# Включение DNSSEC для вашего домена

Source: https://support.kapsulehost.com/ru-ru/domains-dnssec

DNSSEC подписывает вашу DNS-зону криптографически, чтобы резолверы могли проверить, что ответ действительно пришел от вас. KapsuleHost может включить DNSSEC для любого домена, DNS которого мы размещаем.

Без DNSSEC ответ DNS, это просто неподписанный пакет, и злоумышленник, который может внедрить поддельный ответ в кэш резолвера, может отправить ваших посетителей на его сервер, пока в строке браузера все еще показывается ваш домен. DNSSEC решает эту проблему, проводя подпись из вашей зоны до реестра. Это руководство охватывает включение функции, публикацию DS-записи, чтение каждого статуса, исправление разорванной цепочки и единственное правило упорядочивания, которое имеет значение при отключении.

## Перед началом

Карта **DNSSEC** появляется только, если DNS-зона домена размещена на серверах имен KapsuleHost. Если вы не видите ее на вкладке Security, ваш домен получает ответы с чужого DNS.

Серверы имен KapsuleHost, все четыре:

```
ns1.kapsulecloud.com
ns2.kapsulecloud.com
ns3.kapsuledns.com
ns4.kapsuledns.com
```

> **Note:** Используйте все четыре, каждый раз. Две разные доменные зоны верхнего уровня, это сделано намеренно: проблема в одной родительской зоне не может вывести из строя все наши серверы имен одновременно. Сведения о том, как указать домен на них, см. в разделе [Серверы имен](https://support.kapsulehost.com/ru-ru/nameservers).

## Включение DNSSEC

1. Выполните вход в [KPanel](https://kpanel.kapsulehost.com) и нажмите **Domains** на левой боковой панели.
2. Нажмите домен, который вы хотите подписать.
3. Откройте вкладку **Security**. Карта **DNSSEC** находится в верхней части, выше Privacy и Lock.
4. Прочитайте текущий статус на карте: **Disabled**, **Pending** или **Active**.
5. Нажмите **Enable DNSSEC**.

KPanel подтверждает: «DNSSEC enabled. Add the DS record to your registrar to activate.»

![Карта DNSSEC на вкладке Security домена в KPanel](https://support.kapsulehost.com/help/screenshots/domains-dnssec.bb5b7310.webp)

Подписание вашей зоны, это только половина работы. До тех пор, пока соответствующая DS-запись не существует в родительской зоне в реестре, резолверы не имеют возможности узнать, что ваша зона подписана, и ничто не проверяет подпись. Следующий раздел не является необязательным.

## Публикация DS-записи

DS-запись (Delegation Signer), это отпечаток вашего ключа подписи, хранящийся на один уровень выше в иерархии доменов. Это то, что превращает подписанную зону в проверенную.

### Если домен зарегистрирован в KapsuleHost

Ничего делать не нужно. KapsuleHost отправляет DS-запись в реестр для вас и держит ее в актуальном состоянии. Карта говорит об этом прямо: «Active, managed automatically. We publish and renew the DS record at the registry for you.»

Если вы все же хотите увидеть значения, нажмите **View technical details**.

### Если домен зарегистрирован в другом месте

Вы должны перенести DS-запись вручную. KapsuleHost подписывает зону; только ваш реестратор может поместить DS-запись в родительскую зону.

1. На карте DNSSEC разверните панель **DS Record: add to your registrar**.
2. Скопируйте все три значения:

| Поле | Что это такое |
|---|---|
| **Key tag** | Короткий числовой идентификатор ключа подписи |
| **Algorithm** | Номер алгоритма подписи |
| **Digest type** | Тип хэша, используемый для дайджеста |

3. Выполните вход к своему реестратору и найдите его раздел DNSSEC или DS Records. Формулировка может отличаться, но она почти всегда находится в настройках безопасности домена.
4. Вставьте значения в точности, как показано, и сохраните.

> **Warning:** DS-запись, которая не совпадает с ключом, фактически подписывающим вашу зону, хуже, чем отсутствие DS-записи. Проверяющие резолверы будут рассматривать каждый ответ для вашего домена как поддельный и откажутся его разрешать, что отключит ваш веб-сайт и вашу электронную почту для большой части интернета. Копируйте значения, не вводите их повторно и подтвердите, что статус впоследствии достигнет Active.

## Чтение статуса

| Статус | Что это означает | Что делать |
|---|---|---|
| **Disabled** | Зона не подписана. | Нажмите **Enable DNSSEC**, если это необходимо. |
| **Pending** | Ключи генерируются и зона подписывается, или DS-запись еще не видна в родительской зоне. | Подождите. Если вы используете внешний реестратор, опубликуйте DS-запись сейчас. |
| **Active** | Зона подписана и цепочка доверия полная. | Ничего. Это цель. |

## Проверка извне

Не полагайтесь только на информацию панели. Проверьте по общедоступному реестру:

1. Откройте **Domains**, затем **WHOIS Lookup** в KPanel.
2. Введите ваш домен и нажмите **Look up**.
3. Прочитайте строку **DNSSEC**. Она показывает **Signed** или **Unsigned** на основе того, что реестр фактически публикует.

**Signed** там плюс **Active** на панели означает, что цепочка действительно полная.

## Восстановление DNSSEC

Если статус остановился на Pending или внешняя проверка сообщает о разорванной цепочке, карта DNSSEC предлагает **Repair DNSSEC**. Подтверждение объясняет ровно то, что это делает: «KapsuleHost will re-sign your DNS zone and re-publish the DS record at your registrar. This is safe and reversible.»

Подтвердите и вы получите «DNSSEC repair queued. The status will update shortly.» Перезагрузите карту через минуту или две.

> **Tip:** Используйте Repair, прежде чем использовать Disable. Repair восстанавливает цепочку без окна, в котором ваша зона не подписана, в то время как отключение и повторное включение означает развертывание DS-записи и построение всей цепочки с нуля.

## Отключение DNSSEC

Отключение DNSSEC действительно безопасно, если вы выполняете два шага в правильном порядке. Выполнение их в неправильном порядке отключает ваш домен в интернете.

> **Important:** СНАЧАЛА УДАЛИТЕ DS-ЗАПИСЬ У ВАШЕГО РЕЕСТРАТОРА И ДОЖДИТЕСЬ, ПОКА ОНА ИСЧЕЗНЕТ ИЗ РОДИТЕЛЬСКОЙ ЗОНЫ. Только после этого отключите DNSSEC здесь.
>
> Если вы отключите подпись, пока DS-запись все еще опубликована, каждый проверяющий резолвер увидит домен, который утверждает, что подписан, но не производит действительных подписей, и откажется отвечать на него. Ваш сайт и ваша электронная почта потемнеют для всех, кто находится за проверяющим резолвером, который сегодня включает большинство крупных общедоступных резолверов и много интернет-провайдеров. Ничто в вашей собственной конфигурации не будет выглядеть сломанным.

Правильная последовательность:

1. **У вашего реестратора** удалите DS-запись. Если KapsuleHost, ваш реестратор, попросите нас отозвать ее вместо того, чтобы что-либо делать на панели в первую очередь.
2. **Убедитесь, что она действительно исчезла из родительской зоны.** Запросите DS-запись у авторитетного родительского сервера имен и подождите, пока она действительно ничего не вернет. Не доверяйте кэшированному ответу от общедоступного резолвера: кэширующий резолвер может продолжать предоставлять старую DS-запись задолго после того, как реестр ее удалил, и действие на основе этого устаревшего ответа, именно та ловушка, для которой существует это предупреждение.
3. Дождитесь TTL родительской зоны сверх этого.
4. **Только после этого**, в KPanel откройте вкладку **Security** домена и нажмите **Disable** на карте DNSSEC. Вы получите «DNSSEC disabled.»

## Когда DNSSEC стоит того

Включите его для всего, где у кого-то есть причина выдавать себя за вас: интернет-магазины, все, что обрабатывает логины или платежи, домены профессиональных услуг и любой домен, отправляющий электронную почту, которая должна быть доверенной.

Это не стоит вам ничего на Kapsule DNS, и как только DS-запись размещена, не требуется никакого обслуживания, особенно для домена, зарегистрированного у нас, где запись публикуется и продляется для вас.

> **Note:** DNSSEC доказывает, что ответ DNS не был подделан. Он не шифрует ваши поиски DNS, он не заменяет TLS на вашем сайте и не аутентифицирует вашу электронную почту самостоятельно. Он действует наряду с ними. Для аутентификации электронной почты см. [SPF, DKIM и DMARC объяснены](https://support.kapsulehost.com/ru-ru/spf-dkim-dmarc).

## Устранение неполадок

**На вкладке Security нет карты DNSSEC.** DNS домена не размещен на серверах имен KapsuleHost. Сначала переместите зону в Kapsule DNS: см. [Серверы имен](https://support.kapsulehost.com/ru-ru/nameservers).

**Статус был Pending часами.** У внешнего реестратора DS-запись, вероятно, не была опубликована или была опубликована с неправильным значением. Сравните три значения на панели с тем, что показывает ваш реестратор, символ за символом. Затем используйте **Repair DNSSEC**.

**Мой сайт был отключен сразу после того, как я изменил что-то, связанное с DNSSEC.** Это ошибка несоответствия DS. Восстановите DS-запись у реестратора так, чтобы она соответствовала тому, что публикует KapsuleHost, или повторно включите DNSSEC в KPanel, чтобы зона была подписана снова, затем используйте **Repair DNSSEC**. Восстановление ограничено TTL родительской зоны.

**Запрос не выполнен.** Карта не смогла достичь кластер DNS. Перезагрузите и повторите попытку, и если она продолжает не удаваться, [откройте билет поддержки](https://support.kapsulehost.com/ru-ru/opening-a-support-ticket) с названием вашего домена.

**Я собираюсь передать этот домен.** Разберитесь с DNSSEC перед передачей, а не во время нее. См. [Передача вашего домена другому реестратору](https://support.kapsulehost.com/ru-ru/domains-transfer-out).

Рекомендуемое чтение: [Основы DNS](https://support.kapsulehost.com/ru-ru/dns-basics), [Серверы имен](https://support.kapsulehost.com/ru-ru/nameservers) и [Регистрация и управление доменами .nz](https://support.kapsulehost.com/ru-ru/domains-nz-rules).
