העברה או מיגרציה של אזורים שמופעל בהם DNSSEC

בדף הזה מוסבר איך להעביר אזור שמופעל בו DNSSEC ומופעל אצל רשם הדומיינים בין Cloud DNS לבין ספקי אירוח DNS אחרים, תוך שמירה על שרשרת האמון של DNSSEC. התהליך הזה עוזר למנוע שגיאות נפוצות באימות ומגן על האבטחה של הדומיין במהלך ההעברה.

סקירה כללית של DNSSEC זמינה במאמר סקירה כללית של DNSSEC.

לפני שמתחילים

ההעברה של DNSSEC היא מורכבת ודורשת תיאום כדי להעביר אזור בין מפעילים בלי לגרום להפסקות בשירות. חשוב לקרוא את המדריך הזה במלואו לפני שמעבירים או מעבירים מיגרציה של אזור. מומלץ לבדוק את תהליך ההעברה באזור פחות קריטי לפני שמנסים להעביר אזורי ייצור קריטיים.

תיאום עם מפעילי DNS ורשם הדומיין

כדי למנוע ממנגנוני אימות של שמות מתחם להתייחס לדומיין כאל דומיין לא תקין, צריך לתאם את ההעברה עם מפעילי ה-DNS ועם רשם הדומיין. השלב הזה מבטיח שתוכלו ליצור ולשמור על שרשרת מהימנה תקפה מאזור האב למפתחות שמנוהלים על ידי שני מפעילי ה-DNS במהלך המעבר.

אם רשם הדומיין מספק גם אירוח DNS, צריך לתאם עם רשם הדומיין את העברת שרשרת האמון של DNSSEC. אם הרשם לא תומך בפעולה הזו, אי אפשר להעביר את שרתי השמות תוך שמירה על שרשרת האמון של DNSSEC.

המתנה עד שתוקף המטמון של מפענחי ה-DNS יפוג

במהלך ההעברה, אחרי שמבצעים עדכונים קריטיים ברשומה, צריך לחכות עד שתוקף המטמון של מפענח ה-DNS יפוג. השלב הזה מונע שגיאות אימות שנגרמות מרשומות ישנות במטמון שלא עקביות עם האזור המעודכן אחרי המעבר לשרתי השמות החדשים.

מגבלות

להעברת אזור DNSSEC יש את המגבלות הבאות:

  • אפשר להעביר אזור תוך שמירה על שרשרת האמון של DNSSEC רק אם המפעיל והרשם החדשים תומכים בהעברת DNSSEC, כולל ייבוא רשומות DNSKEY, הגדרת כמה רשומות DS ומניעת רוטציית מפתחות אוטומטית במהלך ההעברה.

  • חובה להשתמש באותו אלגוריתם אצל שני האופרטורים, כי צריך לחתום על אזורים עם כל האלגוריתמים שבשימוש. פרטים נוספים זמינים ב-RFC 4035 סעיף 2.2. אפשר לחתום ב-Cloud DNS רק באמצעות אלגוריתם אחד בכל פעם. אי אפשר לשנות אלגוריתמים במהלך העברה בין ספקים.

  • צריכה להיות לכם אפשרות לייבא רשומות DNSKEY מ-Cloud DNS לאזור של המפעיל השני, ולחתום על הרשומות האלה באמצעות המפתחות של המפעיל. ב-Cloud DNS אפשר להוסיף רשומות DNSKEY לתחומים במצב Transfer.

  • צריך להיות לכם אישור להוסיף רשומת DS שנייה מ-Cloud DNS לאזור האב. רשם הדומיינים או אזור ההורה חייבים לאפשר רשומות DS שתואמות למפתחות ציבוריים שלא חותמים על רשומות באזור הצאצא.

  • עד שההעברה תושלם, אתם צריכים להיות מסוגלים להפסיק את רוטציית המפתחות האוטומטית על ידי האופרטור הישן או החדש של התחום (zone). ‫Cloud DNS מפסיק באופן אוטומטי את רוטציית המפתחות לאזורים במצב Transfer.

אם הספק החדש לא תומך בהעברה, צריך לבצע את הפעולות הבאות:

  1. משביתים את DNSSEC אצל הרשם.
  2. מבצעים את ההעברה או המיגרציה.
  3. הפעלת DNSSEC.
  4. מפעילים DNSSEC אצל רשם הדומיינים.

למידע נוסף על DNSSEC, העברות דומיינים ובעיות פוטנציאליות, אפשר לעיין במצגת DNS/DNSSEC and Domain Transfers: Are they compatible?.

מעבר בין ספקי סלולר

הגישה הטכנית שבה נעשה שימוש ב-Cloud DNS להעברות DNSSEC היא וריאציה של החלפת מפתח חתימה (KSK) מסוג Double-DS, שמתוארת בנספח D של RFC 6781: גישה חלופית להחלפת מפתח עבור מפעילים משתפים.

המיגרציה של DNSSEC פועלת בלי להחליף מפתחות פרטיים או חתימות בין מפעילי DNS. במקום זאת, שרתי השמות הקיימים ואזור האב מפרסמים מראש רשומות חתומות של המפתחות הציבוריים של המפעיל החדש, בנוסף למפתחות הציבוריים של המפעיל הקודם. באופן דומה, שרתי השמות החדשים מפרסמים רשומות חתומות של המפתחות של המפעיל הישן, בנוסף למפתחות של המפעיל החדש.

המפתחות האלה מהמפעיל השני חתומים, וכך נוצר אמון הדדי בין שני המפעילים לבין אזור האב, כך שמקודדי DNS מאמתים יכולים להשתמש ברשומות ממפעיל אחד כדי לאמת תגובות מהמפעיל השני. התהליך הזה מאפשר מעבר לשרתי השמות של האופרטור החדש ללא הפרעה.

אחרי שהרשומות האלה מתעדכנות, פותרים יכולים לאמת תגובות משני האופרטורים במהלך תקופת המעבר הבאה, בזמן שרשומות ההקצאה החדשות של שרת השמות מתעדכנות בכל מטמון הפותרים.

אחרי שהרשומות המעודכנות של שרתי השמות יתעדכנו, תוכלו לסיים את ההעברה. אפשר להסיר את אזור הצאצא משרתי השמות הישנים ואת עוגן האמון של האופרטור הישן מאזור האם.

העברת אזורים חתומים ב-DNSSEC אל Cloud DNS

לפני שמתחילים, חשוב לקרוא את כל ההוראות. צריך גם לוודא שהספק תומך בהעברה. אחרת, לא תוכלו להעביר את האזור באמצעות התהליך הזה.

כדי לבצע את ההעברה:

  1. מפסיקים את כל רוטציית המפתחות לאזור בשרת השמות הישן.

  2. יוצרים אזור חדש עם חתימת DNSSEC במצב DNSSEC Transfer. המצב Transfer מפסיק את רוטציית המפתחות ומאפשר ייבוא של DNSKEY.

    אתם צריכים להשתמש באותם אלגוריתמים שבהם נעשה שימוש אצל הספק הקיים.

  3. מייצאים את קובצי האזורים הלא חתומים ומייבאים אותם לאזור החדש.

    פועלים לפי ההוראות של הספק לייצוא נתוני אזורים.

    אפשר לכלול רשומות DNSKEY בשלב הזה, אבל לא לכלול סוגים אחרים של רשומות DNSSEC מהאזור הקיים (סוגי CDS,‏ CDNSKEY,‏ NSEC,‏ NSEC3,‏ NSEC3PARAM או RRSIG).

    אפשר לייבא אזורים באמצעות הפקודה gcloud dns record-sets import.

  4. מאחזרים את רשומות ה-DNSKEY הקודמות משרת השמות הישן.

    אפשר גם להשתמש ב-dig או ב-delv כדי לשלוח שאילתה לגבי רשומות DNSKEY, אבל צריך לוודא שהמפתחות הציבוריים שמוחזרים נכונים ותקפים לאזור שלכם.

  5. מאחזרים את רשומות ה-DNSKEY החדשות מ-Cloud DNS. בTransfer מצב, רשומות DNSKEY מופיעות כמו רשומות רגילות באזור.

  6. מוסיפים את רשומות ה-DNSKEY הקיימות לתחום ה-DNS ב-Cloud DNS בנוסף לרשומות ה-DNSKEY שנוצרו באופן אוטומטי.

    אתם יכולים גם לייבא DNSKEYs במהלך שלב 3 ולדלג על השלב הזה אם הספק שלכם מייצא DNSKEYs יחד עם שאר נתוני האזור.

  7. מוסיפים את רשומות ה-DNSKEY החדשות מ-Cloud DNS לאזור באופרטור הקיים. אם צריך, חותמים מחדש על האזור.

  8. מוסיפים את רשומת ה-DS לאזור Cloud DNS לרשם הדומיינים, בנוסף לרשומת ה-DS הקיימת.

  9. יש להמתין עד שהרשומות החדשות יתעדכנו ושהתוקף של הרשומות הישנות יפוג בכל מטמון של מפענחי DNS. אחרת, נתונים לא עדכניים עלולים לגרום לכשלים באימות.

    מחכים עד שכל הפעולות הבאות יקרו:

    • הרשומות מועברות לכל שרתי השמות שבהם נעשה שימוש על ידי המפעיל הקודם.

    • ה-TTL של קבוצת רשומות ה-NS באזור ההורה פג.

    • תוקף ה-TTL של קבוצת רשומות ה-DS באזור ההורה פג.

    • תוקף ה-TTL של קבוצת רשומות ה-NS באזור הילד אצל הספק הישן פג.

    • תוקף ה-TTL של קבוצת רשומות ה-DNSKEY של אזור הילד אצל הספק הקודם פג.

  10. כדי לוודא שהאזור מוכן, בודקים שהמפעיל הישן מציג את כל רשומות ה-DNSKEY, ושהאזור הראשי מציג את שתי רשומות ה-DS.

  11. משנים את ההפניות של שרתי השמות כך שיצביעו על Cloud DNS.

    מעדכנים את רשומות שרתי השמות אצל הרשם לשרתי השמות של Cloud DNS עבור האזור החדש.

  12. מחכים עד שרשומות שרתי השמות החדשות יתעדכנו ורשומות ההקצאה הישנות יפוגו מכל מטמון של מפענחי DNS. אחרת, נתונים לא עדכניים עלולים לגרום לכשלים באימות.

    מחכים עד שכל הפעולות הבאות יקרו:

    • ה-TTL של קבוצת רשומות ה-NS באזור ההורה פג.

    • תוקף ה-TTL של קבוצת רשומות ה-NS באזור הצאצא אצל הספק הישן פג.

    אחרי השלב הזה, אפשר להפסיק את הצגת המודעות באזור אצל הספק הישן.

  13. מסירים את רשומות ה-DNSKEY של תחום ה-DNS הישן שנוספו לתחום ה-DNS של Cloud DNS.

  14. שינוי הסטטוס של DNSSEC באזור מTransfer לOn.

    יציאה ממצב העברה מאפשרת רוטציית מפתחות אוטומטית לאזור. אחרי שבוע, האזורים שלכם יכולים לצאת בבטחה ממצב העברה של DNSSEC, ואסור להם להישאר במצב הזה יותר מחודש או חודשיים.

  15. מסירים את רשומת ה-DS של האזור של האופרטור הישן מרשם הדומיינים.

העברת אזורים חתומים ב-DNSSEC מ-Cloud DNS

לפני שמתחילים בהעברה, חשוב לקרוא את כל ההוראות. צריך גם לוודא שהספק תומך בהעברה. אחרת, לא תוכלו להעביר את האזור באמצעות התהליך הזה.

כדי לבצע את ההעברה:

  1. משנים את סטטוס ה-DNSSEC מ-On ל-Transfer. הפעולה הזו תפסיק את רוטציית המפתחות.

  2. מייצאים את קובץ האזור ומייבאים אותו למפעיל החדש.

    אפשר להשתמש ב-gcloud dns record-sets export כדי לייצא אזור.

    כשמייצאים אזור במצב Transfer, מתבצע גם ייצוא של רשומות DNSKEY מ-Cloud DNS. אם הספק שלכם מקבל DNSKEY בשלב הזה, אתם יכולים לכלול אותם עכשיו ולדלג על השלבים הבאים שבהם מעבירים מפתחות ציבוריים מ-Cloud DNS לספק החדש.

  3. חותמים על האזור אצל הספק החדש.

    אתם צריכים להשתמש באותם אלגוריתמים שבהם נעשה שימוש ב-Cloud DNS אצל הספק החדש.

    צריך להפסיק את רוטציית המפתחות באזור בשרת השמות החדש עד להשלמת המיגרציה.

  4. מאחזרים את רשומות ה-DNSKEY מ-Cloud DNS. במצב Transfer רשומות DNSKEY מופיעות כמו רשומות רגילות באזור.

    אפשר גם להשתמש ב-dig או ב-delv כדי לשלוח שאילתה לשרתי השמות של Cloud DNS לגבי רשומות DNSKEY, אבל צריך לוודא שהמפתחות הציבוריים שמוחזרים נכונים ותקפים לאזור שלכם.

  5. מאחזרים את רשומות ה-DNSKEY החדשות מהמפעיל החדש.

    יכול להיות שתצטרכו קודם לחתום על האזור או להגדיר DNSSEC כדי לקבל מפתחות.

  6. מוסיפים את רשומות ה-DNSKEY של Cloud DNS לאזור של האופרטור החדש, בנוסף לרשומות ה-DNSKEY של האזור החדש.

  7. מוסיפים את רשומות ה-DNSKEY מהמפעיל החדש ל-Cloud DNS.

  8. מוסיפים את רשומת ה-DS של האזור של האופרטור החדש לרשם הדומיינים, בנוסף לרשומת ה-DS הקיימת מ-Cloud DNS.

  9. יש להמתין עד שהרשומות החדשות יתעדכנו ושהתוקף של הרשומות הישנות יפוג בכל מטמון של מפענחי DNS. אחרת, נתונים לא עדכניים עלולים לגרום לכשלים באימות.

    מחכים עד שכל הפעולות הבאות יקרו:

    • ה-TTL של קבוצת רשומות ה-NS באזור ההורה פג.

    • תוקף ה-TTL של קבוצת רשומות ה-DS באזור ההורה פג.

    • תוקף ה-TTL של קבוצת רשומות ה-NS של תחום Cloud DNS פג.

    • תוקף ה-TTL של קבוצת רשומות ה-DNSKEY של תחום ה-DNS ב-Cloud DNS פג.

    כדי לוודא שהאזור מוכן, בודקים ש-Cloud DNS מציג את כל רשומות ה-DNSKEY, ושהאזור הראשי מציג את שתי רשומות ה-DS.

  10. מעבירים את ההרשאות של שרתי השמות כך שיצביעו על האופרטור החדש.

    מעדכנים את רשומות שרתי השמות אצל הרשם לשרתי השמות של המפעיל החדש עבור האזור.

  11. מחכים עד שרשומות שרתי השמות החדשות יתפשטו ורשומות ההקצאה הישנות יפוגו מכל מטמון של מפענחי DNS. אחרת, נתונים לא עדכניים עלולים לגרום לכשלים באימות.

    צריך לחכות עד שתוקף כל הפסילות הבאות יפוג:

    • ה-TTL של קבוצת רשומות ה-NS באזור ההורה.

    • ה-TTL של קבוצת רשומות ה-NS של תחום ה-DNS ב-Cloud DNS.

    אחרי השלב הזה, אפשר למחוק את האזור מ-Cloud DNS.

  12. מסירים את רשומות ה-DNSKEY של Cloud DNS שנוספו לאזור החדש.

  13. מסירים את רשומת ה-DS עבור Cloud DNS מרשם הדומיינים.

  14. במידת הצורך, מסיימים את המיגרציה אצל הספק החדש.

אם למפעיל ה-DNS השני יש תהליך להעברת אזור שחתום ב-DNSSEC, צריך לבצע את השלבים שלו במקביל לתהליך הזה, אחרי שלב 1.

המאמרים הבאים