Kommentaaride laadimisel ilmnes probleem.

Kuidas lisada .ee domeenile DNSSEC?

Abikeskus  »  Teadmiste baas  »  Artikli vaatamine

  Trüki

.ee domeenile lisad DNSSEC-i kahes sammus: kõigepealt lood võtme seal, kus asuvad domeeni DNS-kirjed (Virtuaal.com-i serveris cPanelis või välise pakkuja, näiteks Cloudflare'i juures), seejärel kopeerid avaliku võtme (DNSKEY) ja lisad selle Virtuaal.com-i iseteeninduses .ee registrisse. Register arvutab võtmest DS-kirje ja avaldab selle .ee tsoonis ise. Tugipöördumist pole vaja ja teenus on tasuta.

DNSSEC-i seadistamise käik: DNS-teenusepakkuja loob võtme, avalik võti lisatakse Virtuaal.com-i iseteeninduses .ee registrisse, register avaldab DS-kirje

Mis on DNSSEC?

DNSSEC (Domain Name System Security Extensions) on turvalaiendus, mis allkirjastab domeeni DNS-vastused krüptograafiliselt. Külastaja arvuti saab nii kontrollida, et vastus tuleb õigest allikast ega ole teel muudetud. Selleks on .ee registris domeeni juures kirjas DNS-teenusepakkuja avalik võti (DNSKEY). Register arvutab sellest DS-kirje ja avaldab selle .ee tsoonis automaatselt. Erinevalt paljudest teistest registritest võtab .ee register vastu just avaliku võtme, mitte DS-räsi.

Kuidas luua DNSSEC-võti cPanelis?

Kasuta seda juhendit, kui domeeni DNS-kirjed asuvad Virtuaal.com-i serveris ehk domeen kasutab nimeservereid ns1.virtuaal.com, ns2.virtuaal.com ja ns3.virtuaal.com.

  1. Logi cPanelisse, ava jaotisest Domeenid tööriist DNS-tsooni redaktor ja klõpsa domeeni real nuppu DNSSEC.
  2. Klõpsa Create Key ja kinnita nupuga Loo. cPanel loob võtmepaari (KSK, RSA/SHA-256, algoritm 8) ja hakkab tsooni allkirjastama. Võtmed jõuavad Virtuaal.com-i nimeserveritesse automaatselt.
  3. Klõpsa KSK-võtme rea ees olevat noolt, et rida avada, ja seejärel nuppu Avalik DNSKEY.
  4. Klõpsa Kopeeri. See pikk tähtede ja numbrite jada ongi avalik võti, mille lisad iseteeninduses registrisse. Sisestamisel on Flags 257 ja Algorithm 8.

cPaneli DNS-tsooni redaktor: domeeni real on nupp DNSSEC

cPaneli DNSSEC-leht nupuga Create Key

cPaneli kinnitusaken Confirm Create: loob KSK- ja ZSK-võtme algoritmiga RSA/SHA-256 (algoritm 8), kinnita nupuga Loo

cPaneli DNSSEC-võtmete loend: avatud KSK-võtme real on nupp Avalik DNSKEY

cPaneli leht Avalik DNSKEY, kus on domeeni avalik võti ja nupp Kopeeri

Nuppe View DS Records ja Ekspordi ei ole vaja: DS-räsi .ee register ei kasuta ning Ekspordi näitab privaatvõtit, mida ei tohi kellelegi saata.

Kuidas luua DNSSEC-võti Cloudflare'is?

Kasuta seda juhendit, kui domeeni DNS-kirjeid haldab Cloudflare või mõni muu väline DNS-teenusepakkuja.

  1. Ava Cloudflare'is domeen, vali DNSSettingsDNSSEC ja klõpsa Enable DNSSEC.
  2. Cloudflare kuvab nii DS-kirje kui ka võtme andmed. .ee register vajab avalikku võtit, mitte DS-räsi (Digest), seega kopeeri väli Public Key. Cloudflare'i võtmel on Flags 257 ja Algorithm 13.

Muu DNS-teenusepakkuja puhul kasuta KSK-võtme (Key Signing Key) avalikku võtit ja pakkuja näidatud algoritmi numbrit.

Kuidas lisada võti iseteeninduses .ee registrisse?

  1. Logi sisse Virtuaal.com-i iseteenindusse, ava Domeenid ja klõpsa domeeni real Halda.
  2. Klõpsa vasakmenüüs DNSSEC haldus.
  3. Täida vorm Lisa DNSSEC-võti: Flags 257 (KSK), Protocol 3, Algorithm vastavalt võtmele (cPanelis 8, Cloudflare'is 13) ning väljale Avalik võti (Public Key) kleebi kopeeritud avalik võti. Tühikud võivad jääda, need eemaldatakse automaatselt.
  4. Klõpsa Lisa võti. Võti jõuab registrisse kohe, DS-kirje avaldatakse .ee tsoonis automaatselt tsooni järgmise uuendusega. Cloudflare'is muutub pärast seda DNSSEC-i olekuks Success.

Samal lehel näed registris olevaid võtmeid (EIS-is registreeritud võtmed) ja saad neid eemaldada nupuga Eemalda. Seda, kas DNSSEC töötab, saad kontrollida Virtuaal.com-i võrgudiagnostika tööriistaga dns.vork.ee.

Miks tuleb enne nimeserverite vahetust DNSSEC eemaldada?

DNSSEC-võti kehtib ainult koos nimeserveritega, mille jaoks see loodi. Kui vahetad nimeservereid (näiteks kolid DNS-i teise pakkuja juurde või tellid veebimajutuse), tee seda järgmises järjekorras:

  1. Eemalda vana võti iseteeninduses registrist (DNSSEC haldusEemalda).
  2. Oota, kuni DS-kirje on .ee tsoonist kadunud ja vahemälud aegunud: vähemalt paar tundi (.ee DS-kirje eluiga on 1 tund, aga osa lahendajaid hoiab vastust kauem). Kontrolli aadressil dns.vork.ee, et domeen oleks allkirjastamata.
  3. Vaheta nimeserverid.
  4. Loo uue DNS-teenusepakkuja juures võti ja lisa selle avalik võti registrisse.

Kui vana võti jääb registrisse, aga uued nimeserverid seda ei kasuta, muutub domeen DNSSEC-i valideerivate DNS-lahendajate (resolverite) jaoks kättesaamatuks: veebileht ja e-post lakkavad paljude külastajate jaoks töötamast. Domeeni ületoomine ühelt registripidajalt teisele ei kustuta registris olevaid võtmeid, seega kehtib sama reegel ka ületoomisel, kui vahetad koos sellega DNS-teenusepakkujat.

Mida silmas pidada?

  • Valed DNSSEC-seaded võivad muuta domeeni kättesaamatuks. Kontrolli enne salvestamist, et võti on kopeeritud tervikuna.
  • Ühel domeenil võib korraga olla mitu võtit, näiteks võtmevahetuse ajal. Eemalda vana võti alles siis, kui uus on kasutusel.
  • Juhend kehtib .ee domeenide kohta. Teiste lõppudega (.com, .eu jt) domeenide DNSSEC-i seadistamiseks kirjuta klienditoele.

Mis edasi?


Jaga
Kas oli kasu?  
© Virtuaal.com Privaatsuspoliitika