Создание зоны
Чтобы создать новую DNS-зону, перейдите в Зоны → Создать зону. Форма содержит следующие поля:
Доменное имя – валидное доменное имя (например, example.com). Имя приводится к нижнему регистру, завершающая точка удаляется автоматически. Доменные имена подчиняются стандартным правилам hostname (одна или несколько меток и валидный TLD). Проверка регистронезависимая.
Группа NS – определяет набор серверов имён, которые будут авторитетными для зоны. Группа NS – это набор DNS-серверов NexDNS (основной и один или несколько вторичных). Если доступна только одна группа, она выбирается автоматически.
Тип зоны – Master (по умолчанию) или Slave. Для создания slave-зоны требуется функция slave_zones в тарифном плане.
Что происходит при создании master-зоны:
- Домен проверяется на доступность – два аккаунта не могут размещать один и тот же домен.
- Ваша квота доменов проверяется на соответствие лимиту тарифного плана.
- Система проверяет, что зона ещё не существует в выбранной группе NS.
- Зона регистрируется в вашем аккаунте со статусом
pending. - Зона создаётся на DNS-серверах NexDNS как зона типа
Masterс начальной SOA-записью и NS-записями на основе серверов группы NS. -
SOA-запись устанавливается как:
{primary-ns} {admin-email} 1 10800 3600 604800 3600где serial начинается с 1, refresh – 10800с (3 часа), retry – 3600с (1 час), expire – 604800с (7 дней), minimum TTL – 3600с (1 час). TTL по умолчанию для SOA и NS записей берётся из конфигурации группы NS (по умолчанию: 3600с). - NS-записи создаются для каждого hostname сервера имён в группе NS. Если ваш тарифный план включает функцию
ns_aliases, вместо них используются пользовательские имена хостов NS. - Копия зоны создаётся на каждом вторичном сервере имён группы NS для резервирования.
Создание зоны блокируется при наличии просроченных счетов. Требуется активная подписка.
Клонирование зоны
Существующую master-зону можно клонировать на новое доменное имя. Операция клонирования создаёт новую зону (аналогично обычному созданию) и копирует все DNS-записи из исходной зоны, кроме SOA и NS-записей на вершине зоны, которые генерируются заново.
При клонировании все имена записей и значения, ссылающиеся на исходный домен, переписываются на новый. Например, если исходная зона – old.com, а целевая – new.com, CNAME-запись, указывающая на www.old.com., будет переписана как www.new.com..
Клонировать можно только master-зоны. Пользователь должен иметь права редактирования исходной зоны.
Импорт зоны
Зоны можно импортировать из стандартных файлов зон BIND. Перейдите в Зоны → Импорт зоны для доступа к форме импорта.
Способы ввода: вставьте содержимое файла зоны в текстовое поле или загрузите файл зоны (максимум 2 МБ).
Указание домена: при необходимости укажите доменное имя. Если оставить пустым, система попытается определить домен из SOA-записи в файле зоны.
Группа NS: выберите группу NS для импортируемой зоны, как при обычном создании.
Процесс импорта:
- Содержимое файла зоны нормализуется: комментарии (начинающиеся с
;) удаляются, многострочные записи в скобках объединяются в одну строку. - Парсер распознаёт директиву
$TTLи использует её как TTL по умолчанию. Директива$ORIGINи другие директивы пропускаются. - Каждая строка разбирается как запись BIND: имя, необязательный TTL, необязательный класс (IN), тип записи и содержимое. Строки в кавычках (например, значения TXT) обрабатываются корректно.
- Создаётся новая master-зона с SOA и NS записями (как при обычном создании).
- SOA и NS записи из импортируемого файла пропускаются – система генерирует собственные.
- Поддерживаемые типы записей для импорта: A, AAAA, CNAME, MX, TXT, SRV, CAA, PTR, ALIAS, DNAME, DS, TLSA. Другие типы записей игнорируются.
- Имена записей разрешаются относительно домена:
@становится вершиной зоны, полные доменные имена, заканчивающиеся на домен, преобразуются в короткие имена. - Каждая запись создаётся отдельно. Если конкретная запись не проходит валидацию, она пропускается с отчётом об ошибке – остальные записи продолжают импортироваться.
После импорта вы будете перенаправлены на страницу зоны. В сводке показано, сколько записей успешно импортировано и сколько содержали ошибки.
Экспорт зоны
Любую зону можно экспортировать в формат файла зоны BIND. На странице зоны используйте действие экспорта для загрузки файла.
Зона экспортируется в BIND-совместимом формате и доставляется как текстовый файл с именем {domain}.zone (например, example.com.zone).
Экспортированный файл можно импортировать в любой DNS-сервер, поддерживающий формат файлов зон BIND, или повторно импортировать в NexDNS с помощью функции импорта.
Slave-зоны
Slave-зона – это копия зоны только для чтения, размещённая на внешнем мастер-сервере DNS. NexDNS получает данные зоны с мастер-сервера через AXFR-трансфер. Это полезно, когда вы хотите использовать серверы имён NexDNS как вторичные для зон, которыми вы управляете в другом месте.
Требования: создание slave-зоны требует функции slave_zones в вашем тарифном плане.
IP-адрес мастера: необходимо указать валидный IP-адрес мастер-сервера DNS. Этот IP используется для выполнения AXFR-трансферов. Мастер-сервер должен разрешать трансфер зон с IP-адресов серверов NexDNS.
Как работают slave-зоны:
- Slave-зона регистрируется в вашем аккаунте с типом
slaveи указанным IP мастера. - DNS-серверы NexDNS настраиваются на получение зоны с вашего IP мастера в качестве источника трансфера.
- DNS-серверы NexDNS автоматически выполняют AXFR-трансфер с мастера для заполнения данных зоны.
- Slave-зоны нельзя редактировать напрямую – записи управляются на внешнем мастер-сервере.
Ручной ретрансфер: вы можете запустить ручной AXFR-ретрансфер со страницы зоны. Это заново загружает всю зону с мастер-сервера немедленно. Используйте это, если вы знаете, что мастер был обновлён и не хотите ждать обычного цикла обновления по SOA.
DNSSEC
DNSSEC (DNS Security Extensions) обеспечивает криптографическую аутентификацию DNS-ответов, защищая от подмены и отравления кэша. NexDNS поддерживает автоматическую подпись DNSSEC для master-зон.
Включение DNSSEC:
- DNSSEC можно включить на странице зоны. Переключатель доступен только для master-зон.
- При включении система создаёт два криптографических ключа для зоны:
- KSK (Key Signing Key) – подписывает набор записей DNSKEY.
- ZSK (Zone Signing Key) – подписывает все остальные наборы записей в зоне.
- Оба ключа используют алгоритм ECDSAP256SHA256 (алгоритм 13, ECDSA с кривой P-256 и SHA-256). Это современный, широко поддерживаемый алгоритм с компактными подписями.
- Подпись зоны выполняется автоматически – каждый DNS-ответ подписывается в реальном времени.
DS-записи:
После включения DNSSEC система предоставляет DS-записи (Delegation Signer), которые необходимо добавить у вашего регистратора доменов. Эти DS-записи создают цепочку доверия от родительской зоны. DS-записи отображаются на странице зоны и формируются на основе активного KSK. Без настройки DS-записей у регистратора валидация DNSSEC не будет работать для внешних резолверов.
Ротация ключей:
Ключи можно ротировать по отдельности (KSK или ZSK). Ротация создаёт новый ключ того же типа с алгоритмом ECDSAP256SHA256, активирует его и деактивирует предыдущий. Старый ключ сохраняется (но деактивирован) для поддержки периода перехода. Отдельные ключи также можно активировать, деактивировать или удалить через интерфейс управления зоной.
Отключение DNSSEC:
При отключении DNSSEC все криптографические ключи зоны удаляются. Вам также следует удалить DS-записи у регистратора домена во избежание ошибок валидации. Зона возвращается к обычной неподписанной работе DNS.
Удаление зоны
Зоны можно удалять по отдельности со страницы зоны или массово из списка зон. Для удаления требуется право редактирования зоны.
При удалении зоны происходит следующее в порядке:
- Slave-копии удаляются со всех slave-серверов в группе NS зоны (ошибки логируются, но не блокируют удаление).
- Зона удаляется с DNS-серверов NexDNS. Если она уже отсутствует, удаление продолжается нормально.
- Зона удаляется из вашего аккаунта.
Удаление мгновенное и необратимое. Все DNS-записи, связанные с зоной, удаляются безвозвратно.
Группы NS
Группа NS – это набор DNS-серверов NexDNS, обслуживающих ваши зоны. Каждая группа имеет имя и содержит основной сервер имён и один или несколько вторичных.
Группы NS настраиваются с помощью:
- TTL по умолчанию – используется для SOA и NS записей при создании зон (валидируется как корректное значение TTL).
- IP мастер-сервера – IP-адрес, используемый вторичными серверами имён для AXFR-трансферов внутри группы.
- Email администратора – необязательный контактный email для группы.
При создании зоны серверы группы NS определяют NS-записи, добавляемые в зону, и какие slave-серверы получат копию зоны для резервирования.
Статус синхронизации зоны
У каждой зоны есть статус синхронизации, который показывает, была ли зона успешно создана на DNS-серверах NexDNS. Возможные значения:
- pending – зона зарегистрирована, но ещё не работает на серверах имён.
- syncing – создание зоны на серверах имён выполняется.
- synced – зона полностью создана и работает на серверах имён.
- failed – создание зоны не удалось. Вы получаете уведомление, и система автоматически повторяет попытку в фоновом режиме.
В большинстве случаев создание зоны происходит сразу при её регистрации. Если завершить его сразу не удаётся, зона остаётся в статусе pending, и попытка повторяется автоматически.