与正常流程不同,subdomain setup 的 DNSSEC 需要几个额外步骤。
要在 subdomain setup 中使用 DNSSEC,必须在父 zone 上启用 DNSSEC。在父 zone 上启用 DNSSEC 后,您应等待最小TTL值(在父 zone 的 SOA 记录 ↗中指定),以确保 DNS resolver 提供相同的 DNS 查询响应。
-
创建子 zone。
-
确保子 zone 在 Cloudflare 上处于活动状态,且 DNS 解析对您的子域名正常工作。
-
为子 zone 启用 DNSSEC并保存 DS 记录输出中提供的信息。
-
在父 zone 的 DNS Records(DNS 记录) ↗ 页面上,添加 DS 记录(来自上一步)。

-
向子 zone 添加 A 记录以验证 DNS 解析。
-
等待两至六小时。然后,使用多个启用 DNSSEC 验证的 DNS resolver(
1.1.1.1、8.8.8.8和9.9.9.9)测试 A 记录(在上一步中添加)。例如,如果 A 记录用于test.child.example.com:dig test.child.example.com +dnssec @1.1.1.1。