Bytte til Cloudflare-navnetjenere
Bruk bare navnetjenerne Cloudflare har tildelt akkurat domenet, kopier hele sonen først og kontroller DNSSEC før domeneforhandleren endrer .no-delegeringen.
Vymo · · 6 min lesing
I et vanlig Cloudflare-oppsett legger du først domenet til i Cloudflare, kontrollerer alle DNS-postene og bytter deretter navnetjenere hos domeneforhandleren. For et .no-domene oppdaterer forhandleren delegeringen hos Norid.
Standard full setup får normalt to tildelte Cloudflare-navnetjenere med navn som:
ada.ns.cloudflare.com
noah.ns.cloudflare.com
Dette er bare eksempler. Kopier de eksakte navnene fra oversikten for ditt domene. Cloudflare tildeler navn automatisk, og navn fra et annet domene eller en annen Cloudflare-konto skal ikke gjenbrukes.
Hva endringen faktisk gjør
Et navnetjenerbytte gjør Cloudflare til primær autoritativ DNS-leverandør for hele domenesonen. Etter aktivering er det DNS-postene i Cloudflare som styrer blant annet:
- hvor nettstedet peker
- hvor e-post mottas
- hvilke systemer som er autorisert i SPF
- DKIM- og DMARC-oppsett
- domeneverifiseringer
- tekniske underdomener og tjenester
Byttet flytter ikke nettstedfiler, e-posthistorikk eller selve domeneabonnementet til Cloudflare. Det endrer hvor internett henter DNS-svarene. Domenet kan fortsatt være registrert hos samme domeneforhandler.
Cloudflare beskriver full setup som oppsettet der Cloudflare blir primær autoritativ DNS-leverandør . Free- og Pro-planene bruker denne modellen. Andre oppsett, som delvis CNAME-oppsett, sekundær DNS eller avanserte navnetjenere, har andre krav og kan ha et annet antall servernavn.
Før du starter: lag en kontrollert soneliste
Ikke stol på at Cloudflares automatiske skanning finner alt. Sammenlign Cloudflares import med gjeldende autoritative sone og dokumentasjonen fra hver tjenesteleverandør.
Kartlegg minst:
| Post eller funksjon | Hva som må bevares |
|---|---|
| Rotdomenet | A, AAAA eller annen verdi fra webplattformen |
www | A, AAAA eller CNAME og forventet videresending |
| E-postmottak | alle MX-poster med riktig prioritet |
| E-postautentisering | SPF, alle aktive DKIM-selectorer og DMARC |
| Andre avsendere | faktura, nyhetsbrev, booking, CRM og nettskjema |
| Verifisering | TXT- og CNAME-poster fra Google, Microsoft og andre |
| Sertifikater | CAA-poster og eventuelle ACME-utfordringer |
| Tjenester | SRV, API-, VPN-, FTP-, mail- og andre underdomener |
| DNSSEC | aktiv DS-post, DNSKEY og planlagt bytterekkefølge |
Spør den gamle autoritative serveren direkte når kontrollpanelet er uklart:
dig @gammel-navnetjener.no eksempel.no A +norecurse
dig @gammel-navnetjener.no eksempel.no MX +norecurse
dig @gammel-navnetjener.no eksempel.no TXT +norecurse
dig @gammel-navnetjener.no _dmarc.eksempel.no TXT +norecurse
Et vanlig soneeksportformat er nyttig, men skal leses før import. Leverandørspesifikke SOA- og NS-poster skal normalt ikke kopieres som om de var vanlige innholdsposter.
Steg 1: legg domenet til i Cloudflare
Legg inn selve domenet, for eksempel eksempel.no, og velg plan. Cloudflare kan skanne etter vanlige DNS-poster eller la deg legge dem inn manuelt.
På domenets Overview-side får du de tildelte navnetjenerne. I standard full setup er det to navn under ns.cloudflare.com. Andre oppsett kan bruke tre avanserte servere, sekundære servernavn eller egendefinerte navn.
Cloudflares oversikt over navnetjeneralternativer forklarer forskjellene. Fasit er alltid verdiene som vises for akkurat sonen i kontoen.
Steg 2: kontroller postene før aktivering
Sammenlign navn, type, verdi og prioritet post for post. Ikke slå på proxy for alle poster som en del av flyttingen. Et rent DNS-bytte og en proxyendring er to forskjellige endringer som bør testes hver for seg.
En trygg start er å importere webpostene som DNS Only, aktivere sonen og først deretter vurdere hvilke A-, AAAA- eller CNAME-poster som skal stå som Proxied. MX- og TXT-poster kan ikke brukes som vanlig HTTP-proxy.
Bruk Cloudflare Proxied mot DNS Only etter at delegeringen er stabil. Den generelle Cloudflare DNS-guiden viser selve postoppsettet.
Steg 3: håndter gammel DNSSEC før navnetjenerbyttet
Hvis domenet har DNSSEC hos gammel DNS-leverandør, peker DS-posten i .no til nøkkelen i den gamle sonen. Bytter du navnetjenere uten en koordinert DNSSEC-prosess, kan validerende resolvere avvise Cloudflares svar.
Cloudflares standardveiledning for full setup sier at gammel DNSSEC skal slås av hos domeneforhandleren før navnetjenerne erstattes. Etter at sonen er aktiv hos Cloudflare, kan DNSSEC aktiveres der og den nye DS-informasjonen publiseres gjennom domeneforhandleren.
Cloudflares oppsettsrekkefølge for full setup beskriver denne prosessen. Har dere en avansert migreringsmetode med DNSKEY-synkronisering eller svært strenge krav til ubrutt validering, må dere følge den leverandørspesifikke prosedyren i stedet for standardrekkefølgen.
Dokumenter før og etter:
dig eksempel.no DS +short
dig eksempel.no DNSKEY +dnssec
Steg 4: be domeneforhandleren endre delegeringen
Kopier servernavnene direkte fra Cloudflare. For standard full setup skal de gamle navnetjenerne fjernes og bare de tildelte Cloudflare-navnene stå igjen. Ikke skriv navnene manuelt; små skrivefeil er vanskelige å se.
For et .no-domene er det domeneforhandleren som sender navnetjenerendringen til Norid. Byttet krever ikke at domenet flyttes til en ny forhandler.
Har dere domenet hos Vymo, finnes det ikke et selvbetjent DNS-panel. Send domenet, virksomhetsnavn, organisasjonsnummer og de tildelte Cloudflare-navnetjenerne via kontaktsiden . Ikke send passord, engangskoder, API-nøkler eller flyttekode i skjemaet.
Steg 5: vent på Active, men kontroller selv
Cloudflare viser sonen som Pending Nameserver Update frem til delegeringen er bekreftet. En pending-sone er ikke klar for produksjonsproxy bare fordi Cloudflare-navnetjenerne svarer direkte.
Kontroller hva .no faktisk delegerer til:
dig +trace eksempel.no NS
Spør de tildelte serverne direkte:
dig @ada.ns.cloudflare.com eksempel.no SOA +norecurse
dig @noah.ns.cloudflare.com eksempel.no SOA +norecurse
Bytt ut eksempelnavnene med de faktiske tildelte serverne. Begge skal gi NOERROR, ha aa-flagget og vise kompatible svar.
Sammenlign deretter offentlige resolvere:
dig @1.1.1.1 eksempel.no NS +short
dig @8.8.8.8 eksempel.no NS +short
Den grundige sjekklisten for navnetjenerpropagering viser hvordan resultatene tolkes.
Hvorfor står sonen som Pending?
| Funn | Sannsynlig årsak | Handling |
|---|---|---|
.no viser fortsatt gamle servere | endringen er ikke lagret eller publisert | kontroller bestillingen hos domeneforhandleren |
| Ett navn er feilskrevet | delegeringen matcher ikke Cloudflare | kopier begge navn på nytt |
| Gamle og Cloudflare-servere er blandet | standard full setup har ekstra navnetjenere | fjern gamle servere hos forhandleren |
| Riktige Cloudflare-servere vises, men sonen er Pending | Cloudflares kontroll er ikke ferdig eller DNSSEC blokkerer | kontroller DS og start ny kontroll i dashboardet |
Resolvere gir SERVFAIL | gammel DS eller annen DNSSEC-feil er mulig | rett DS/DNSSEC før videre testing |
Siden gir DNS_PROBE_FINISHED_NXDOMAIN | viktige poster mangler i Cloudflare | sammenlign aktiv sone med gammel kilde |
Cloudflare dokumenterer feil delegering, ekstra servere og gammel DS som vanlige årsaker til pending-status. Bruk Cloudflares egen feilsøking for Pending Nameserver Update sammen med oppslagene over.
Test tjenester før gammel DNS avsluttes
Når status er Active, test mer enn forsiden:
- rotdomenet og
wwwover HTTPS - videresending mellom foretrukket vertsnavn
- innlogging, skjema og API-kall
- viktige underdomener
- sending til og fra en ekstern e-postkonto
- SPF, DKIM og DMARC for de faktiske avsenderne
- sertifikatutstedelse og CAA
Hold den gamle DNS-sonen tilgjengelig gjennom overgangsperioden dersom avtalen tillater det. Resolvere kan fortsatt ha gammel delegering eller gamle poster i cache. Den gamle sonen bør derfor gi kompatible svar så lenge den kan bli spurt.
Aktiver proxy og ny DNSSEC som egne endringer
Etter at delegering, nettsted og e-post er stabile:
- Aktiver DNSSEC i Cloudflare.
- Publiser Cloudflares DS-data gjennom domeneforhandleren.
- Kontroller validering fra flere resolvere.
- Aktiver Proxied bare på webverter som skal bruke Cloudflares HTTP-proxy.
- Test TLS-modus, videresending, cache, innlogging og skjema.
Dette gjør feil lettere å plassere. Hvis navnetjenerbytte, DNSSEC, proxy og SSL-modus endres samtidig, vet dere ikke hvilket lag som skapte SERVFAIL, redirect-loop eller utilgjengelig tjeneste.
Cloudflare-navnetjenere er ferdig innført når riktig delegering er publisert, alle tildelte servere svarer autoritativt, sonen er Active, DNSSEC validerer etter eventuell reaktivering, og både nettsted og e-post fungerer uten hjelp fra gammel cache.
Har bedriften funnet riktig navn?
Sjekk om .no-domenet er ledig. Et .no-domene koster 199,- per år, også ved fornyelse.