Применимо к: все тарифы (для доменов, зарегистрированных или перенесённых через Maxinodes).
Перед началом: вам понадобится доступ к личному кабинету на my.maxinodes.com и домен, который вы хотите защитить. Если данные для DS-записи генерирует сторонняя служба (например, отдельный DNS-провайдер), сначала подготовьте эти значения.
DNSSEC (Domain Name System Security Extensions) добавляет к DNS вашего домена слой криптографической подписи. Это позволяет резолверам убедиться, что DNS-ответы, которые получает посетитель, действительно пришли от вашего домена и не были подменены по пути. Чтобы включить DNSSEC, вы публикуете DS-запись (Delegation Signer) в реестре — это делается из личного кабинета.
Что такое DNSSEC и когда его использовать
В обычном DNS нет встроенного способа доказать, что ответ подлинный, и это оставляет лазейку для атак с отравлением кеша и подменой. DNSSEC закрывает этот пробел, выстраивая цепочку подписи от реестра до вашей зоны, благодаря чему резолверы могут отклонять поддельные ответы.
Стоит включить DNSSEC, если:
- Вы работаете с входами в аккаунты, платежами или конфиденциальными данными и хотите дополнительной защиты от подмены DNS.
- Этого требуют ваша отрасль, требования соответствия или политика безопасности.
- Вы используете конфигурацию DNS, которая выдаёт вам значения DS/DNSKEY для публикации.
Несколько моментов, которые стоит знать заранее:
- DNSSEC настраивается для каждого домена отдельно, а не для хостинг-аккаунта.
- Он применим только к доменам, зарегистрированным или перенесённым через Maxinodes, где мы управляем DS-записью на стороне реестра из вашего личного кабинета. Для домена, зарегистрированного в другом месте, DNSSEC включается у того регистратора.
- Ваш DNS управляется Maxinodes, на наших собственных серверах имён (ns1.maxinodes.com и ns2.maxinodes.com). Значения DS должны соответствовать тому, что подписывает вашу зону, поэтому не включайте DNSSEC с несовпадающими или угаданными значениями — неверная DS-запись может привести к тому, что весь ваш домен перестанет разрешаться.
Как добавить DS-записи в личном кабинете
- Войдите в личный кабинет на my.maxinodes.com.
- Перейдите в Domains -> My Domains.
- Нажмите на домен, который хотите защитить, чтобы открыть страницу управления им.
- Откройте пункт DNSSEC в меню управления доменом.
- Добавьте DS-запись, используя значения от вашего поставщика DNS/подписи зоны. В DS-записи обычно запрашиваются: Key Tag, Algorithm, Digest Type и Digest (хеш). Введите каждое поле в точности так, как оно предоставлено.
- Сохраните запись.
Результат: ваша DS-запись отправлена в реестр. После того как реестр опубликует её, резолверы смогут проверять DNS-ответы вашего домена. Публикация и глобальное распространение могут занять некоторое время, нередко до 24 часов.
Чтобы позже выключить DNSSEC, вернитесь к тому же пункту DNSSEC и удалите DS-запись.
Решение проблем с этой задачей
- Я не вижу пункта DNSSEC. Убедитесь, что домен зарегистрирован или перенесён через Maxinodes (проверьте в Domains -> My Domains). Домены, зарегистрированные в другом месте, управляются у того регистратора.
- После включения сайт перестал разрешаться. Обычно это означает, что значения DS не соответствуют ключам подписи зоны. Удалите DS-запись, чтобы отключить DNSSEC, уточните правильные значения у вашего DNS-провайдера, а затем добавьте её заново.
- У меня нет значений DS. Для DNSSEC нужны данные DS/DNSKEY, сгенерированные тем, что подписывает вашу зону. Если вы не уверены, откуда они берутся, свяжитесь с нами, прежде чем что-либо менять.
- Изменения пока не видны. Дайте время реестру опубликовать запись, а DNS — распространиться, прежде чем проверять снова.
Комментарии
0 комментариев
Войдите в службу, чтобы оставить комментарий.