域名
为您的域启用DNSSEC
DNSSEC signs your DNS zone cryptographically so that resolvers can prove an answer really came from you, and Kapsule can turn it on for any domain whose DNS we host.
为您的域名启用 DNSSEC
DNSSEC 以密码学方式签署您的 DNS 区域,使解析器能够证明答案确实来自您,Kapsule 可以为任何由我们托管 DNS 的域名启用它。
在没有 DNSSEC 的情况下,DNS 答案只是一个未签署的数据包,攻击者若能将伪造的响应注入解析器的缓存中,可以将您的访客送到他们的服务器,而您的浏览器栏仍显示您的域名。DNSSEC 通过将您区域的签名链接到注册局来关闭这个漏洞。本指南涵盖启用它、发布 DS 记录、读取每个状态、修复断开的链,以及关闭时需要遵守的唯一排序规则。
开始之前
DNSSEC 卡仅在域名的 DNS 区域托管在 Kapsule 名称服务器上时出现。如果您在"安全"选项卡上看不到它,说明您的域名由其他人的 DNS 解析。
Kapsule 的四个名称服务器:
ns1.kapsulecloud.com
ns2.kapsulecloud.com
ns3.kapsuledns.com
ns4.kapsuledns.com
每次都要提供全部四个。两个不同的顶级域是刻意的:一个父区域中的问题不会导致我们的所有名称服务器一次性全部出现故障。请参阅名称服务器了解如何将域名指向它们。
启用 DNSSEC
- 登录 KPanel 并在左侧边栏中单击域名。
- 单击您要签署的域名。
- 打开安全选项卡。DNSSEC 卡位于顶部,在隐私和锁定之上。
- 阅读卡上的当前状态:已禁用、待处理或活跃。
- 单击启用 DNSSEC。
KPanel 会确认:"DNSSEC 已启用。将 DS 记录添加到您的注册商以激活。"

签署您的区域只是工作的一半。在注册局的父区域中存在匹配的 DS 记录之前,解析器无法知道您的区域已签署,也没有任何内容进行验证。下一部分不是可选的。
发布 DS 记录
DS(委派签署者)记录是您签署密钥的指纹,保存在域名层次结构中上一级。它是将签署的区域变成经过验证的区域的关键。
如果域名在 Kapsule 注册
无需操作。Kapsule 会为您向注册局提交 DS 记录并保持其最新状态。卡上直接说明:"活跃,自动管理。我们为您在注册局发布和续期 DS 记录。"
如果您想查看这些值,请单击查看技术详情。
如果域名在其他地方注册
您必须手动携带 DS 记录。Kapsule 签署区域;只有您的注册商才能在父级中放置 DS 记录。
- 在 DNSSEC 卡上,展开 DS 记录:添加到您的注册商面板。
- 复制全部三个值:
| 字段 | 说明 |
|---|---|
| 密钥标签 | 签署密钥的短数字标识符 |
| 算法 | 签署算法编号 |
| 摘要类型 | 用于摘要的哈希类型 |
- 登录您的注册商并找到其 DNSSEC 或 DS 记录部分。措辞可能有所不同,但通常位于域名安全设置下。
- 将值完全按显示的方式粘贴并保存。
不匹配实际签署您区域的密钥的 DS 记录比没有 DS 记录更糟。验证解析器会将您域名的每个答案视为伪造并拒绝解析,这会使您的网站和电子邮件对互联网上的大部分地区离线。复制这些值,不要重新输入,并在之后确认状态达到活跃。
读取状态
| 状态 | 含义 | 操作 |
|---|---|---|
| 已禁用 | 区域未签署。 | 如果需要,单击启用 DNSSEC。 |
| 待处理 | 密钥已生成,区域正在被签署,或 DS 记录尚未在父级中被看到。 | 等待。如果您在外部注册商,现在发布 DS 记录。 |
| 活跃 | 区域已签署,信任链完整。 | 无需操作。这是目标状态。 |
从外部检查
不要只相信面板的显示。从公共记录验证:
- 在 KPanel 中打开域名,然后WHOIS 查询。
- 输入您的域名并单击查询。
- 阅读 DNSSEC 行。它根据注册局实际发布的内容显示已签署或未签署。
面板中显示已签署加上活跃,意味着链确实是完整的。
修复 DNSSEC
如果状态卡在待处理,或外部检查报告链断开,DNSSEC 卡会提供修复 DNSSEC。确认说明如下:"Kapsule 将重新签署您的 DNS 区域并在您的注册商处重新发布 DS 记录。这是安全且可逆的。"
确认后您会看到"DNSSEC 修复已排队。状态将很快更新。"一两分钟后重新加载卡。
在禁用之前先尝试修复。修复可以重新建立链而不会出现区域未签署的窗口,而禁用和重新启用意味着需要展开 DS 记录并从头开始重新建立整个链。
禁用 DNSSEC
关闭 DNSSEC 是完全安全的,只要您按正确的顺序执行两个步骤。按错误的顺序执行会使您的域名离线。
首先在您的注册商处删除 DS 记录,并等待它从父区域中清除。只有这样才能在这里禁用 DNSSEC。
如果在 DS 记录仍然发布的情况下禁用签署,每个验证解析器都会看到一个声称已签署但无法生成有效签名的域名,并会拒绝答复。对于使用验证解析器的任何人(包括大多数主要公共解析器和许多 ISP),您的网站和电子邮件都会离线。您自己的配置中不会显示任何损坏的地方。
正确的顺序:
- 在您的注册商处删除 DS 记录。如果 Kapsule 是您的注册商,请要求我们撤回它,而不是先在面板中执行任何操作。
- 确认它已从父级中实际清除。 查询权威父级名称服务器以获取 DS 记录,并等待直到它真正返回空值。不要相信来自公共解析器的缓存答案:缓存解析器在注册局删除 DS 记录很久之后仍可能继续提供旧的 DS 记录,根据该陈旧答案采取行动正是本警告存在的原因。
- 在此基础上再等待父区域的 TTL。
- 只有这样,在 KPanel 中打开域名的安全选项卡并在 DNSSEC 卡上单击禁用。您会看到"DNSSEC 已禁用。"
何时值得启用 DNSSEC
对于任何有人有理由冒充您的情况启用它:在线商店、任何处理登录或付款的内容、专业服务域名,以及任何发送您希望被信任的电子邮件的域名。
在 Kapsule DNS 上它不会花费您任何成本,一旦 DS 记录就位,就没有什么需要维护的,特别是在注册商是我们的域名上,记录为您发布和续期。
DNSSEC 证明 DNS 答案未被篡改。它不加密您的 DNS 查询,它不替换网站上的 TLS,它单独不认证您的电子邮件。它与这些协同工作。有关电子邮件认证,请参阅 SPF、DKIM 和 DMARC 解释。
故障排除
安全选项卡上没有 DNSSEC 卡。 域名的 DNS 未托管在 Kapsule 名称服务器上。首先将区域移动到 Kapsule DNS:请参阅名称服务器。
状态已待处理数小时。 在外部注册商上,DS 记录可能未发布或使用错误的值发布。逐字符比较面板中的三个值与您的注册商显示的内容。然后使用修复 DNSSEC。
我在更改 DNSSEC 相关内容后网站立即离线。 这是 DS 不匹配故障。在注册商处恢复 DS 记录以匹配 Kapsule 发布的内容,或在 KPanel 中重新启用 DNSSEC 使区域再次签署,然后使用修复 DNSSEC。恢复受父区域 TTL 限制。
请求失败。 卡无法连接到 DNS 集群。重新加载并重试,如果继续失败,请提交支持工单并提供您的域名。
我即将将此域名转移到其他地方。 在转移之前处理 DNSSEC,而不是在转移期间。请参阅将您的域名转移到其他注册商。
相关阅读:DNS 基础知识、名称服务器和注册和管理 .nz 域名。