Домены

Включение DNSSEC для вашего домена

DNSSEC signs your DNS zone cryptographically so that resolvers can prove an answer really came from you, and Kapsule can turn it on for any domain whose DNS we host.

DNSSEC подписывает вашу DNS-зону криптографически, чтобы распознаватели могли доказать, что ответ действительно исходит от вас. Kapsule может включить это для любого домена, DNS которого мы размещаем.

Без DNSSEC DNS-ответ это просто неподписанный пакет, и злоумышленник, который может внедрить поддельный ответ в кэш распознавателя, может отправить ваших посетителей на его сервер, в то время как панель браузера по-прежнему показывает ваш домен. DNSSEC устраняет это, связывая подпись из вашей зоны вверх в реестр. Это руководство охватывает включение этой функции, публикацию DS-записи, чтение каждого статуса, восстановление разорванной цепи и единственное правило порядка, которое имеет значение при отключении.

Перед началом

Карточка DNSSEC появляется только тогда, когда зона DNS домена размещена на серверах имён Kapsule. Если вы не видите её на вкладке Security, ваш домен отвечает с чужого DNS.

Серверы имён Kapsule, все четыре:

ns1.kapsulecloud.com
ns2.kapsulecloud.com
ns3.kapsuledns.com
ns4.kapsuledns.com

Указывайте все четыре, каждый раз. Два разных домена верхнего уровня выбраны намеренно: проблема в одной родительской зоне не может отключить все наши серверы имён одновременно. Инструкции по направлению домена на них см. в разделе Nameservers.

Включение DNSSEC

  1. Войдите в KPanel и нажмите Domains на левой панели.
  2. Нажмите на домен, который вы хотите подписать.
  3. Откройте вкладку Security. Карточка DNSSEC расположена в верхней части, выше Privacy и Lock.
  4. Прочитайте текущий статус на карточке: Disabled, Pending или Active.
  5. Нажмите Enable DNSSEC.

KPanel подтверждает сообщением "DNSSEC enabled. Add the DS record to your registrar to activate."

DNSSEC card on the domain Security tab in KPanel

Подпись вашей зоны это только половина работы. Пока в родительской зоне в реестре не существует соответствующей DS-записи, распознаватели не имеют возможности узнать, что ваша зона подписана, и ничего не проверяется. Следующий раздел не является необязательным.

Публикация DS-записи

DS-запись (Delegation Signer) это отпечаток вашего ключа подписания, хранящийся на один уровень выше в иерархии доменов. Это то, что превращает подписанную зону в проверенную.

Если домен зарегистрирован в Kapsule

Ничего не нужно делать. Kapsule отправляет DS-запись в реестр для вас и держит её актуальной. Карточка говорит об этом прямо: "Active, managed automatically. We publish and renew the DS record at the registry for you."

Если вы хотите увидеть значения в любом случае, нажмите View technical details.

Если домен зарегистрирован в другом месте

Вы должны перенести DS-запись вручную. Kapsule подписывает зону, только ваш регистратор может поместить DS-запись в родительскую зону.

  1. На карточке DNSSEC разверните панель DS Record: add to your registrar.
  2. Скопируйте все три значения:
ПолеЧто это такое
Key tagКороткий числовой идентификатор для ключа подписания
AlgorithmНомер алгоритма подписания
Digest typeТип хэша, используемый для дайджеста
  1. Войдите в учётную запись вашего регистратора и найдите его раздел DNSSEC или DS Records. Формулировка может отличаться, но она почти всегда находится в параметрах безопасности домена.
  2. Вставьте значения точно так, как показано, и сохраните.

DS-запись, которая не совпадает с ключом, фактически подписывающим вашу зону, хуже, чем отсутствие DS-записи. Проверяющие распознаватели будут рассматривать каждый ответ для вашего домена как поддельный и отказываться его разрешать, что переводит ваш сайт и вашу почту в автономный режим для значительной части интернета. Скопируйте значения, не перепечатывайте их, и подтвердите, что статус достигает Active после этого.

Чтение статуса

СтатусЧто это означаетЧто делать
DisabledЗона не подписана.Нажмите Enable DNSSEC, если вы хотите это.
PendingКлючи созданы и зона подписывается, или DS-запись ещё не видна в родительской зоне.Подождите. Если вы у внешнего регистратора, опубликуйте DS-запись сейчас.
ActiveЗона подписана и цепь доверия полная.Ничего. Это цель.

Проверка снаружи

Не доверяйте только панели. Проверьте по общедоступным записям:

  1. Откройте Domains, затем WHOIS Lookup в KPanel.
  2. Введите ваш домен и нажмите Look up.
  3. Прочитайте строку DNSSEC. Она показывает Signed или Unsigned на основе того, что реестр фактически публикует.

Signed там, плюс Active в панели, означает, что цепь действительно полная.

Восстановление DNSSEC

Если статус застрял на Pending, или внешняя проверка сообщает о разорванной цепи, карточка DNSSEC предлагает Repair DNSSEC. Подтверждение объясняет ровно то, что оно делает: "Kapsule will re-sign your DNS zone and re-publish the DS record at your registrar. This is safe and reversible."

Подтвердите, и вы получите "DNSSEC repair queued. The status will update shortly." Перезагрузите карточку через минуту или две.

Обращайтесь к Repair прежде, чем обращаться к Disable. Repair восстанавливает цепь без временного периода, когда ваша зона не подписана, в то время как отключение и повторное включение означает отмену DS-записи и построение всей цепи с нуля.

Отключение DNSSEC

Отключение DNSSEC действительно безопасно, при условии, что вы выполняете два шага в правильном порядке. Выполнение их в неправильном порядке удаляет ваш домен из интернета.

УДАЛИТЕ DS-ЗАПИСЬ У ВАШЕГО РЕГИСТРАТОРА ПЕРВОЙ И ПОДОЖДИТЕ, ПОКА ОНА ОЧИСТИТСЯ ОТ РОДИТЕЛЬСКОЙ ЗОНЫ. Только тогда отключите DNSSEC здесь.

Если вы отключите подпись, пока DS-запись ещё опубликована, каждый проверяющий распознаватель увидит домен, который заявляет, что подписан, но не производит никаких действительных подписей, и отказывается для него отвечать. Ваш сайт и ваша почта становятся недоступны для любого, кто находится за проверяющим распознавателем, что сегодня включает большинство крупных публичных распознавателей и многие провайдеры интернета. Ничего в вашей собственной конфигурации не будет выглядеть сломанным.

Правильная последовательность:

  1. У вашего регистратора удалите DS-запись. Если Kapsule ваш регистратор, попросите нас её отозвать, а не делайте ничего в панели первыми.
  2. Подтвердите, что она действительно очистилась от родительской зоны. Отправьте запрос на авторитетный родительский сервер имён для DS-записи и подождите, пока он действительно не вернёт ничего. Не доверяйте кэшированному ответу от публичного распознавателя: кэширующий распознаватель может продолжать передавать старую DS-запись задолго после того, как реестр её удалил, и действие на основе этого устаревшего ответа это именно та ловушка, для которой существует это предупреждение.
  3. Подождите родительскую зону TTL сверху к этому.
  4. Только тогда, в KPanel, откройте вкладку Security домена и нажмите Disable на карточке DNSSEC. Вы получите "DNSSEC disabled."

Когда DNSSEC того стоит

Включите его для чего-либо, где у кого-то есть причина выдавать себя за вас: интернет-магазины, что-либо обрабатывающее входы или платежи, домены профессиональных услуг и любой домен, отправляющий почту, которой вы хотите доверять.

Это ничего вам не стоит на Kapsule DNS, и как только DS-запись находится на месте, нет ничего для поддержания, особенно на домене, зарегистрированном в нас, где запись публикуется и обновляется для вас.

DNSSEC доказывает, что DNS-ответ не был подделан. Он не шифрует ваши DNS-запросы, он не заменяет TLS на вашем сайте, и он не аутентифицирует вашу почту самостоятельно. Он работает наряду с тем. Для аутентификации электронной почты см. SPF, DKIM and DMARC Explained.

Troubleshooting

На вкладке Security нет карточки DNSSEC. DNS домена не размещается на серверах имён Kapsule. Сначала переместите зону на Kapsule DNS: см. Nameservers.

Статус находится на Pending уже часы. У внешнего регистратора DS-запись, вероятно, не была опубликована, или была опубликована с неправильным значением. Сравните три значения в панели с тем, что показывает ваш регистратор, символ за символом. Затем используйте Repair DNSSEC.

Мой сайт упал сразу же после того, как я что-то изменил, связанное с DNSSEC. Это сбой несовпадения DS. Восстановите DS-запись у регистратора, чтобы она совпадала с тем, что публикует Kapsule, или повторно включите DNSSEC в KPanel, чтобы зона была подписана снова, затем используйте Repair DNSSEC. Восстановление ограничено TTL родительской зоны.

Request failed. Карточка не могла достичь кластера DNS. Перезагрузите и повторите попытку, и если это продолжает не работать, откройте заявку в поддержку с названием вашего домена.

Я собираюсь передать этот домен другому регистратору. Разберитесь с DNSSEC перед передачей, не во время неё. См. Transferring Your Domain to Another Registrar.

Связанное чтение: DNS Basics, Nameservers и Registering and Managing .nz Domains.

Вам всё ещё нужна помощь?

Напишите нам на support@kapsulehost.com или откройте чат в KPanel.

Открыть KPanel