切换之后,进行验证与稳定工作。
- 测试依赖 DNS 的所有服务:网站、电子邮件(发送和接收)、VPN、API 等。
- 如果可能,从不同的网络和地理位置进行测试。
- 监控应用程序日志,查找任何与 DNS 相关的错误。
仅在确信 DNS 已通过 Cloudflare 正确解析且 Name Server 更改已完全传播后才启用 DNSSEC。在实践中,请计划在注册商处添加新 DS 记录后至少等待一个完整的 DS TTL。
在 Cloudflare 中的操作:
-
在 Cloudflare 仪表板中,导航至你区域的 DNS 设置。
Go to Settings ↗ -
选择 Enable DNSSEC(启用 DNSSEC)。Cloudflare 将为你的区域签名并生成
DNSKEY和DS记录详细信息。
在注册商处的操作:
- 登录你的域名注册商。
- 导航至域名的 DNSSEC 管理区域。
- 添加 Cloudflare 提供的
DS记录详细信息。
添加 DS 记录后,给传播留出时间,然后使用诸如 DNSViz ↗ 或 Verisign 的 DNSSEC 调试器 ↗ 等工具验证你的配置。有关更多信息,请参阅 DNSSEC。
在迁移稳定且 DNSSEC 激活(如果使用)之后,将 DNS 记录的 TTL 从迁移期间使用的短时间值提高到更标准的数值(例如,经常变动的记录设置为 3600 秒,非常稳定的记录设置为 86400 秒)。
较高的 TTL 可提高解析器缓存效率,并可通过允许递归解析器在更长时间内复用缓存答案来降低延迟,但代价是做更改时传播变慢。
如果你最初将记录设置为 仅限 DNS(灰色云),现在是为 HTTP/S 记录(A、AAAA、CNAME)启用 Cloudflare 代理(橙色云)的好时机,以充分利用 CDN、WAF 以及其他安全和性能功能。在启用代理后,请进行彻底测试。
仅在较长的稳定期之后(例如完全传播并成功测试几天到一周后),并且在你对 Cloudflare 设置充满信心时,再退役本地 BIND 服务器。
确保没有解析器仍指向旧的 BIND 服务器。如果内部解析器未单独处理,这一点尤为重要。
更新所有内部 IT 文档以反映新的 DNS 基础设施,并确保你的监控系统正在检查通过 Cloudflare 进行的 DNS 解析。