Questa pagina descrive come attivare e disattivare le estensioni DNSSEC (Domain Name System Security Extensions) e verificare il loro deployment.
Per una panoramica concettuale di DNSSEC, consulta la panoramica di DNSSEC.
Attivare DNSSEC per le zone pubbliche gestite esistenti
Per abilitare DNSSEC per le zone pubbliche gestite esistenti, segui questi passaggi.
Console
Nella console Google Cloud, vai alla pagina Cloud DNS.
Fai clic sul nome della zona per la quale vuoi attivare DNSSEC.
Nella pagina Dettagli zona, fai clic su Modifica.
Nella pagina Modifica una zona DNS, fai clic su DNSSEC.
In DNSSEC, seleziona On.
Fai clic su Salva.
Lo stato DNSSEC selezionato per la zona viene visualizzato nella colonna DNSSEC della pagina Cloud DNS.
gcloud
Esegui questo comando:
gcloud dns managed-zones update EXAMPLE_ZONE \ --dnssec-state on
Sostituisci EXAMPLE_ZONE
con l'ID zona.
Terraform
Attivare DNSSEC durante la creazione delle zone
Per attivare DNSSEC quando crei una zona:
Console
Nella console Google Cloud, vai alla pagina Cloud DNS.
Fai clic su Crea zona.
Nel campo Nome zona, inserisci un nome.
Inserisci un nome nel campo Nome DNS.
In DNSSEC, seleziona On.
(Facoltativo) Aggiungi una descrizione.
Fai clic su Crea.
gcloud
Esegui questo comando:
gcloud dns managed-zones create EXAMPLE_ZONE \ --description "Signed Zone" \ --dns-name myzone.example.com \ --dnssec-state on
Sostituisci EXAMPLE_ZONE
con l'ID zona.
Verifica il deployment DNSSEC
Per verificare il corretto dispiegamento della zona abilitata a DNSSEC, assicurati di aver inserito il record DS corretto nella zona principale. La risoluzione DNSSEC può non riuscire se si verifica una delle seguenti condizioni:
- La configurazione è errata o hai commesso un errore di battitura.
- Hai inserito il record DS errato nella zona principale.
Per verificare di aver configurato correttamente il record DS e per eseguire la verifica incrociata del record DS prima di inserirlo nella zona principale, utilizza i seguenti strumenti:
Puoi utilizzare il debugger DNSSEC di Verisign e i siti Zonemaster per convalidare la configurazione DNSSEC prima di aggiornare il registrar con i server dei nomi o il record DS di Cloud DNS. Un dominio configurato correttamente per DNSSEC è contrassegnato come example.com
ed è visibile utilizzando DNSViz.
Impostazioni TTL consigliate per le zone con firma DNSSEC
Il TTL è la durata (in secondi) di una zona con firma DNSSEC.
A differenza delle scadenze TTL, che sono relative al momento in cui un server dei nomi invia una risposta a una query, le firme DNSSEC scadono in un momento assoluto fisso. I TTL configurati per una durata superiore a quella della firma possono portare molti client a richiedere record contemporaneamente alla scadenza della firma DNSSEC. I TTL brevi possono causare problemi anche per i resolver che convalidano DNSSEC.
Per ulteriori consigli sulla selezione del TTL, consulta la sezione 4.4.1 del documento RFC 6781 Considerazioni sull'ora e la Figura 11 del documento RFC 6781.
Quando leggi la sezione 4.4.1 del documento RFC 6781, tieni presente che molti parametri relativi al tempo della firma sono fissati da Cloud DNS e non puoi modificarli. Non puoi modificare i seguenti parametri (soggetti a modifiche senza preavviso o aggiornamento di questo documento):
- Offset di inizio = 1 giorno
- Periodo di validità = 21 giorni
- Periodo di nuova firma = 3 giorni
- Periodo di aggiornamento = 18 giorni
- Intervallo di jitter = ½ giorno (o ±6 ore)
- Validità minima della firma = aggiornamento - jitter = 17,75 giorni = 1533600
Non devi mai utilizzare un TTL più lungo della validità minima della firma.
Disattivare DNSSEC per le zone gestite
Dopo aver rimosso i record DS e aver aspettato che scadano dalla cache,
puoi utilizzare il seguente comando gcloud
per disattivare DNSSEC:
gcloud dns managed-zones update EXAMPLE_ZONE \ --dnssec-state off
Sostituisci EXAMPLE_ZONE
con l'ID zona.
Passaggi successivi
- Per informazioni su configurazioni DNSSEC specifiche, consulta Utilizzare DNSSEC avanzate.
- Per utilizzare le zone gestite, consulta Creare, modificare ed eliminare le zone.
- Per trovare soluzioni ai problemi comuni che potresti riscontrare durante l'utilizzo di Cloud DNS, consulta la sezione Risoluzione dei problemi.
- Per una panoramica di Cloud DNS, consulta la panoramica di Cloud DNS.