Cette page explique comment migrer une zone où DNSSEC est activé au niveau du bureau d'enregistrement de noms de domaine entre Cloud DNS et d'autres fournisseurs d'hébergement DNS tout en conservant la chaîne de confiance DNSSEC.
Pour obtenir une présentation des concepts liés à DNSSEC, consultez la présentation de DNSSEC.
Avant de commencer
La migration DNSSEC est complexe et nécessite une coordination pour migrer une zone entre les opérateurs sans subir de panne. Lisez ce guide dans son intégralité avant de transférer ou de migrer une zone. Nous vous recommandons de tester le processus de migration sur une zone moins critique avant de tenter de migrer des zones de production critiques.
Assurer la coordination avec les opérateurs DNS et le bureau d'enregistrement de noms de domaine
Pour empêcher que les résolveurs de validation considèrent le domaine comme non valide, vous devez coordonner la migration avec les opérateurs DNS et le bureau d'enregistrement de noms de domaine. Cette étape vous permet d'établir et de maintenir une chaîne de confiance valide entre la zone parente et les clés gérées par les deux opérateurs DNS pendant la transition.
Si votre bureau d'enregistrement de noms de domaine propose également un hébergement DNS, vous devez contacter ce service pour migrer la chaîne de confiance DNSSEC. Si le bureau d'enregistrement n'accepte pas cette opération, vous ne pouvez pas migrer les serveurs de noms tout en conservant la chaîne de confiance DNSSEC.
Attendre l'expiration des caches du résolveur
Pendant la migration, après avoir effectué les mises à jour critiques des enregistrements, attendez que les caches du résolveur expirent. Cette étape permet d'éviter les erreurs de validation provoquées par des incohérences d'anciens enregistrements en cache avec la zone mise à jour après la migration vers les nouveaux serveurs de noms.
Limites
La migration d'une zone DNSSEC présente les limites suivantes :
Vous ne pouvez migrer une zone tout en conservant la chaîne de confiance DNSSEC que si le nouvel opérateur et le bureau d'enregistrement sont compatibles avec la migration DNSSEC, y compris l'importation d'enregistrements DNSKEY, la définition de plusieurs enregistrements DS et la prévention de la rotation automatique des clés pendant la migration.
Vous devez utiliser le même algorithme pour les deux opérateurs, car les zones doivent être signées avec tous les algorithmes en cours d'utilisation. Pour en savoir plus, consultez la section 2.2 du document RFC 4035. Cloud DNS ne peut signer qu'avec un seul algorithme à la fois. Vous ne pouvez pas modifier les algorithmes pendant la migration entre les fournisseurs.
Vous devez pouvoir importer des enregistrements DNSKEY à partir de Cloud DNS dans la zone de l'autre opérateur et faire en sorte que ces enregistrements soient signés avec les clés de l'opérateur. Cloud DNS permet d'ajouter des enregistrements DNSKEY pour les zones en mode
Transfer.Vous devez pouvoir ajouter un deuxième enregistrement DS depuis Cloud DNS vers la zone parente. Le bureau d'enregistrement ou la zone parente doit autoriser les enregistrements DS correspondant aux clés publiques qui ne signent aucun enregistrement dans la zone enfant.
Vous devez pouvoir arrêter la rotation des clés automatisée par l'ancien ou le nouvel opérateur pour la zone jusqu'à la fin de la migration. Cloud DNS arrête automatiquement la rotation des clés pour les zones en mode
Transfer.
Si le nouvel opérateur n'est pas compatible avec la migration, procédez comme suit :
- Désactivez DNSSEC au niveau de votre bureau d'enregistrement.
- Effectuez le transfert ou la migration.
- Activez DNSSEC.
- Activez DNSSEC au niveau de votre bureau d'enregistrement.
Pour obtenir une présentation sur DNSSEC et le transfert de domaine, ainsi que sur les failles potentielles, consultez l'article DNS/DNSSEC et les transferts de domaine, sont-ils compatibles ?
Migration entre les opérateurs
L'approche technique utilisée par Cloud DNS pour les migrations DNSSEC est la variante de renversement KSK Double-DS décrite dans l'annexe D de RFC 6781 de la documentation sur la variante de renversement pour les opérateurs coopératifs.
La migration DNSSEC fonctionne sans échange de clés privées ou de signatures entre les opérateurs DNS. À la place, les serveurs de noms existants et la zone parente pré-publient les enregistrements signés pour les clés publiques du nouvel opérateur, en plus des clés publiques de l'ancien opérateur. De même, les nouveaux serveurs de noms publient des enregistrements signés pour les clés de l'ancien opérateur, en plus des clés du nouvel opérateur.
Ces clés de l'autre opérateur sont signées, ce qui crée une approbation croisée entre les deux opérateurs et la zone parente. Ainsi, les résolveurs de validation peuvent utiliser les enregistrements d'un opérateur pour valider les réponses de l'autre opérateur. Ce processus permet la transition vers les nouveaux serveurs de noms d'opérateurs sans interruption.
Une fois ces enregistrements propagés, les résolveurs peuvent valider les réponses des deux opérateurs lors de la période de transition suivante, tandis que les nouveaux enregistrements de délégation du serveur de noms se propagent à tous les caches du résolveur.
Une fois que les enregistrements de serveur de noms mis à jour ont été propagés, vous pouvez finaliser la migration. Vous pouvez supprimer la zone enfant des anciens serveurs de noms et supprimer l'ancre de confiance de l'ancien opérateur dans la zone parente.
Effectuer la migration de zones DNSSEC signées vers Cloud DNS
Avant de commencer, lisez toutes les instructions. Vous devez également vérifier que votre fournisseur accepte la migration. Sinon, vous ne pouvez pas migrer la zone à l'aide de ce processus.
Pour effectuer la migration, procédez comme suit :
Arrêtez la rotation des clés pour la zone sur l'ancien serveur de noms.
Créez une zone DNSSEC signée en lui attribuant l'état DNSSEC
Transfer. L'étatTransferarrête la rotation des clés et autorise l'importation DNSKEY.Vous devez utiliser les mêmes algorithmes que ceux utilisés par le fournisseur existant.
Exportez vos fichiers de zone non signés, puis importez-les dans la nouvelle zone.
Suivez les instructions de votre fournisseur pour exporter des données de zone.
Vous pouvez inclure des clés DNSKEY à cette étape, mais n'incluez pas d'autres types d'enregistrements DNSSEC de la zone existante (CDS, CDNSKEY, NSEC, NSEC3, NSEC3PARAM ou RRSIG).
Vous pouvez importer des zones à l'aide de la commande
gcloud dns record-sets import.Récupérez les enregistrements DNSKEY précédents de l'ancien serveur de noms.
Vous pouvez également utiliser
digoudelvpour rechercher des enregistrements DNSKEY, mais vous devez vérifier que les clés publiques renvoyées sont correctes et valides pour votre zone.Récupérez les nouveaux enregistrements DNSKEY à partir de Cloud DNS. En mode
Transfer, les enregistrements DNSKEY apparaissent comme des enregistrements normaux dans la zone.Ajoutez les enregistrements DNSKEY existants à la zone Cloud DNS en plus des enregistrements DNSKEY générés automatiquement.
Vous pouvez également importer des clés DNSKEY au cours de l'étape 3 et ignorer cette étape si votre fournisseur exporte les clés DNSKEY avec le reste des données de zone.
Ajoutez les nouveaux enregistrements DNSKEY à partir de Cloud DNS dans la zone de l'opérateur existant. Veillez à signer à nouveau la zone si nécessaire.