跳转到内容
搜索文档

阶段 4:迁移后与重新激活 DNSSEC

最后更新 查看 MarkdownAgent 设置

切换之后,进行验证与稳定工作。

1. 彻底的测试与验证

  1. 测试依赖 DNS 的所有服务:网站、电子邮件(发送和接收)、VPN、API 等。
  2. 如果可能,从不同的网络和地理位置进行测试。
  3. 监控应用程序日志,查找任何与 DNS 相关的错误。

2. 在 Cloudflare 中启用 DNSSEC(如果此前已禁用)

仅在确信 DNS 已通过 Cloudflare 正确解析且 Name Server 更改已完全传播后才启用 DNSSEC。在实践中,请计划在注册商处添加新 DS 记录后至少等待一个完整的 DS TTL。

在 Cloudflare 中的操作:

  1. 在 Cloudflare 仪表板中,导航至你区域的 DNS 设置

    Go to Settings ↗
  2. 选择 Enable DNSSEC(启用 DNSSEC)。Cloudflare 将为你的区域签名并生成 DNSKEYDS 记录详细信息。

在注册商处的操作:

  1. 登录你的域名注册商。
  2. 导航至域名的 DNSSEC 管理区域。
  3. 添加 Cloudflare 提供的 DS 记录详细信息。

添加 DS 记录后,给传播留出时间,然后使用诸如 DNSVizVerisign 的 DNSSEC 调试器 等工具验证你的配置。有关更多信息,请参阅 DNSSEC

3. 在 Cloudflare 中调整 TTL

在迁移稳定且 DNSSEC 激活(如果使用)之后,将 DNS 记录的 TTL 从迁移期间使用的短时间值提高到更标准的数值(例如,经常变动的记录设置为 3600 秒,非常稳定的记录设置为 86400 秒)。

较高的 TTL 可提高解析器缓存效率,并可通过允许递归解析器在更长时间内复用缓存答案来降低延迟,但代价是做更改时传播变慢。

4. 审查并启用 Cloudflare 代理功能

如果你最初将记录设置为 仅限 DNS(灰色云),现在是为 HTTP/S 记录(AAAAACNAME)启用 Cloudflare 代理(橙色云)的好时机,以充分利用 CDNWAF 以及其他安全和性能功能。在启用代理后,请进行彻底测试。

5. 退役本地 BIND 服务器

仅在较长的稳定期之后(例如完全传播并成功测试几天到一周后),并且在你对 Cloudflare 设置充满信心时,再退役本地 BIND 服务器。

确保没有解析器仍指向旧的 BIND 服务器。如果内部解析器未单独处理,这一点尤为重要。

6. 更新内部文档与监控

更新所有内部 IT 文档以反映新的 DNS 基础设施,并确保你的监控系统正在检查通过 Cloudflare 进行的 DNS 解析。

这篇文档对您有帮助吗?