Применимо к: все тарифы (для доменов, зарегистрированных или перенесённых через Maxinodes, DNS которых размещён у другого провайдера, подписывающего зону).
Перед началом: вам понадобится доступ к личному кабинету на my.maxinodes.com и домен, который вы хотите защитить. Данные для DS-записи выдаёт провайдер, который подписывает зону вашего домена (это всегда сторонний DNS-провайдер), поэтому подготовьте эти значения заранее.
DNSSEC (Domain Name System Security Extensions) добавляет к DNS вашего домена слой криптографической подписи. Это позволяет резолверам убедиться, что DNS-ответы, которые получает посетитель, действительно пришли от вашего домена и не были подменены по пути. Чтобы включить DNSSEC, вы публикуете DS-запись (Delegation Signer) в реестре — это делается из личного кабинета.
Важно: DNSSEC работает только тогда, когда зона вашего домена подписана. Зоны на наших собственных серверах имён (ns1.maxinodes.com и ns2.maxinodes.com) мы не подписываем, поэтому значений DS для публикации нет и DNSSEC для таких доменов сегодня недоступен. Инструкция ниже подходит для домена, зарегистрированного или перенесённого через Maxinodes, DNS которого размещён в другом месте — у провайдера, который подписывает зону и выдаёт вам значения DS.
Что такое DNSSEC и когда его использовать
В обычном DNS нет встроенного способа доказать, что ответ подлинный, и это оставляет лазейку для атак с отравлением кеша и подменой. DNSSEC закрывает этот пробел, выстраивая цепочку подписи от реестра до вашей зоны, благодаря чему резолверы могут отклонять поддельные ответы.
Если вашу зону подписывает внешний провайдер, стоит включить DNSSEC, когда:
- Вы работаете с входами в аккаунты, платежами или конфиденциальными данными и хотите дополнительной защиты от подмены DNS.
- Этого требуют ваша отрасль, требования соответствия или политика безопасности.
- Вы используете конфигурацию DNS, которая выдаёт вам значения DS/DNSKEY для публикации.
Несколько моментов, которые стоит знать заранее:
- DNSSEC настраивается для каждого домена отдельно, а не для хостинг-аккаунта.
- DS-запись можно внести в реестр только для доменов, зарегистрированных или перенесённых через Maxinodes, где мы управляем стороной реестра из вашего личного кабинета. Это обязательное условие, но не достаточное — ваша зона ещё должна быть подписана (см. ниже). Для домена, зарегистрированного в другом месте, DNSSEC включается у того регистратора.
- Если ваш домен использует наши NS-серверы (ns1.maxinodes.com и ns2.maxinodes.com), мы такие зоны не подписываем: в них нет ни DNSKEY, ни DS, поэтому публиковать нечего и DNSSEC для такого домена сегодня недоступен. Пункт DNSSEC в личном кабинете предназначен для домена, DNS которого размещён в другом месте — у провайдера, который подписывает зону и выдаёт вам значения DS.
- Значения DS должны соответствовать тому, что подписывает вашу зону, поэтому не включайте DNSSEC с несовпадающими или угаданными значениями — неверная DS-запись может привести к тому, что весь ваш домен перестанет разрешаться.
Как добавить DS-записи в личном кабинете
- Войдите в личный кабинет на my.maxinodes.com.
- Перейдите в Domains -> My Domains.
- Нажмите на домен, который хотите защитить, чтобы открыть страницу управления им.
- Откройте пункт DNSSEC в меню управления доменом.
- Добавьте DS-запись, используя значения от вашего поставщика DNS/подписи зоны. В DS-записи обычно запрашиваются: Key Tag, Algorithm, Digest Type и Digest (хеш). Введите каждое поле в точности так, как оно предоставлено.
- Сохраните запись.
Результат: ваша DS-запись отправлена в реестр. После того как реестр опубликует её, резолверы смогут проверять DNS-ответы вашего домена. Публикация и глобальное распространение могут занять некоторое время, нередко до 24 часов.
Чтобы позже выключить DNSSEC, вернитесь к тому же пункту DNSSEC и удалите DS-запись.
Решение проблем с этой задачей
- Я не вижу пункта DNSSEC. Убедитесь, что домен зарегистрирован или перенесён через Maxinodes (проверьте в Domains -> My Domains). Домены, зарегистрированные в другом месте, управляются у того регистратора.
- После включения сайт перестал разрешаться. Обычно это означает, что значения DS не соответствуют ключам подписи зоны. Удалите DS-запись, чтобы отключить DNSSEC, уточните правильные значения у вашего DNS-провайдера, а затем добавьте её заново.
- У меня нет значений DS. Данные DS/DNSKEY создаются при подписании зоны, поэтому их выдаёт тот DNS-провайдер, который вашу зону обслуживает и подписывает — ищите в его панели управления раздел DNSSEC или «Подписание зоны». Если ваш домен использует наши NS-серверы (ns1.maxinodes.com и ns2.maxinodes.com), вводить здесь нечего: мы такие зоны не подписываем, значений DS у них нет. Чтобы включить DNSSEC для зарегистрированного у нас домена, разместите его DNS у провайдера, который подписывает зону, и добавьте выданные им значения DS в личном кабинете.
- Изменения пока не видны. Дайте время реестру опубликовать запись, а DNS — распространиться, прежде чем проверять снова.
Комментарии
0 комментариев
Войдите в службу, чтобы оставить комментарий.