Ative o DNSSEC em uma zona
Ative o DNSSEC em uma zona do Edge DNS pelo Console, pela CLI ou pela API, adicione o registro DS no registrador, verifique as assinaturas e desative-o.
Você pode ativar o DNSSEC em uma zona do Edge DNS pelo Azion Console, pela Azion CLI ou pela Azion API. A Azion passa então a assinar as respostas da zona, e o registro DS que você adiciona no registrador permite que os resolvers validadores verifiquem essas assinaturas. Para ativar o DNSSEC ao criar uma zona, consulte Crie, edite ou exclua uma zona. Para conhecer os valores de status e todos os campos do registro DS, consulte DNSSEC.
Selecione sua interface uma vez. Os pré-requisitos e todas as tarefas abaixo mostram apenas esse caminho.
Pré-requisitos
- Uma zona no Edge DNS para seu domínio. Para criar uma, consulte Crie, edite ou exclua uma zona.
- A permissão Edit Edge DNS. Ela concede acesso para criar, editar e remover zonas, e exige View Edge DNS. Consulte Permissões de equipes.
- Acesso ao registrador do domínio e um domínio de nível superior (TLD) cujo registro suporte DNSSEC.
- O
digna sua máquina, para verificar as assinaturas. Para instalá-lo, consulte Consulte uma zona com o dig.
- Acesso ao Azion Console. Para entrar, consulte Como acessar o Azion Console.
Ative o DNSSEC
Quando você ativa o DNSSEC, a Azion gera as chaves da zona, assina as respostas dela e produz os quatro valores do registro DS. O status da zona fica waiting enquanto a Azion faz isso e depois passa para ready.
Para ativar o DNSSEC pela Azion CLI, substitua <zone-id> pelo ID da sua zona:
O comando confirma a atualização:
Para ler o status, descreva o DNSSEC da zona:
A saída mostra o DNSSEC ativado e o status dele:
Se Status: mostrar waiting, execute o comando de novo depois de alguns segundos. Quando mostrar ready, exiba os valores do registro DS em JSON:
O objeto delegation_signer contém os quatro valores de que o registrador precisa:
A zona está assinada, e os valores do registro DS estão prontos para o registrador.
Uma zona chega a ready apenas pelo lado da Azion: antes de qualquer registrador ter o registro DS dela, e mesmo quando o domínio não está delegado à Azion. Para conhecer todos os valores de status, consulte DNSSEC.
Adicione o registro DS no registrador
O DNSSEC só fica completo quando o registrador publica o registro DS da zona. Os resolvers validadores só verificam as assinaturas da zona a partir desse momento. O domínio já precisa estar delegado aos três nameservers da Azion. Caso contrário, os resolvers encontram um registro DS que não corresponde às respostas do provedor atual. Para delegar o domínio, consulte Migre nameservers para a Azion.
Se o domínio tiver um registro DS de outro provedor de DNS, remova-o primeiro no registrador. Espere até que ele expire dos caches dos resolvers antes de delegar o domínio à Azion.
Para adicionar o registro DS:
- Copie os quatro valores do registro DS da zona. No Console, eles são os campos Key Tag, Algorithm, Digest Type e Digest em Main Settings. Na CLI e na API, eles são
key_tag,algorithm_type,digest_typeedigestemdelegation_signer. - No registrador, abra as configurações de DNSSEC do domínio. No registro.br, por exemplo, expanda Alterar Servidores DNS e selecione +DNSSEC.
- Adicione um registro DS com o key tag, o algoritmo, o tipo de digest e o digest. A Azion usa o algoritmo
13(ECDSAP256SHA256) e o tipo de digest2(SHA256). - Salve o registro no registrador. No registro.br, por exemplo, selecione Salvar Alterações.
O registrador e o registro do TLD publicam o registro DS no próprio ritmo, o que pode levar até 48 horas. Para saber o que é cada valor, consulte DNSSEC.
Verifique as assinaturas
Você pode verificar que a Azion assina a zona assim que o status for ready, antes de o registro DS ser publicado. Para pedir as chaves da zona ao nameserver da Azion, execute:
A resposta lista duas chaves com o algoritmo 13. As flags 257 identificam a chave de assinatura de chaves (KSK), e as flags 256 identificam a chave de assinatura de zona (ZSK):
Para verificar que as respostas trazem uma assinatura, consulte um registro da zona com +dnssec:
A seção de resposta contém o registro A seguido do registro RRSIG dele, com o algoritmo 13. Por alguns minutos depois de você ativar o DNSSEC, uma resposta armazenada em cache antes da mudança pode voltar sem um RRSIG. Consulte de novo até que todas as respostas tragam um.
Um RRSIG mostra que a Azion assina a zona, não que os resolvers a validam. A validação só começa depois que o registrador publica o registro DS. Para verificar a cadeia de confiança nesse momento, use uma das verificações:
- Consulte um resolver que valida DNSSEC com
+dnssec. Quando a cadeia de confiança se mantém, a linhaflags:da resposta incluiad. - Informe seu domínio no DNSSEC Analyzer. Todas as verificações precisam passar.
Se a validação falhar, consulte Solucionar problemas de Edge DNS.
Desative o DNSSEC
Desative o DNSSEC de um domínio assinado nesta ordem:
- No registrador, remova o registro DS do domínio.
- Espere até que os resolvers não tenham mais o registro DS antigo em cache.
- Desative o DNSSEC da zona na Azion, com o procedimento abaixo.
Para desativar o DNSSEC pela Azion CLI, substitua <zone-id> pelo ID da sua zona:
O comando confirma a atualização:
Para verificar o resultado, execute azion describe dnssec --zone-id <zone-id>:
Status: continua ready depois que o DNSSEC é desativado, então verifique Enabled: para saber se a Azion assina a zona.
Os nameservers da Azion deixam de adicionar registros RRSIG às respostas, e os caches podem continuar servindo os registros DNSKEY da zona até o TTL deles expirar.