详细的规划是成功的 DNS 迁移的基石。
-
识别当前托管在你的 BIND 服务器上的所有 DNS 区域 (Zone)。
-
审查每个区域内的所有 DNS 记录。删除陈旧或不必要的记录,并核实现有记录的准确性。
-
BIND 视图 (分离 DNS):如果你使用 BIND 视图为内部与外部解析器提供不同的 DNS 响应,Cloudflare 权威 DNS 不会直接复制每个客户端的视图。
- 继续对仅限内部的名称使用内部 DNS 解析器(例如 BIND、Active Directory 或其他内部解析器),同时对公共区域使用 Cloudflare 权威 DNS。
- 对于基于策略的内部 DNS,请考虑 Cloudflare Zero Trust 功能(例如 DNS 策略和 Internal DNS)。有关更多详细信息,请参阅 Cloudflare DNS 和 Internal DNS。
-
BIND ACL(访问控制列表):如果你在 BIND 中使用 ACL 来限制哪些客户端可以查询你的权威 DNS 或执行区域传送,请规划这些控制将如何改变:
-
权威 DNS 查询: Cloudflare 权威 DNS Name Server 可在公共 Internet 上访问,并且标准 DNS 查询不支持按解析器设置 ACL。
-
HTTP 和应用程序访问: 要限制或过滤发送到你应用程序的 HTTP(S) 流量,请使用 Cloudflare 安全功能,例如 Web 应用程序防火墙 (WAF) 和其他应用安全产品。这些功能在 HTTP 层运行,而不是在 DNS 查询层运行。
-
区域传送 (AXFR/IXFR):如果你目前在 BIND 中使用 AXFR/IXFR,请审查 Cloudflare 的区域传送设置:
这些设置说明了如何限制哪些 IP 地址可以执行区域传送。
-
-
依赖关系:识别严重依赖你 BIND 设置的特定 DNS 行为的任何应用程序或服务。
明确列出所有待迁移的域名,并定义迁移的成功标准。
- 如果尚未创建,请创建你的 Cloudflare 账户。
- 熟悉 Cloudflare DNS 仪表板及其功能。
- 了解可在 Cloudflare 上管理的各种 DNS 记录类型 以及它们如何从 BIND 进行映射。
确定目前是否在 BIND 及域名注册商处为你区域启用了 DNSSEC。
在启用 DNSSEC 时,Cloudflare 支持两种主要迁移方法:
- 选项 1(推荐大多数迁移使用):在更改 Name Server 之前在注册商处禁用 DNSSEC。在完成向 Cloudflare 的迁移并保持稳定后,通过 Cloudflare 仪表板重新启用 DNSSEC。
- 选项 2(高级):使用 多签名者 DNSSEC 进行主动迁移,在过渡期间两个提供商都会为区域签名。这需要精细的密钥管理,但允许你在不禁用 DNSSEC 的情况下进行迁移。有关更多信息,请参阅迁移启用了 DNSSEC 的现有区域。
“先禁用后重新启用”方法(对大多数团队更安全):
- 登录你的注册商,并为每个域名删除与本地 BIND DNSSEC 密钥关联的 DS 记录。
- 计划仅在解析器不再期望旧的 DNSSEC 链之后才切换 Name Server。
*DS 记录 TTL:如果 DNSSEC 已激活,请注意父区域(由你的注册商管理)中 DS 记录的生存时间 (TTL)。这将决定你在删除 DS 记录后需要等待多久。经验法则是在更改 Name Server 之前,至少等待一个完整的 DS TTL,最好是 1.5 倍的 TTL。
有关 Cloudflare 上 DNSSEC 的更多信息,请参阅 DNSSEC。
选择低流量和低活动时期,以尽可能减少潜在影响,并告知相关利益方计划的时间窗。
- 沟通:规划如何在迁移前、迁移期间和迁移后与相关利益方沟通。
- 回滚计划:记录出现重大问题时恢复到 BIND 服务器的步骤。这主要包括在注册商处将 Name Server 更改回原样,以及在涉及 DNSSEC 时重新添加旧的 DS 记录。