Подключение без смены NS
Как подключить сайт к WebShield, оставив DNS у своего провайдера.
Не хотите переносить DNS? И не надо. NS-серверы остаются там, где были, а к WebShield подключаются только нужные имена: www, blog, сам домен. Защита, кеш, статистика, статические сайты и переадресации работают так же, как у делегированного домена.
Чего не будет: раздела DNS-записи и DNSSEC от нас. Зоной по-прежнему управляет ваш провайдер.
Добавление домена
Заголовок раздела «Добавление домена»- Личный кабинет → Домены → Добавить домен.
- Введите сам домен, например
example.com. Неwww.example.com:www,blogи корень подключаются уже внутри домена, и все они попадут в один тариф и одну статистику. - Выберите Оставить DNS у себя и добавить записи.
Кабинет сразу откроет раздел Хосты, где подключаются имена.
Подключение имени
Заголовок раздела «Подключение имени»Нажмите Добавить имя и укажите, что на нём будет:
- Защита моего сервера — трафик идёт через WebShield к вашему серверу. Понадобится его публичный адрес: IP или имя, при необходимости с портом. Сайт на Vercel, Netlify, Heroku, Render или Tilda? Укажите адрес платформы и добавьте ваше имя в проект на самой платформе как собственный домен: она узнаёт проект именно по нему.
- Статический сайт — файлы лежат у нас, свой сервер не нужен.
- Переадресация — например, с
example.comнаwww.example.com.
Каждое имя получает свой уникальный адрес вида k7q2….sites.webshield.pro. Дальше — три шага, и порядок важен.
1. Подтвердите, что имя ваше
Заголовок раздела «1. Подтвердите, что имя ваше»Добавьте у DNS-провайдера запись из карточки:
_acme-challenge.www.example.com. CNAME <адрес из карточки>Нажмите Проверить. Если только что добавили запись, а проверка её не видит, подождите пару минут: DNS обновляется не мгновенно.
Не удаляйте эту запись и потом. По ней продлевается сертификат, и по ней же мы понимаем, что имя до сих пор ваше.
2. Дождитесь сертификата
Заголовок раздела «2. Дождитесь сертификата»Сразу после подтверждения мы выпускаем сертификат Let’s Encrypt. Обычно это пара минут, статус видно в карточке.
Если у домена есть CAA-записи, среди них должна быть letsencrypt.org, иначе выпуск не пройдёт:
example.com. CAA 0 issue "letsencrypt.org"3. Переведите трафик
Заголовок раздела «3. Переведите трафик»Только когда сертификат готов, направьте само имя на тот же адрес:
www.example.com. CNAME <адрес из карточки>Посетители сразу попадут на защищённый HTTPS, без окна с ошибкой сертификата. Когда трафик пойдёт через нас, придёт письмо.
Корень домена
Заголовок раздела «Корень домена»example.com без поддомена не может быть CNAME: так устроен DNS. Нужна запись ALIAS, ANAME или CNAME flattening на тот же адрес. Она есть у Cloudflare, DNSimple, NS1, Bunny DNS и многих других.
Пара оговорок:
- Route 53 умеет ALIAS только на ресурсы AWS. Корень там не подключить — переадресуйте его на
wwwсредствами регистратора или хостинга. - Провайдер резолвит адрес из своей точки, поэтому ближайший к посетителю узел для корня выбирается менее точно, чем для
www. - Некоторые провайдеры отдают для таких записей только IPv4.
Если есть выбор, держите основной сайт на www, а корень переадресуйте туда.
Если запись пропала
Заголовок раздела «Если запись пропала»Мы регулярно проверяем запись _acme-challenge. Пропала — сайт продолжает работать, а на почту приходит письмо. Писем будет по одному в сутки, пока запись не вернётся.
Если за 7 дней запись так и не вернётся, имя отключится, а его адрес перестанет работать. Настройки и файлы статсайта сохраняются: добавьте имя заново, поставьте записи на новый адрес — и всё вернётся.
Отключаете имя сознательно? Удалите его в разделе Хосты, тогда писем не будет.
Имя в другом аккаунте
Заголовок раздела «Имя в другом аккаунте»Одно и то же имя не может работать в двух аккаунтах WebShield. Если его подтвердит другой аккаунт (запись _acme-challenge теперь указывает на его адрес), в прежнем аккаунте имя отключится сразу, с письмом владельцу. Так устроен переезд имени между аккаунтами. Письмо, которого вы не ждали, — повод проверить, у кого есть доступ к DNS-провайдеру.
Через API и CLI
Заголовок раздела «Через API и CLI»Имена подключаются методами external-hosts (см. справочник API): создать имя, получить адрес, вызвать verify. Токену нужна область domains. В CLI то же самое делает группа webshield hosts.