Auf dieser Seite wird beschrieben, wie Sie eine DNSSEC-kompatible Zone, die beim Domainregistrar aktiviert ist, zwischen Cloud DNS und anderen DNS-Hostinganbietern migrieren, während die DNSSEC-Vertrauenskette beibehalten wird.
Eine konzeptionelle Übersicht über DNSSEC finden Sie in der DNSSEC-Übersicht.
Hinweise
Die DNSSEC-Migration ist komplex und erfordert eine Koordination, um eine Zone zwischen Betreibern zu migrieren, ohne dass es zu Ausfällen kommt. Lesen Sie sich diese Anleitung vollständig durch, bevor Sie eine Zone übertragen oder migrieren. Wir empfehlen, den Migrationsprozess in einer weniger kritischen Zone zu testen, bevor Sie die Migration kritischer Produktionszonen versuchen.
Mit DNS-Betreibern und Domain-Registrator abstimmen
Damit gültige Resolver die Domain nicht als ungültig behandeln, müssen Sie die Migration sowohl mit den DNS-Betreibern als auch mit dem Domainregistrar koordinieren. Dadurch können Sie während der Umstellung eine gültige Vertrauenskette von der übergeordneten Zone zu Schlüsseln herstellen und aufrechterhalten, die von beiden DNS-Anbietern verwaltet werden.
Wenn Ihr Domainregistrar auch DNS-Hosting anbietet, müssen Sie sich mit Ihrem Domainregistrar abstimmen, um die DNSSEC-Vertrauenskette zu migrieren. Wenn der Registrar diesen Vorgang nicht unterstützt, können Sie die Nameserver nicht migrieren und gleichzeitig die DNSSEC-Vertrauenskette beibehalten.
Warten, bis die Caches der Resolver ablaufen
Warten Sie während der Migration nach wichtigen Datensatzaktualisierungen, bis die Caches der Resolver ablaufen. Dadurch werden Validierungsfehler verhindert, die durch alte, im Cache gespeicherte Einträge verursacht werden, die nach der Migration zu den neuen Nameservern nicht mit der aktualisierten Zone übereinstimmen.
Beschränkungen
Beim Migrieren einer DNSSEC-Zone gelten die folgenden Einschränkungen:
Sie können eine Zone nur migrieren, während die DNSSEC-Vertrauenskette beibehalten wird, wenn der neue Betreiber und Registrar die DNSSEC-Migration unterstützt, einschließlich des Imports von DNSKEY-Einträgen, des Festlegens mehrerer DS-Einträge und der Verhinderung der automatischen Schlüsselrotation während der Migration.
Sie müssen bei beiden Betreibern denselben Algorithmus verwenden, da Zonen mit allen verwendeten Algorithmen signiert werden müssen. Weitere Informationen finden Sie unter RFC 4035 Abschnitt 2.2. Cloud DNS kann nur mit einem Algorithmus gleichzeitig signieren. Sie können die Algorithmen während der Migration zwischen Anbietern nicht ändern.
Sie müssen DNSKEY-Einträge aus Cloud DNS in die Zone des anderen Operators importieren und diese Einträge mit den Schlüsseln des Operators signieren können. In Cloud DNS können Sie DNSKEY-Einträge für Zonen im Modus
Transfer
hinzufügen.Sie müssen der übergeordneten Zone einen zweiten DS-Eintrag aus Cloud DNS hinzufügen können. Der Registrar oder die übergeordnete Zone muss DS-Einträge zulassen, die öffentlichen Schlüsseln entsprechen, die keine Einträge in der untergeordneten Zone signieren.
Sie müssen die automatische Schlüsselrotation durch den alten oder neuen Betreiber für die Zone beenden können, bis die Migration abgeschlossen ist. Cloud DNS beendet die Schlüsselrotation für Zonen im Modus
Transfer
automatisch.
Wenn der neue Betreiber die Migration nicht unterstützt, gehen Sie so vor:
- Deaktivieren Sie DNSSEC bei Ihrem Registrar.
- Führen Sie die Übertragung oder Migration aus.
- Aktivieren Sie DNSSEC.
- Aktivieren Sie DNSSEC bei Ihrem Registrar.
Eine informative Präsentation zu DNSSEC und zur Domainübertragung und zu möglichen Fehlern finden Sie unter DNS/DNSSEC und Domainübertragungen: Sind sie kompatibel?
Migration zwischen Mobilfunkanbietern
Cloud DNS verwendet für DNSSEC-Migrationen als technischen Ansatz die in RFC 6781 Anhang D Alternativer Rollout-Ansatz für zusammenarbeitende Operatoren beschriebene Rollover-Variante Double-DS KSK.
Die DNSSEC-Migration funktioniert ohne Austausch von privaten Schlüsseln oder Signaturen zwischen DNS-Betreibern. Stattdessen veröffentlichen die vorhandenen Nameserver und die übergeordnete Zone vorab signierte Einträge für die öffentlichen Schlüssel des neuen Betreibers zusätzlich zu den öffentlichen Schlüsseln des alten Betreibers. Ebenso veröffentlichen die neuen Nameserver neben den Schlüsseln des neuen Betreibers auch signierte Einträge für die Schlüssel des alten Betreibers.
Diese Schlüssel des anderen Betreibers sind signiert, wodurch eine vertrauenswürdige Verbindung zwischen den beiden Betreibern und der übergeordneten Zone hergestellt wird. So können Validierungs-Resolver Einträge eines Betreibers verwenden, um Antworten des anderen Betreibers zu validieren. Dadurch ist eine unterbrechungsfreie Umstellung auf die neuen Nameserver des Betreibers möglich.
Nachdem diese Einträge übernommen wurden, können Resolver während der anschließenden Übergangsphase Antworten von beiden Betreibern validieren, während die neuen Nameserver-Delegierungseinträge an alle Resolver-Caches übertragen werden.
Sobald die aktualisierten Nameserver-Einträge übernommen wurden, können Sie die Migration abschließen. Sie können die untergeordnete Zone von den alten Nameservern und den Vertrauensanker des alten Betreibers aus der übergeordneten Zone entfernen.
DNSSEC-signierte Zonen zu Cloud DNS migrieren
Lesen Sie sich zuerst alle Anweisungen durch. Sie müssen außerdem prüfen, ob Ihr Anbieter die Migration unterstützt. Andernfalls können Sie die Zone nicht mit diesem Verfahren migrieren.
So führen Sie die Migration aus:
Beenden Sie die gesamte Schlüsselrotation für die Zone beim alten Nameserver.
Erstellen Sie eine neue DNSSEC-signierte Zone mit dem DNSSEC-Status
Transfer
. Im StatusTransfer
wird die Schlüsselrotation beendet und der DNSKEY-Import wird zugelassen.Sie müssen dieselben Algorithmen verwenden, die auch beim bisherigen Anbieter verwendet werden.
Exportieren Sie Ihre nicht signierten Zonendateien und importieren Sie sie dann in die neue Zone.
Folgen Sie der Anleitung Ihres Anbieters zum Exportieren von Zonendaten.
Sie können in diesem Schritt DNSKEYs einschließen. Schließen Sie aber keine anderen DNSSEC-Eintragstypen aus der vorhandenen Zone (CDS, CDNSKEY, NSEC, NSEC3, NSEC3PARAM oder RRSIG) ein.
Sie können Zonen mit dem Befehl
gcloud dns record-sets import
importieren.Rufen Sie die vorherigen DNSKEY-Einträge vom alten Nameserver ab.
Sie können auch
dig
oderdelv
verwenden, um DNSKEY-Einträge abzufragen. Sie müssen jedoch prüfen, ob die zurückgegebenen öffentlichen Schlüssel für Ihre Zone korrekt und gültig sind.Rufen Sie die neuen DNSKEY-Einträge aus Cloud DNS ab. Im
Transfer
-Modus werden DNSKEY-Einträge wie normale Einträge in der Zone angezeigt.Fügen Sie die vorhandenen DNSKEY-Einträge der Cloud DNS-Zone zusätzlich zu den automatisch generierten DNSKEY-Einträgen hinzu.
Sie können in Schritt 3 auch DNSKEYs importieren und diesen Schritt überspringen, wenn Ihr Anbieter DNSKEYs zusammen mit den restlichen Zonendaten exportiert.
Fügen Sie der Zone des bestehenden Betreibers die neuen DNSKEY-Einträge aus Cloud DNS hinzu. Unterschreiben Sie die Zone bei Bedarf noch einmal.
Fügen Sie dem Registrar zusätzlich zum vorhandenen DS-Eintrag den DS-Eintrag für die Cloud DNS-Zone hinzu.
Warten Sie, bis die neuen Einträge übernommen und die alten Einträge aus allen Resolver-Caches abgelaufen sind. Andernfalls können veraltete Daten zu Validierungsfehlern führen.
Warten Sie, bis Folgendes eintritt:
Die Einträge werden auf alle Nameserver übertragen, die vom alten Betreiber verwendet werden.
Die TTL des übergeordneten NS-Eintragssatzes läuft ab.
Die TTL des übergeordneten DS-Eintagssatzes läuft ab.
Die TTL des untergeordneten NS-Eintragssatzes am alten Operator läuft ab.
Die TTL des untergeordneten DNSKEY-Datensatzes am alten Operator läuft ab.
Prüfen Sie, ob die Zone bereit ist, indem Sie überprüfen, ob der alte Operator alle DNSKEY-Einträge und die übergeordnete Zone beide DS-Einträge bereitstellt.
Ändern Sie die Nameserver-Delegierungen so, dass sie auf Cloud DNS verweisen.
Aktualisieren Sie die Nameserver-Einträge beim Registrator auf die Cloud DNS-Nameserver für die neue Zone.
Warten Sie, bis die neuen Nameserver-Einträge übernommen und die alten Delegierungseinträge aus allen Resolver-Caches abgelaufen sind. Andernfalls können veraltete Daten zu Validierungsfehlern führen.
Warten Sie, bis Folgendes eintritt:
Die TTL des übergeordneten NS-Eintragssatzes läuft ab.
Die TTL des untergeordneten NS-Eintragssatzes am alten Operator läuft ab.
Nach diesem Schritt können Sie die Auslieferung der Zone beim alten Betreiber beenden.
Entfernen Sie die DNSKEY-Einträge der alten Zone, die der Cloud DNS-Zone hinzugefügt wurden.
Ändern Sie den DNSSEC-Status der Zone von
Transfer
zuOn
.Wenn der Übertragungsstatus verlassen wird, wird die automatische Schlüsselrotation für die Zone aktiviert. Ihre Zonen können den DNSSEC-Übertragungsstatus nach einer Woche sicher verlassen und sollten nicht länger als ein oder zwei Monate im DNSSEC-Übertragungsstatus verbleiben.
Entfernen Sie den DS-Eintrag für die Zone des alten Betreibers von Ihrem Registrar.
DNSSEC-signierte Zonen von Cloud DNS migrieren
Lesen Sie sich vor Beginn der Migration alle Anleitungen durch. Sie müssen außerdem prüfen, ob Ihr Anbieter die Migration unterstützt. Andernfalls können Sie die Zone nicht mit diesem Verfahren migrieren.
So führen Sie die Migration aus:
Ändern Sie den DNSSEC-Status von
On
zuTransfer
. Damit wird die Schlüsselrotation beendet.Exportieren Sie Ihre Zonendatei und importieren Sie sie in den neuen Operator.
Mit
gcloud dns record-sets export
können Sie eine Zone exportieren.Wenn Sie eine Zone im Modus
Transfer
exportieren, werden auch DNSKEY-Einträge aus Cloud DNS exportiert. Wenn Ihr Anbieter in diesem Schritt DNSKEYs akzeptiert, können Sie sie jetzt einfügen und die folgenden Schritte überspringen, in denen öffentliche Schlüssel von Cloud DNS an den neuen Anbieter übertragen werden.Unterzeichnen Sie die Zone beim neuen Anbieter.
Sie müssen dieselben Algorithmen verwenden, die auch bei Cloud DNS beim neuen Anbieter verwendet werden.
Sie müssen die Schlüsselrotation für die Zone beim neuen Nameserver beenden, bis die Migration abgeschlossen ist.
Rufen Sie die DNSKEY-Einträge aus Cloud DNS ab. Im
Transfer
-Modus werden DNSKEY-Einträge wie normale Einträge in der Zone angezeigt.Sie können auch
dig
oderdelv
verwenden, um die Cloud DNS-Nameserver nach DNSKEY-Einträgen zu fragen. Sie müssen jedoch prüfen, ob die zurückgegebenen öffentlichen Schlüssel für Ihre Zone korrekt und gültig sind.Rufen Sie die neuen DNSKEY-Einträge vom neuen Betreiber ab.
Möglicherweise müssen Sie zuerst die Zone signieren oder DNSSEC konfigurieren, um Schlüssel zu erhalten.
Fügen Sie die Cloud DNS DNSKEY-Einträge in der Zone des neuen Operators zusätzlich zu den DNSKEY-Einträgen für die neue Zone hinzu.
Fügen Sie Cloud DNS die DNSKEY-Einträge des neuen Operators hinzu.
Fügen Sie dem Registrator den DS-Eintrag für die Zone des neuen Betreibers zusätzlich zum vorhandenen DS-Eintrag aus Cloud DNS hinzu.
Warten Sie, bis die neuen Einträge übernommen und die alten Einträge aus allen Resolver-Caches abgelaufen sind. Andernfalls können veraltete Daten zu Validierungsfehlern führen.
Warten Sie, bis Folgendes eintritt:
Die TTL des übergeordneten NS-Eintragssatzes läuft ab.
Die TTL des übergeordneten DS-Eintagssatzes läuft ab.
Die TTL des Cloud DNS-Zonen-NS-Eintragssatzes läuft ab.
Die TTL des Cloud DNS-Zonen-DNSKEY-Eintragssatzes läuft ab.
Sie können prüfen, ob die Zone bereit ist, indem Sie überprüfen, ob Cloud DNS alle DNSKEY-Einträge und die übergeordnete Zone beide DS-Einträge bereitstellt.
Migrieren Sie die Nameserver-Delegierungen, sodass sie auf den neuen Betreiber verweisen.
Aktualisieren Sie die Nameserver-Einträge beim Registrator auf die Nameserver des neuen Betreibers für die Zone.
Warten Sie, bis die neuen Nameserver-Einträge übernommen und die alten Delegierungseinträge aus allen Resolver-Caches abgelaufen sind. Andernfalls können veraltete Daten zu Validierungsfehlern führen.
Warten Sie, bis alle folgenden abgelaufen sind:
Die TTL des übergeordneten NS-Eintragssatzes.
Die TTL des Cloud DNS-Zonen-NS-Eintragssatzes.
Nach diesem Schritt können Sie die Zone aus Cloud DNS löschen.
Entfernen Sie die Cloud DNS-DNSKEY-Einträge, die der neuen Zone hinzugefügt wurden.
Entfernen Sie den DS-Eintrag für Cloud DNS von Ihrem Registrar.
Schließen Sie die Migration beim neuen Anbieter ab.
Wenn der andere DNS-Betreiber einen Prozess für die Migration einer DNSSEC-signierten Zone hat, müssen Sie nach diesem Schritt 1 die Schritte parallel ausführen.
Nächste Schritte
- Informationen zu bestimmten DNSSEC-Konfigurationen finden Sie unter Erweitertes DNSSEC verwenden.
- Informationen zum Arbeiten mit verwalteten Zonen finden Sie unter Zonen erstellen, ändern und löschen.
- Informationen zu Lösungen für häufige Probleme, die bei der Verwendung von Cloud DNS auftreten können, finden Sie unter Fehlerbehebung.
- Eine Übersicht über Cloud DNS finden Sie in der Cloud DNS-Übersicht.