DNSSEC
Как включить подпись DNSSEC для домена в WebShield и опубликовать DS-запись у регистратора.
DNSSEC добавляет к DNS-ответам криптографические подписи: резолверы могут проверить, что записи вашего домена не подменены. WebShield подписывает ответы на каждом NS-сервере в реальном времени; вам достаточно включить подпись и опубликовать одну DS-запись у регистратора.
Включение DNSSEC
Заголовок раздела «Включение DNSSEC»- Откройте Личный кабинет → DNS нужного домена.
- В карточке DNSSEC нажмите Включить DNSSEC.
- Скопируйте показанную DS-запись (рекомендуется вариант SHA-256,
digest type
2). - Опубликуйте DS-запись в панели регистратора (обычно раздел DNSSEC, DS-записи или похожий).
Пока DS-запись не опубликована, зона уже подписана, но резолверы подпись не проверяют. Состояние это безопасное, для посетителей ничего не меняется. Проверка включится в тот момент, когда регистратор опубликует DS-запись в родительской зоне. Карточка показывает, видна ли DS-запись в родительской зоне.
Технические детали: единый ключ CSK, алгоритм 13 (ECDSA P-256 с SHA-256), NSEC3 в narrow-режиме (содержимое зоны нельзя перечислить).
Выключение DNSSEC
Заголовок раздела «Выключение DNSSEC»Снятие подписи при опубликованной DS-записи сделало бы домен недоступным для валидирующих резолверов (значительная часть интернета). Поэтому панель блокирует выключение, пока DS-запись не исчезнет из родительской зоны:
- Удалите DS-запись у регистратора.
- Дождитесь истечения TTL DS-записи (обычно до 24 часов).
- Нажмите Выключить в карточке DNSSEC.
Перенос подписанного домена в WebShield
Заголовок раздела «Перенос подписанного домена в WebShield»Если у домена уже включён DNSSEC у прежнего DNS-провайдера, снимите DS-запись у регистратора до переключения NS-серверов на WebShield и дождитесь истечения её TTL. Пропустите этот шаг — и валидирующие резолверы отвергнут неподписанные ответы новых NS-серверов, а домен для части посетителей просто перестанет открываться. После переноса включите DNSSEC в WebShield и опубликуйте новую DS-запись.
Из терминала
Заголовок раздела «Из терминала»То же самое делает CLI — нужен токен со
скоупом dns:
webshield dns dnssec status example.com # состояние и DS-записи для регистратораwebshield dns dnssec enable example.comwebshield dns dnssec disable example.com # откажет, пока DS виден в родительской зоне