DNSSEC を無効にせず、既存の DNS ゾーンを Cloudflare へ移行する手順です。
これは高度な手順です。DNS の概念、API 操作、基本的なセットアップ手順に慣れていることを前提とします。このチュートリアルで詳しく扱わない前提知識は、各ステップ内のリンク先を参照してください。
移行元のプロバイダーで、ゾーン apex に DNSKEY レコードを追加でき、そのレコードを DNS クエリへの応答に使える必要があります。
-
ゾーンを Cloudflare に追加 します。
API でゾーンを追加する場合は、Create Zone エンドポイント を参照してください。
-
自動スキャンで見つかったレコードを確認する か、ゾーンファイルをインポート します。
API でゾーンファイルをインポートする場合は、Import DNS Records エンドポイント を参照してください。
-
DNS Settings ↗ ページで Enable DNSSEC を選択します。または、次の API リクエスト を使います。
Required API token permissions
At least one of the following token permissions is required:DNS Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dnssec" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"status": "active"
}'- DNS Settings ↗ ページで Multi-signer DNSSEC を有効にします。または、次の API リクエスト を使います。
Required API token permissions
At least one of the following token permissions is required:DNS Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dnssec" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"dnssec_multi_signer": true
}'- 以前のプロバイダーの ZSK ↗ を、ゾーンに DNSKEY レコードを作成して Cloudflare に追加します。
ダッシュボード から、または Create DNS Record エンドポイント から実行できます。次の例を参照してください。
Required API token permissions
At least one of the following token permissions is required:DNS Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dns_records" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"type": "DNSKEY",
"name": "<ZONE_NAME>",
"data": {
"flags": 256,
"protocol": 3,
"algorithm": 13,
"public_key": "<PUBLIC_KEY>"
},
"ttl": 3600
}'- API、または割り当てられた Cloudflare ネームサーバーへのクエリで、Cloudflare の ZSK を取得します。
API の例:
curl https://api.cloudflare.com/client/v4/zones/{zone_id}/dnssec/zsk \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>"コマンドラインクエリの例:
dig <ZONE_NAME> dnskey @<CLOUDFLARE_NAMESERVER> +noall +answer | grep 256- 前のステップで取得した Cloudflare の ZSK を、以前のプロバイダーに追加します。
- Cloudflare の DS レコードをレジストラに追加します。Cloudflare の DS レコードは、DNS Settings ↗ ページの DS Record で確認できます。
- Cloudflare が割り当てたネームサーバーをレジストラに追加します。Cloudflare のネームサーバーは、DNS Records ↗ ページで確認できます。
この時点で、ゾーンは Multi-signer DNSSEC 構成 になります。