Поделиться через


Как подписать общедоступную зону DNS Azure с помощью DNSSEC (предварительная версия)

В этой статье показано, как подписать зону DNS с помощью расширений безопасности системы доменных имен (DNSSEC).

Чтобы удалить подписывание DNSSEC из зоны, см. инструкции по отмене подписи общедоступной зоны DNS Azure.

Примечание.

Подписывание зоны DNSSEC в настоящее время находится в предварительной версии.
Юридические условия, применимые к функциям Azure, которые находятся в состоянии бета-версии, предварительной версии или иным образом еще не выпущены в общедоступной версии, см. на странице Дополнительные условия использования предварительных версий в Microsoft Azure.
Эта предварительная версия DNSSEC предлагается без необходимости регистрации в предварительной версии. С помощью Cloud Shell можно подписать или отменить подпись зоны с помощью Azure PowerShell или Azure CLI. Подписывание зоны с помощью портал Azure доступно в следующем обновлении портала.

Необходимые компоненты

  • Зона DNS должна размещаться общедоступным DNS Azure. Дополнительные сведения см. в разделе "Управление зонами DNS".
  • Родительская зона DNS должна быть подписана с помощью DNSSEC. Большинство основных доменов верхнего уровня (.com, .net, .org) уже подписаны.

Подписывая зону с помощью DNSSEC

Чтобы защитить зону DNS с помощью DNSSEC, необходимо сначала подписать зону. Процесс подписывания зоны создает запись подписи делегирования (DS), которая затем должна быть добавлена в родительскую зону.

Чтобы подписать зону с помощью DNSSEC с помощью портал Azure:

  1. На домашней странице портал Azure найдите и выберите зоны DNS.

  2. Выберите зону DNS, а затем на странице обзора зоны выберите DNSSEC. Вы можете выбрать DNSSEC в меню в верхней части или в разделе "Управление DNS".

    Снимок экрана: выбор DNSSEC.

  3. Установите флажок "Включить DNSSEC".

    Снимок экрана: флажок DNSSEC.

  4. Когда появится запрос на подтверждение того, что вы хотите включить DNSSEC, нажмите кнопку "ОК".

    Снимок экрана: подтверждение подписи DNSSEC.

  5. Дождитесь завершения подписывания зоны. После подписания зоны просмотрите отображаемые сведения о делегировании DNSSEC. Обратите внимание, что состояние имеет значение: "Подписанный", но не делегированный.

    Снимок экрана: подписанная зона с отсутствующими записями DS.

  6. Скопируйте сведения о делегировании и используйте его для создания записи DS в родительской зоне.

    1. Если родительская зона является доменом верхнего уровня (например, .com), необходимо добавить запись DS в регистраторе. У каждого регистратора есть собственный процесс. Регистратор может запрашивать такие значения, как тег ключа, алгоритм, тип дайджеста и дайджест ключа. В примере ниже приведены следующие значения:

      Ключевой тег: 4535
      Алгоритм: 13
      Тип дайджеста: 2
      Дайджест: 7A1C9811A965C46319D94D1D4BC6321762B63213F196F876C65802EC5089001

      При предоставлении записи DS регистратору регистратор добавляет запись DS в родительскую зону, например зону домена верхнего уровня (TLD).

    2. Если вы владеете родительской зоной, вы можете добавить запись DS непосредственно в родитель. В следующем примере показано, как добавить запись DS в зону DNS adatum.com для дочерней зоны secure.adatum.com, если обе зоны размещаются с помощью Общедоступного DNS Azure:

      Снимок экрана: добавление записи DS в родительскую зону.Снимок экрана: запись DS в родительской зоне.

    3. Если вы не владеете родительской зоной, отправьте запись DS владельцу родительской зоны с инструкциями, чтобы добавить ее в свою зону.

  7. Когда запись DS была отправлена в родительскую зону, выберите страницу сведений DNSSEC для зоны и убедитесь, что установлен подписанный и делегирование. Теперь ваша зона DNS полностью подписана DNSSEC.

    Снимок экрана: полностью подписанная и делегированная зона.

Следующие шаги