • KSK(密钥签名密钥):标志 257

这篇文档对您有帮助吗?