Erweitertes DNSSEC verwenden

Diese Seite bietet mehrere erweiterte DNSSEC-Konfigurationsoptionen (Domain Name System Security Extensions), mit denen Sie DNSSEC für Ihre verwalteten Zonen aktivieren können. Diese Optionen reichen von verschiedenen Signaturalgorithmen und Abwesenheitsbestätigungen bis hin zur Verwendung von Eintragstypen, für die DNSSEC benötigt oder empfohlen wird.

Eine konzeptionelle Übersicht über DNSSEC finden Sie in der DNSSEC-Übersicht.

DNSSEC-signierte Subdomains delegieren

Sie können DNSSEC für delegierte Subdomains aktivieren, nachdem Sie DNSSEC für Ihre primäre Domain aktiviert haben. Erstellen Sie zuerst einen DS-Eintrag in einer Cloud DNS-Zone, um DNSSEC für delegierte Subdomains zu aktivieren. Sie müssen auch einen oder mehrere NS-Einträge erstellen.

Zum Erstellen von DS-Einträgen für delegierte Subdomains müssen Sie den DS-Eintrag für die Zone abrufen. Wenn die delegierte Zone ebenfalls in Cloud DNS gehostet wird, können Sie den DS-Eintrag über die Google Cloud Console oder über die Google Cloud CLI abrufen.

Console

  1. Rufen Sie in der Google Cloud Console die Seite Cloud DNS auf.

    Zu Cloud DNS

  2. Gehen Sie zu der verwalteten Zone, deren DS-Eintrag Sie sehen möchten.

  3. Klicken Sie rechts oben auf der Seite Zonendetails auf Einrichtung des Registrars, um den DS-Eintrag für die Zone aufzurufen.

  4. Der DS-Eintrag ist auf der Seite Einrichtung des Registrars verfügbar.

  5. Folgen Sie der Anleitung unter Einträge hinzufügen, aktualisieren und löschen, um NS-Einträge zu erstellen.

Einrichtungsseite für Registrare

gcloud

  1. Führen Sie den folgenden Befehl aus, um die DS-Eintragsinformationen für delegierte Subdomains abzurufen:

    gcloud dns dns-keys list --zone SUBDOMAIN_ZONE
    

    Ersetzen Sie SUBDOMAIN_ZONE durch den Namen der delegierten Subdomain-DNS-Zone in Ihrem Projekt.

    Die Ausgabe sieht etwa so aus:

    ID  KEY_TAG  TYPE          IS_ACTIVE  DESCRIPTION
    0   1234     KEY_SIGNING   True
    1   12345    ZONE_SIGNING  True
    

  2. Sie benötigen die ID des KEY_SIGNING-Schlüssels (KSK), um einen vollständigen DS-Eintrag und alle Details des Schlüssels abzurufen. Dieser ist normalerweise null (0). Führen Sie folgenden Befehl aus:

    gcloud dns dns-keys describe --zone SUBDOMAIN_ZONE KSK_ID \
       --format "value(ds_record())"
    

    Ersetzen Sie Folgendes:

    • SUBDOMAIN_ZONE: der Name der delegierten Subdomain-DNS-Zone in Ihrem Projekt
    • KSK_ID: die KSK-ID-Nummer, normalerweise 0

    Die Ausgabe sieht dann ungefähr so aus:

    44300 8 2 92966cefacccd85b3bf00fcbcc4318b5f97a27889489b8e89b5bd56f83066ddb