激活 DNSSEC

本页面介绍如何在域名注册商处激活和停用域名系统安全扩展 (DNSSEC)。

如需了解 DNSSEC,请参阅 DNSSEC 概览

在您的网域注册商处激活 DNSSEC

为现有托管公共区域启用 DNSSEC 后,您必须在域名注册商处激活 DNSSEC。如需激活 DNSSEC,请在父区域中为您的网域创建 DS 记录,以便让解析器知道您的网域已启用 DNSSEC,并能够验证网域数据。

创建此 DS 记录的过程因注册商而异。许多注册商都会使用网站表单。如需了解详情,请参阅注册商的文档。

激活 DNSSEC 后,DS 记录必须在整个 DNS 中传播。此过程可能需要 24 小时或更长时间,具体取决于您为 DNS 记录设置的存留时间 (TTL) 值以及不同 DNS 解析器的缓存行为。

在重要网域上激活 DNSSEC 之前,请全面测试您的 DNS 配置。

获取 DS 记录

如需获取您的区域的 DS 记录,请按照以下步骤操作:

控制台

  1. 在 Google Cloud 控制台中,前往创建 DNS 区域页面。

    前往“创建 DNS 区域”

  2. 点击需要其 DS 记录的区域。

  3. 点击注册商设置

  4. 从对话框中复制 DS 记录。DS 记录类似于以下内容:

    18311 8 2 1A347FBF4EDA76375760AEB183E3B0081C9D8BE63384637D46ED5F6C010F961B
    

gcloud

使用 gcloud dns dns-keys list 命令

gcloud dns dns-keys list \
--filter='type=keySigning' --format='value(ds_record())' \
--zone=MANAGED_ZONE_NAME