Migrasikan atau transfer zona yang didukung DNSSEC

Halaman ini menjelaskan cara memigrasikan zona dengan DNSSEC aktif yang diaktifkan di registrar domain antara Cloud DNS dan penyedia hosting DNS lainnya sambil mempertahankan rantai kepercayaan DNSSEC.

Untuk mengetahui ringkasan konseptual DNSSEC, lihat Ringkasan DNSSEC.

Sebelum memulai

Migrasi DNSSEC rumit dan memerlukan koordinasi untuk memigrasikan zona antar-operator tanpa menimbulkan gangguan. Baca panduan ini secara keseluruhan sebelum Anda mentransfer atau memigrasikan zona. Sebaiknya uji proses migrasi di zona yang kurang penting sebelum mencoba migrasi zona produksi penting.

Lakukan koordinasi dengan operator DNS dan registrar domain

Untuk mencegah resolver yang melakukan validasi memperlakukan domain sebagai tidak valid, Anda harus mengoordinasikan migrasi dengan operator DNS dan registrar domain. Langkah ini memastikan bahwa Anda dapat membuat dan mempertahankan rantai kepercayaan yang valid dari zona induk ke kunci yang dikelola oleh kedua operator DNS selama transisi.

Jika registrar domain Anda juga menyediakan hosting DNS, Anda harus berkoordinasi dengan registrar domain Anda untuk memigrasikan rantai kepercayaan DNSSEC. Jika registrar tidak mendukung operasi ini, Anda tidak dapat memigrasikan server nama sambil mempertahankan rantai kepercayaan DNSSEC.

Tunggu hingga cache resolver berakhir

Selama migrasi, setelah Anda melakukan pembaruan data penting, tunggu hingga cache resolver berakhir. Langkah ini mencegah error validasi yang disebabkan oleh data cache lama yang tidak konsisten dengan zona yang diperbarui setelah bermigrasi ke server nama baru.

Batasan

Migrasi zona DNSSEC memiliki batasan berikut:

  • Anda hanya dapat memigrasikan zona sambil mempertahankan rantai kepercayaan DNSSEC jika operator dan registrar baru mendukung migrasi DNSSEC, termasuk mengimpor data DNSKEY, menyetel beberapa data DS, dan mencegah rotasi kunci otomatis selama migrasi.

  • Anda harus menggunakan algoritma yang sama di kedua operator karena zona harus ditandatangani dengan semua algoritma yang digunakan. Untuk detailnya, lihat RFC 4035 bagian 2.2. Cloud DNS hanya dapat menandatangani dengan satu algoritma dalam satu waktu. Anda tidak dapat mengubah algoritma selama migrasi antar-penyedia.

  • Anda harus dapat mengimpor data DNSKEY dari Cloud DNS ke zona operator lain dan menandatangani data tersebut dengan kunci operator. Cloud DNS memungkinkan penambahan data DNSKEY untuk zona dalam mode Transfer.

  • Anda harus dapat menambahkan data DS kedua dari Cloud DNS ke zona induk. Registrar atau zona induk harus mengizinkan data DS yang sesuai dengan kunci publik yang tidak menandatangani data apa pun di zona turunan.

  • Anda harus dapat menghentikan rotasi kunci otomatis oleh operator lama atau baru untuk zona hingga migrasi selesai. Cloud DNS secara otomatis menghentikan rotasi kunci untuk zona dalam mode Transfer.

Jika operator baru tidak mendukung migrasi, lakukan hal berikut:

  1. Nonaktifkan DNSSEC di registrar Anda.
  2. Lakukan transfer atau migrasi.
  3. Aktifkan DNSSEC.
  4. Aktifkan DNSSEC di registrar Anda.

Untuk presentasi informatif tentang DNSSEC dan transfer domain serta potensi kesalahannya, lihat DNS/DNSSEC and Domain Transfers: Are they compatible?.

Migrasi antar-operator

Pendekatan teknis yang digunakan Cloud DNS untuk migrasi DNSSEC adalah varian penggantian KSK Double-DS yang dijelaskan dalam RFC 6781 Appendix D Alternative Rollover Approach for Cooperating Operators.

Migrasi DNSSEC berfungsi tanpa bertukar kunci pribadi atau tanda tangan antara operator DNS. Sebagai gantinya, server nama yang ada dan zona induk yang dipublikasikan sebelumnya menandatangani data untuk kunci publik operator baru selain kunci publik operator lama. Demikian pula, server nama baru memublikasikan data bertanda tangan untuk kunci operator lama selain kunci operator baru.

Kunci dari operator lain ini ditandatangani, sehingga menciptakan kepercayaan silang antara dua operator dan zona induk sehingga resolver validasi dapat menggunakan data dari satu operator untuk memvalidasi respons dari operator lain. Proses ini memungkinkan transisi ke server nama operator baru tanpa gangguan.

Setelah data ini disebarkan, resolver dapat memvalidasi respons dari kedua operator selama periode transisi berikutnya saat data delegasi server nama baru disebarkan ke semua cache resolver.

Setelah data server nama yang diperbarui selesai disebarkan, Anda dapat menyelesaikan migrasi. Anda dapat menghapus zona turunan dari server nama lama dan menghapus trust anchor operator lama dari zona induk.

Memigrasikan zona bertanda tangan DNSSEC ke Cloud DNS

Sebelum memulai, tinjau semua petunjuk. Anda juga harus memverifikasi bahwa penyedia Anda mendukung migrasi. Jika tidak, Anda tidak dapat memigrasikan zona menggunakan proses ini.

Untuk melakukan migrasi, ikuti langkah-langkah berikut:

  1. Hentikan semua rotasi kunci untuk zona di server nama lama.

  2. Buat zona baru yang ditandatangani DNSSEC dalam status DNSSEC Transfer. Status Transfer menghentikan rotasi kunci dan memungkinkan impor DNSKEY.

    Anda harus menggunakan algoritma yang sama dengan yang digunakan di penyedia yang ada.

  3. Ekspor file zona yang tidak ditandatangani, lalu impor ke zona baru.

    Ikuti petunjuk penyedia Anda untuk mengekspor data zona.

    Anda dapat menyertakan DNSKEY pada langkah ini, tetapi jangan menyertakan jenis data DNSSEC lainnya dari zona yang ada (jenis CDS, CDNSKEY, NSEC, NSEC3, NSEC3PARAM, atau RRSIG).

    Anda dapat mengimpor zona menggunakan perintah