Перейти к содержимому
WebShield Docs

DNSSEC

Как включить подпись DNSSEC для домена в WebShield и опубликовать DS-запись у регистратора.

DNSSEC добавляет к DNS-ответам криптографические подписи: резолверы могут проверить, что записи вашего домена не подменены. WebShield подписывает ответы на каждом NS-сервере в реальном времени; вам достаточно включить подпись и опубликовать одну DS-запись у регистратора.

  1. Откройте Личный кабинет → DNS нужного домена.
  2. В карточке DNSSEC нажмите Включить DNSSEC.
  3. Скопируйте показанную DS-запись (рекомендуется вариант SHA-256, digest type 2).
  4. Опубликуйте DS-запись в панели регистратора (обычно раздел DNSSEC, DS-записи или похожий).

Пока DS-запись не опубликована, зона уже подписана, но резолверы подпись не проверяют. Состояние это безопасное, для посетителей ничего не меняется. Проверка включится в тот момент, когда регистратор опубликует DS-запись в родительской зоне. Карточка показывает, видна ли DS-запись в родительской зоне.

Технические детали: единый ключ CSK, алгоритм 13 (ECDSA P-256 с SHA-256), NSEC3 в narrow-режиме (содержимое зоны нельзя перечислить).

Снятие подписи при опубликованной DS-записи сделало бы домен недоступным для валидирующих резолверов (значительная часть интернета). Поэтому панель блокирует выключение, пока DS-запись не исчезнет из родительской зоны:

  1. Удалите DS-запись у регистратора.
  2. Дождитесь истечения TTL DS-записи (обычно до 24 часов).
  3. Нажмите Выключить в карточке DNSSEC.

Если у домена уже включён DNSSEC у прежнего DNS-провайдера, снимите DS-запись у регистратора до переключения NS-серверов на WebShield и дождитесь истечения её TTL. Пропустите этот шаг — и валидирующие резолверы отвергнут неподписанные ответы новых NS-серверов, а домен для части посетителей просто перестанет открываться. После переноса включите DNSSEC в WebShield и опубликуйте новую DS-запись.

То же самое делает CLI — нужен токен со скоупом dns:

Окно терминала
webshield dns dnssec status example.com # состояние и DS-записи для регистратора
webshield dns dnssec enable example.com
webshield dns dnssec disable example.com # откажет, пока DS виден в родительской зоне