Перейти к содержимому
WebShield Docs

Подключение без смены NS

Как подключить сайт к WebShield, оставив DNS у своего провайдера.

Не хотите переносить DNS? И не надо. NS-серверы остаются там, где были, а к WebShield подключаются только нужные имена: www, blog, сам домен. Защита, кеш, статистика, статические сайты и переадресации работают так же, как у делегированного домена.

Чего не будет: раздела DNS-записи и DNSSEC от нас. Зоной по-прежнему управляет ваш провайдер.

  1. Личный кабинет → Домены → Добавить домен.
  2. Введите сам домен, например example.com. Не www.example.com: www, blog и корень подключаются уже внутри домена, и все они попадут в один тариф и одну статистику.
  3. Выберите Оставить DNS у себя и добавить записи.

Кабинет сразу откроет раздел Хосты, где подключаются имена.

Нажмите Добавить имя и укажите, что на нём будет:

  • Защита моего сервера — трафик идёт через WebShield к вашему серверу. Понадобится его публичный адрес: IP или имя, при необходимости с портом. Сайт на Vercel, Netlify, Heroku, Render или Tilda? Укажите адрес платформы и добавьте ваше имя в проект на самой платформе как собственный домен: она узнаёт проект именно по нему.
  • Статический сайт — файлы лежат у нас, свой сервер не нужен.
  • Переадресация — например, с example.com на www.example.com.

Каждое имя получает свой уникальный адрес вида k7q2….sites.webshield.pro. Дальше — три шага, и порядок важен.

Добавьте у DNS-провайдера запись из карточки:

_acme-challenge.www.example.com. CNAME <адрес из карточки>

Нажмите Проверить. Если только что добавили запись, а проверка её не видит, подождите пару минут: DNS обновляется не мгновенно.

Не удаляйте эту запись и потом. По ней продлевается сертификат, и по ней же мы понимаем, что имя до сих пор ваше.

Сразу после подтверждения мы выпускаем сертификат Let’s Encrypt. Обычно это пара минут, статус видно в карточке.

Если у домена есть CAA-записи, среди них должна быть letsencrypt.org, иначе выпуск не пройдёт:

example.com. CAA 0 issue "letsencrypt.org"

Только когда сертификат готов, направьте само имя на тот же адрес:

www.example.com. CNAME <адрес из карточки>

Посетители сразу попадут на защищённый HTTPS, без окна с ошибкой сертификата. Когда трафик пойдёт через нас, придёт письмо.

example.com без поддомена не может быть CNAME: так устроен DNS. Нужна запись ALIAS, ANAME или CNAME flattening на тот же адрес. Она есть у Cloudflare, DNSimple, NS1, Bunny DNS и многих других.

Пара оговорок:

  • Route 53 умеет ALIAS только на ресурсы AWS. Корень там не подключить — переадресуйте его на www средствами регистратора или хостинга.
  • Провайдер резолвит адрес из своей точки, поэтому ближайший к посетителю узел для корня выбирается менее точно, чем для www.
  • Некоторые провайдеры отдают для таких записей только IPv4.

Если есть выбор, держите основной сайт на www, а корень переадресуйте туда.

Мы регулярно проверяем запись _acme-challenge. Пропала — сайт продолжает работать, а на почту приходит письмо. Писем будет по одному в сутки, пока запись не вернётся.

Если за 7 дней запись так и не вернётся, имя отключится, а его адрес перестанет работать. Настройки и файлы статсайта сохраняются: добавьте имя заново, поставьте записи на новый адрес — и всё вернётся.

Отключаете имя сознательно? Удалите его в разделе Хосты, тогда писем не будет.

Одно и то же имя не может работать в двух аккаунтах WebShield. Если его подтвердит другой аккаунт (запись _acme-challenge теперь указывает на его адрес), в прежнем аккаунте имя отключится сразу, с письмом владельцу. Так устроен переезд имени между аккаунтами. Письмо, которого вы не ждали, — повод проверить, у кого есть доступ к DNS-провайдеру.

Имена подключаются методами external-hosts (см. справочник API): создать имя, получить адрес, вызвать verify. Токену нужна область domains. В CLI то же самое делает группа webshield hosts.