Skip to main content

DNSSEC

DNSSEC está activado a menos que usted indique lo contrario. El firmante inicia la zona y aparece el bloque dnssec, que contiene las etiquetas clave, el algoritmo (13, ECDSA P-256 SHA-256) y los registros DS.
dnssec: false en el momento de la creación existe para una situación: este dominio es servido por otro proveedor de DNS al mismo tiempo que nosotros. Una zona firmada pone nuestro registro DS en el padre, y ese DS cubre solo las respuestas que firmamos, por lo que un resolver de validación que le pregunta al otro proveedor obtiene una firma que no puede verificar y falla la búsqueda. Aproximadamente la mitad de sus consultas, de forma impredecible, lo que es peor que cualquier proveedor por sí solo. Sin firmar es la única configuración que funciona para esa configuración hoy en día.Se fija en la creación, y no hay ningún interruptor en la consola. Si desactivas la firma más tarde, el dominio se interrumpe hasta que el DS se retira en el registrador y esa retirada se ha propagado, una secuencia que esta API no puede gestionar por ti.
Para completar la cadena de confianza, pegue el registro DS en su registrador principal:
1

Leer los registros DS fuera de la zona

La tarjeta DNSSEC de la zona los enumera bajo DS records, con la etiqueta de clave KSK key tag y la etiqueta de clave ZSK key tag al lado de ellos.
dnssec.ds_records los contiene. Cada uno también lleva rdata — la forma de archivo de zona del mismo registro, para los registradores que quieren una sola cadena.
2

Publicarlo en el registrador

Este es el paso DNSSEC que no se puede hacer desde aquí: solo el operador de la zona principal puede publicar un registro DS, y para un sufijo público, ese es su registrador.
3

Validar

Una vez que el DS está activo, los resolutores pueden validar la cadena desde la raíz hasta sus registros.
Hasta que el registro DS se publique en el registrador, su zona está firmada pero no validada: los resolutores no tienen forma de acceder a sus claves desde la raíz. Firmar sin un DS no compra nada.