DNSSEC 为您的 DNS 区域进行加密签名,使解析器能够证明答案确实来自您,KapsuleHost 可以为任何我们托管 DNS 的域启用它。
在没有 DNSSEC 的情况下,DNS 答案只是一个未签名的数据包,攻击者如果能够将伪造响应注入到解析器的缓存中,就可以在您的浏览器地址栏仍显示您的域名的情况下将访问者送到他们的服务器。DNSSEC 通过将来自您区域的签名链传递到注册表来解决这个问题。本指南涵盖启用它、发布 DS 记录、读取各种状态、修复中断的链以及关闭它时需要注意的一个顺序规则。
开始前
DNSSEC 卡片仅在域的 DNS 区域托管在 KapsuleHost 名称服务器上时才会显示。如果您在"安全"标签上看不到它,说明您的域正在由其他人的 DNS 响应。
KapsuleHost 的名称服务器,全部四个:
ns1.kapsulecloud.com
ns2.kapsulecloud.com
ns3.kapsuledns.com
ns4.kapsuledns.com
每次都提供全部四个。两个不同的顶级域是故意的:一个父区域中的问题无法同时导致我们的每个名称服务器都出现故障。有关如何将域指向这些名称服务器的信息,请参阅名称服务器。
启用 DNSSEC
- 登录 KPanel 并在左侧边栏中点击域名。
- 点击您要签名的域。
- 打开安全标签。DNSSEC 卡片位于顶部,在隐私和锁定之上。
- 读取卡片上的当前状态:已禁用、待处理或活跃。
- 点击启用 DNSSEC。
KPanel 会提示"DNSSEC 已启用。将 DS 记录添加到您的注册商以激活。"

签名您的区域只是工作的一半。在注册表的父区域中存在匹配的 DS 记录之前,解析器无法了解您的区域已签名,也就无法进行验证。下一节不是可选的。
发布 DS 记录
DS(委派签名者)记录是您签名密钥的指纹,保存在域层次结构中上一级。它是将签名区域转变为已验证区域的关键。
如果域在 KapsuleHost 注册
无需操作。KapsuleHost 为您向注册表提交 DS 记录并保持其最新状态。卡片上会直接说明:"活跃,自动管理。我们为您在注册表发布和续订 DS 记录。"
如果您想查看这些值,请点击查看技术详情。
如果域在其他地方注册
您必须手动将 DS 记录转移过去。KapsuleHost 对区域进行签名;只有您的注册商才能在父区域中放入 DS 记录。
- 在 DNSSEC 卡片上,展开 DS 记录:添加到您的注册商面板。
- 复制所有三个值:
| 字段 | 含义 |
|---|---|
| 密钥标签 | 签名密钥的短数字标识符 |
| 算法 | 签名算法编号 |
| 摘要类型 | 用于摘要的哈希类型 |
- 登录您的注册商并找到其 DNSSEC 或 DS 记录部分。措辞可能有所不同,但通常在域安全设置下。
- 完全按照所示粘贴这些值并保存。
与实际签署您区域的密钥不匹配的 DS 记录比没有 DS 记录更糟。验证解析器将把您的域的每个答案都视为伪造,并拒绝解析它,这会导致您的网站和电子邮件在大部分互联网上离线。复制这些值,不要重新输入,并确认状态随后达到活跃。
读取状态
| 状态 | 含义 | 操作 |
|---|---|---|
| 已禁用 | 区域未签名。 | 如果需要,点击启用 DNSSEC。 |
| 待处理 | 密钥已生成、区域正在签名中,或 DS 记录尚未在父级中看到。 | 等待。如果您使用外部注册商,请立即发布 DS 记录。 |
| 活跃 | 区域已签名,信任链完整。 | 无需操作。这是目标状态。 |
从外部检查
不要只相信面板的说法。从公开记录中进行验证:
- 在 KPanel 中打开域名,然后打开 WHOIS 查询。
- 输入您的域名并点击查询。
- 阅读 DNSSEC 行。它根据注册表实际发布的内容显示已签名或未签名。
面板中显示已签名,加上 DNSSEC 卡片上显示活跃,表示信任链确实完整。
修复 DNSSEC
如果状态卡在待处理,或外部检查报告链中断,DNSSEC 卡片会提供修复 DNSSEC。确认会解释它所做的事情:"KapsuleHost 将重新签名您的 DNS 区域并在您的注册商重新发布 DS 记录。这是安全的且可逆的。"
确认后,您会得到"DNSSEC 修复已加入队列。状态将很快更新。"一两分钟后重新加载卡片。
先尝试修复,再考虑禁用。修复会重新建立信任链,而不会出现区域未签名的窗口,而禁用和重新启用意味着要解除 DS 记录并从头开始构建整个链。
禁用 DNSSEC
关闭 DNSSEC 是完全安全的,只要您按正确的顺序执行两个步骤即可。如果顺序错误,会导致您的域离线。
首先在您的注册商删除 DS 记录,并等待它从父区域清除。只有在那之后才能在此处禁用 DNSSEC。
如果在 DS 记录仍然发布的情况下禁用签名,每个验证解析器都会看到一个声称已签名但却无法生成有效签名的域,并会拒绝回答它。对于任何位于验证解析器后面的人(包括大多数大型公共解析器和许多 ISP),您的站点和电子邮件将进入黑暗。您自己的配置中不会出现任何错误的迹象。
正确的序列:
- 在您的注册商处删除 DS 记录。如果 KapsuleHost 是您的注册商,请要求我们撤回它,而不是先在面板中进行任何操作。
- 确认它确实已从父级清除。 查询授权的父名称服务器以获取 DS 记录,并等待它确实返回空值。不要相信来自公共解析器的缓存答案:缓存解析器可以在注册表删除旧 DS 记录后继续提供它,根据该陈旧答案采取行动正是本警告的目的。
- 在此基础上再等待一段时间(父区域的 TTL)。
- 只有在那之后,在 KPanel 中打开域的安全标签并在 DNSSEC 卡片上点击禁用。您会看到"DNSSEC 已禁用。"
DNSSEC 何时值得使用
对于任何有人有理由冒充您的东西都应启用它:在线商店、任何处理登录或付款的东西、专业服务域,以及任何您关心被信任的发送电子邮件的域。
在 Kapsule DNS 上它对您来说不需要任何费用,一旦 DS 记录就位,就没有什么需要维护的,特别是对于在我们这里注册的域,其记录为您发布和续订。
DNSSEC 证明 DNS 答案没有被篡改。它不会加密您的 DNS 查询,不会替代网站上的 TLS,也不会单独对您的电子邮件进行身份验证。它与这些并行存在。有关电子邮件身份验证,请参阅 SPF、DKIM 和 DMARC 详解。
故障排除
安全标签上没有 DNSSEC 卡片。 域的 DNS 不是托管在 KapsuleHost 名称服务器上。首先将区域移到 Kapsule DNS:参阅名称服务器。
状态已待处理数小时。 在外部注册商上,DS 记录可能尚未发布,或发布时值错误。逐字逐句地比较面板中的三个值与您的注册商显示的内容。然后使用修复 DNSSEC。
我在更改与 DNSSEC 相关的内容后,站点立即停机。 这是 DS 不匹配故障。将注册商处的 DS 记录恢复为与 KapsuleHost 发布的内容相匹配,或在 KPanel 中重新启用 DNSSEC 以便区域再次签名,然后使用修复 DNSSEC。恢复时间由父区域的 TTL 限制。
请求失败。 卡片无法到达 DNS 集群。重新加载并重试,如果继续失败,请提交支持工单并提供您的域名。
我即将将此域转移到另一个注册商。 在转移前处理 DNSSEC,而不是在转移期间处理。参阅将您的域转移到另一个注册商。
相关阅读:DNS 基础知识、名称服务器和注册和管理 .nz 域。