跳转到内容
搜索文档

阶段 1:规划与清单整理

最后更新 查看 MarkdownAgent 设置

详细的规划是成功的 DNS 迁移的基石。

1. 了解你当前的 BIND 设置

  1. 识别当前托管在你的 BIND 服务器上的所有 DNS 区域 (Zone)。

  2. 审查每个区域内的所有 DNS 记录。删除陈旧或不必要的记录,并核实现有记录的准确性。

  3. BIND 视图 (分离 DNS):如果你使用 BIND 视图为内部与外部解析器提供不同的 DNS 响应,Cloudflare 权威 DNS 不会直接复制每个客户端的视图。

    • 继续对仅限内部的名称使用内部 DNS 解析器(例如 BIND、Active Directory 或其他内部解析器),同时对公共区域使用 Cloudflare 权威 DNS。
    • 对于基于策略的内部 DNS,请考虑 Cloudflare Zero Trust 功能(例如 DNS 策略和 Internal DNS)。有关更多详细信息,请参阅 Cloudflare DNSInternal DNS
  4. BIND ACL(访问控制列表):如果你在 BIND 中使用 ACL 来限制哪些客户端可以查询你的权威 DNS 或执行区域传送,请规划这些控制将如何改变:

    • 权威 DNS 查询: Cloudflare 权威 DNS Name Server 可在公共 Internet 上访问,并且标准 DNS 查询不支持按解析器设置 ACL。

    • HTTP 和应用程序访问: 要限制或过滤发送到你应用程序的 HTTP(S) 流量,请使用 Cloudflare 安全功能,例如 Web 应用程序防火墙 (WAF) 和其他应用安全产品。这些功能在 HTTP 层运行,而不是在 DNS 查询层运行。

    • 区域传送 (AXFR/IXFR):如果你目前在 BIND 中使用 AXFR/IXFR,请审查 Cloudflare 的区域传送设置:

      这些设置说明了如何限制哪些 IP 地址可以执行区域传送。

  5. 依赖关系:识别严重依赖你 BIND 设置的特定 DNS 行为的任何应用程序或服务。

2. 明确范围与目标

明确列出所有待迁移的域名,并定义迁移的成功标准。

3. Cloudflare 账户与熟悉平台

  1. 如果尚未创建,请创建你的 Cloudflare 账户
  2. 熟悉 Cloudflare DNS 仪表板及其功能。
  3. 了解可在 Cloudflare 上管理的各种 DNS 记录类型 以及它们如何从 BIND 进行映射。

4. DNSSEC 策略(关键)

确定目前是否在 BIND 及域名注册商处为你区域启用了 DNSSEC。

在启用 DNSSEC 时,Cloudflare 支持两种主要迁移方法:

  • 选项 1(推荐大多数迁移使用):在更改 Name Server 之前在注册商处禁用 DNSSEC。在完成向 Cloudflare 的迁移并保持稳定后,通过 Cloudflare 仪表板重新启用 DNSSEC。
  • 选项 2(高级):使用 多签名者 DNSSEC 进行主动迁移,在过渡期间两个提供商都会为区域签名。这需要精细的密钥管理,但允许你在不禁用 DNSSEC 的情况下进行迁移。有关更多信息,请参阅迁移启用了 DNSSEC 的现有区域

“先禁用后重新启用”方法(对大多数团队更安全):

  1. 登录你的注册商,并为每个域名删除与本地 BIND DNSSEC 密钥关联的 DS 记录。
  2. 计划仅在解析器不再期望旧的 DNSSEC 链之后才切换 Name Server。

*DS 记录 TTL:如果 DNSSEC 已激活,请注意父区域(由你的注册商管理)中 DS 记录的生存时间 (TTL)。这将决定你在删除 DS 记录后需要等待多久。经验法则是在更改 Name Server 之前,至少等待一个完整的 DS TTL,最好是 1.5 倍的 TTL。

有关 Cloudflare 上 DNSSEC 的更多信息,请参阅 DNSSEC

5. 选择迁移时间窗

选择低流量和低活动时期,以尽可能减少潜在影响,并告知相关利益方计划的时间窗。

6. 制定沟通与回滚计划

  • 沟通:规划如何在迁移前、迁移期间和迁移后与相关利益方沟通。
  • 回滚计划:记录出现重大问题时恢复到 BIND 服务器的步骤。这主要包括在注册商处将 Name Server 更改回原样,以及在涉及 DNSSEC 时重新添加旧的 DS 记录。

这篇文档对您有帮助吗?