DNS Security Extensions (DNSSEC) 为 DNS 添加额外的身份验证层,确保请求不会被路由到伪造域名。
有关 DNSSEC 的更多背景信息,请访问 Cloudflare Learning Center ↗。
若你正在将现有域名接入 Cloudflare,请确保在注册商(购买域名的地方)处已禁用 DNSSEC。否则,更改 nameserver 时域名会出现连接错误。
各提供商 DNSSEC 说明
以下并非完整列表,但这些链接可能有帮助:
为何必须禁用 DNSSEC
当你的域名启用了 DNSSEC ↗ 时,你的 DNS 提供商会对所有 DNS 记录进行数字签名。此操作可防止他人在你的域名下发布虚假 DNS 记录并将流量重定向到错误目的地。
但是,拥有一组签名记录也会阻止 Cloudflare 代表你发布新的 DNS 记录(这是使用 Cloudflare 作为权威 nameserver 的一部分)。因此,如果你在未禁用 DNSSEC 的情况下更改 nameserver,DNSSEC 将阻止 Cloudflare 的 DNS 记录正常解析。
启用 DNSSEC 时,Cloudflare 会签名你的 zone、发布公钥并生成 DS 记录。
-
在 Cloudflare 仪表板中,前往 DNS Settings(DNS 设置) 页面。
Go to Settings ↗ -
对于 DNSSEC,点击 Enable DNSSEC(启用 DNSSEC)。
-
在对话框中,你可以访问多个必要值,帮助你在注册商处创建 DS 记录。关闭对话框后,可通过点击 DNSSEC 卡片上的 DS record(DS 记录) 访问此信息。
在注册商处添加 DS 记录。若注册商未列出 Algorithm 13(Cloudflare 首选的加密算法),它也可能称为 ECDSA Curve P-256 with SHA-256。
各提供商 DNSSEC 说明
以下并非完整列表,但这些链接可能有帮助:
若你使用 Cloudflare 作为 Secondary DNS 提供商并希望在辅助 zone 上配置 DNSSEC,根据你的设置有三种选项。
若要在子域 zone 上设置 DNSSEC,请参阅子域 DNSSEC。
若当前 DNS 提供商支持添加外部 DNSKEY 记录,可以使用主动迁移路径,通过多签名 DNSSEC 实现零停机 DNSSEC 迁移。
若当前提供商不支持,请使用以下方法。这涉及一个无 DNSSEC 保护的短暂窗口。
- 在注册商处移除 DS 记录。
- 等待 DS 记录 TTL 在父 zone 完全过期。
- 使用
dig DS example.com验证 — 大多数 TLD 通常为 24–48 小时。
- 使用
- 将 nameserver 更改为 Cloudflare。
- 等待先前 NS 记录 TTL 过期(通常一小时或更短)。
- 在 Cloudflare 中启用 DNSSEC 并在注册商处添加新的 DS 记录。
若在启用后需要禁用 DNSSEC:
- 在注册商处移除 DS 记录(若使用 Cloudflare Registrar 则禁用 DNSSEC)。
- 在 DS TTL 于父 zone 完全过期之前,在 Cloudflare 中保持 zone 签名启用。
- 回滚窗口取决于 DS TTL,因 TLD 而异。
若注册商不支持 Cloudflare 首选加密算法(Algorithm 13)的 DNSSEC,你有以下选项:
- 联系注册商要求使用现代加密的 DNSSEC。
- 将域名转移到支持 Algorithm 13 DNSSEC 的其他注册商
- 向 ICANN 提交投诉 ↗, citing 注册商缺乏合规性。
若顶级域不支持 Algorithm 13 DNSSEC(也称为 ECDSA Curve P-256 with SHA-256),联系该顶级域 ↗。