请参阅以下各节,了解部分技术概念及其在 Cloudflare DNSSEC 中的应用。有关 DNSSEC 的更广泛内容,请参阅 DNSSEC 如何工作 ↗。
DNSSEC 验证从根 DNS 服务器到你的 zone 遵循信任链:
- 解析器向你的上级注册机构(例如
.com)查询你的 DS 记录。 - DS 记录包含你的密钥签名密钥(KSK)的哈希。
- 解析器期望所有区域签名密钥(ZSK)均由该特定 KSK 签名。
- 若 Cloudflare 使用不同的 KSK,则在解析器查询 Cloudflare 名称服务器时验证会失败。
因此,迁移到 Cloudflare 时不能简单保留现有的 DS 记录。加密信任链要求满足以下任一条件:
- 迁移前禁用 DNSSEC,并在 Cloudflare 上重新启用
- 使用多方签名 DNSSEC方法在提供商之间协调密钥。
启用 DNSSEC 时,Cloudflare 会自动在你的 zone 中发布 **CDS(Child Delegation Signer)**和 **CDNSKEY(Child DNSKEY)**记录。这些记录可自动管理你的域名与顶级域注册机构之间的信任链。
| 记录 | 用途 | 内容 |
|---|---|---|
| CDS | 高层指令 | 公钥的哈希版本(与 DS 记录相同的数据) |
| CDNSKEY | 公钥指令 | 完整的公钥签名密钥(KSK),供父级生成自己的 DS 记录 |
支持 RFC 8078 ↗ 的注册商会定期扫描你的域名以查找这些记录,并自动在注册机构级别更新 DS 记录。这可消除手动管理 DS 记录的需要,并确保密钥轮换顺利完成。
- ZSK(区域签名密钥):标志
256 - KSK(密钥签名密钥):标志
257