带 DNSSEC 的域名转移
原文中文,约2400字,阅读约需6分钟。发表于: 。DNSSEC 是一组针对 DNS 协议的扩展,其主要目的是为数据的权威性(或者说DNS数据确实来自于有权发布这些数据的人) 提供一套验证机制。DNSSEC并不改善私密性,所有的查询依然是明文的。 目前最新的 DNSSEC 最佳实践指南是 BCP 237 (RFC 9364)。 值得说明的是,如果没有特别的需要,使用 DNS 服务业者的 DNSSEC...
DNSSEC是DNS协议的扩展,提供验证机制,但不改善私密性。域名转移时需注意DS记录与DNS服务器上的KSK匹配问题,禁用DNSSEC需等待DS记录过期后再启用。更换DNS服务器时,最好等待DNSSEC禁用满24小时后再启用,以免旧DNS停止服务导致问题。使用DNS服务业者的DNSSEC实现可避免问题,但安全方面需仰赖业者。