Når dere endrer navnetjenere, bytter dere hvem som gir autoritative svar for hele domenet. Nettside, e-post, domeneverifisering, underdomener og sikkerhetsposter kan derfor påvirkes samtidig.

Et trygt bytte består ikke av å lime inn to nye adresser og vente. Den nye DNS-sonen skal være komplett og svare korrekt før delegeringen endres. Gammel og ny sone bør deretter holdes like lenge nok til at brukere ikke får forskjellige svar.

Kort prosedyre

  1. Avklar om dere faktisk trenger å bytte navnetjenere.
  2. Finn dagens registrar, navnetjenere, DNS-leverandør og DNSSEC-status.
  3. Ta en kontrollert oversikt over alle aktive DNS-poster.
  4. Opprett og test en komplett sone hos ny DNS-leverandør.
  5. Planlegg DS og DNSSEC før delegeringen endres.
  6. Endre navnetjenerne gjennom registraren.
  7. Kontroller delegering, autoritative svar, nettside og e-post fra utsiden.
  8. Hold gammel sone tilgjengelig til tidligere svar ikke lenger brukes.
  9. Dokumenter ny leverandør, tilganger og ansvar.

Ikke gjør flere tilfeldige DNS-endringer mens dere venter. Det gjør feilsøkingen vanskeligere og kan starte nye cacheperioder.

Trenger dere å endre navnetjenere?

En navnetjener er en autoritativ DNS-server for domenet. Den svarer med postene som blant annet peker domenet til webserveren og e-postleverandøren.

Bytt navnetjenere når dere faktisk flytter forvaltningen av hele DNS-sonen, for eksempel til:

  • en ny DNS-leverandør
  • en plattform som krever at den er autoritativ
  • en ny driftsmodell med annen redundans eller sikkerhetsfunksjon
  • en leverandør som skal administrere alle DNS-postene

Ikke bytt navnetjenere bare fordi:

  • nettstedet får en ny IP-adresse
  • én tjeneste trenger en TXT-post
  • e-post flyttes til en annen leverandør
  • dere bytter registrar, men vil beholde eksisterende DNS

Da er det ofte nok å endre enkelte poster hos dagens DNS-leverandør. Les forskjellen mellom DNS, navnetjenere og DNS-poster før dere velger omfang.

Fire roller som ofte blandes

RolleHva den kontrollerer
DomeneabonnentHar bruksretten til domenet
RegistrarForvalter domenet mot Norid og sender inn navnetjenerendringen
DNS-leverandørDriver de autoritative navnetjenerne og sonen
Web- eller e-postleverandørForteller hvilke poster tjenesten trenger

Samme selskap kan ha flere roller, men det er ikke gitt. Et registrarbytte trenger ikke endre DNS. En flytting av nettsiden trenger ikke endre navnetjenere. Et navnetjenerbytte flytter heller ikke selve nettstedets filer eller e-postkasser.

Bruk guiden til hva som faktisk flyttes ved et domenebytte hvis flere leverandører endres samtidig.

Norids krav til navnetjenere for .no

Norid kontrollerer tekniske krav ved registrering og senere. Vedlegg F til regelverket for .no krever blant annet:

  • minst to separate navnetjenere på fysisk separate maskiner
  • samsvar mellom navnetjenerne i delegeringen og svarene fra sonen
  • autoritative svar fra alle oppgitte navnetjenere
  • stabil og permanent internettilkobling
  • fungerende administrativ e-post i SOA-posten
  • samme SOA-serienummer på alle oppgitte servere
  • kanoniske vertsnavn, ikke CNAME, på høyre side i NS- og MX-poster

En etablert DNS-leverandør håndterer vanligvis infrastrukturen. Dere er fortsatt avhengige av at sonen er opprettet, at navnetjenernavnene er skrevet riktig og at DNSSEC-data stemmer.

Kartlegg dagens løsning

Før dere bygger ny sone, noter:

  • registraren som kan endre delegeringen
  • dagens autoritative navnetjenere
  • leverandøren som har DNS-kontrollpanelet
  • om domenet har DS og DNSSEC
  • hvilke personer og kontoer som har tilgang
  • hvilke tjenester domenet brukes til

Start med NS-oppslag:

dig NS eksempel.no +short

Spør også foreldresonen eller bruk et oppslagsverktøy som viser den registrerte delegeringen. Vymos oppslag for .no-domener kan vise offentlig registrar-, navnetjener- og DNSSEC-informasjon.

Et skjermbilde av kontrollpanelet er ikke en full DNS-eksport. Dynamiske, leverandørstyrte eller skjulte poster kan mangle. Kartlegg tjenester i tillegg til synlige rader.

Lag en komplett postliste

Kontroller minst disse posttypene når de brukes:

  • A og AAAA for nettsted og andre verter
  • CNAME for underdomener og leverandørtjenester
  • MX for mottak av e-post
  • TXT for SPF, domeneverifisering og andre formål
  • DKIM-poster under leverandørens selector-navn
  • _dmarc for DMARC
  • CAA for begrensning av sertifikatutstedere
  • SRV for telefoni, chat eller andre tjenester
  • eventuelle NS-delegeringer for underdomener
  • egendefinerte verter, API-er, VPN og fjernaksess

Ikke kopier en TXT-verdi dere ikke forstår og slett den heller ikke uten å finne eieren. Lag en tabell med navn, type, verdi, TTL, tjeneste og ansvarlig person.

Les oversikten over DNS-poster hvis postlisten mangler sammenheng.

Bygg den nye sonen før byttet

Opprett domenet hos den nye DNS-leverandøren og legg inn alle postene. Mange leverandører lar dere spørre de nye navnetjenerne direkte selv om delegeringen fortsatt peker til de gamle.

Eksempel:

dig @ns1.ny-leverandor.no eksempel.no A
dig @ns1.ny-leverandor.no eksempel.no MX
dig @ns1.ny-leverandor.no eksempel.no TXT

Gjenta mot hver ny autoritativ navnetjener. Kontroller:

  • at svaret er autoritativt
  • at alle nye servere viser samme SOA-serienummer
  • at apex og www peker riktig
  • at MX og e-postautentisering er komplette
  • at kritiske underdomener finnes
  • at det ikke oppstår uventet CNAME-konflikt

Hvis en leverandør bare aktiverer sonen etter at navnetjenerne er endret, be om den dokumenterte migreringsprosessen. Ikke gjett på produksjonsdomenet.

TTL hjelper bare når den brukes riktig

TTL sier hvor lenge et DNS-svar kan ligge i cache. Hvis dere også skal endre A-, MX- eller andre poster, kan lavere TTL settes før flyttingen og få virkning etter at gamle cacheverdier er utløpt.

Men en lav TTL på A-posten styrer ikke automatisk hvor lenge resolvere husker selve delegeringen til gamle navnetjenere. NS-data i foreldresonen og andre cacheledd har egne tider. Derfor er den viktigste beskyttelsen ved navnetjenerbytte at gammel og ny sone svarer likt i en overgangsperiode.

Senk ikke TTL til ekstremt lave verdier uten behov. Planlegg endringen minst én gammel TTL-periode i forkant hvis en lavere verdi skal hjelpe. Les hvordan TTL og cache faktisk virker .

Planlegg DNSSEC før dere lagrer

Kontroller om .no publiserer en DS-post for domenet. Hvis DNSSEC er aktivt, kan en gammel DS som peker mot nøkkelen hos tidligere DNS-leverandør gjøre den nye sonen ugyldig.

Bruk én dokumentert modell:

  • en koordinert overgang som bevarer en gyldig tillitskjede
  • eller en planlagt fjerning av DS før flyttingen, etterfulgt av ny signering og ny DS

Ikke slå av gammel signering først og la DS bli stående. Følg den samlede guiden til DNSSEC ved aktivering og DNS-flytting før dere endrer delegeringen.

Endre delegeringen gjennom registraren

Navnetjenerendringen for .no sendes til Norid gjennom registraren. Menynavn varierer, men oppgaven er å erstatte dagens autoritative vertsnavn med de nye.

Før lagring:

  • kopier navnetjenernavnene direkte fra ny leverandør
  • fjern mellomrom og kontroller punktum og stavemåte
  • kontroller at sonen allerede svarer hos de nye serverne
  • bekreft DNSSEC-planen
  • sørg for at noen kan overvåke etter endringen

Vymo har ikke et selvbetjent DNS-panel. Har dere bestilt domenet gjennom Vymo, send navnetjenerendringen via bestillings- og hjelpesiden og oppgi virksomhet, domene og de nøyaktige nye navnetjenerne. Ikke send passord eller hemmelige nøkler.

Hva skjer etter endringen?

Etter at .no publiserer ny delegering, kan forskjellige resolvere i en periode bruke forskjellige cachede svar. Noen spør de gamle navnetjenerne, andre de nye. Hvis sonene er identiske, skal begge veier gi fungerende nettsted og e-post.

«Propagering» er ikke en sentral kopiering som må bli ferdig i alle land. Det er hovedsakelig tidligere svar som ligger i cache til deres gyldighet utløper, kombinert med tidspunktet for publisering i foreldresonen.

Les hvor lang tid DNS-endringer tar for å skille normal cache fra feil.

Test i tre lag

1. Foreldresonen og delegeringen

Kontroller hvilke navnetjenere .no oppgir. Dette viser om registrarendringen er publisert.

2. Hver autoritativ server

Spør hver gammel og ny navnetjener direkte. Sammenlign SOA, A/AAAA, MX, TXT og kritiske underdomener. Ulike svar forklarer hvorfor brukere kan oppleve forskjellige resultater.

3. Rekursive resolvere og tjenester

Test gjennom flere validerende resolvere og fra en vanlig klient. Kontroller funksjonen, ikke bare DNS-raden:

  • åpne nettstedet over HTTPS
  • test både apex og www
  • send e-post inn og ut mot eksterne leverandører
  • kontroller SPF, DKIM og DMARC
  • test API, innlogging og andre kritiske underdomener
  • valider DNSSEC hvis det skal være aktivt

Guiden til å bekrefte navnetjenerendringer viser konkrete oppslag.

Vanlige feilbilder

SymptomSannsynlig kontroll
Nettsiden virker, men e-post stopperManglende eller feil MX, SPF eller DKIM i ny sone
Noen får gammel sideGammel cache eller ulike svar mellom gammel og ny sone
SERVFAIL hos validerende resolvereDS og DNSKEY/signaturer stemmer ikke
Ny leverandør svarer ikke autoritativtSonen er ikke aktivert eller domenet er skrevet feil
Bare ett underdomene feilerPosten eller en underdelegering mangler i ny sone
Norid avviser endringenNavnetjenerne oppfyller ikke registreringskravene eller svarer ikke riktig
Sertifikat kan ikke utstedesCAA eller DNS-validering mangler eller peker feil

Ikke bytt tilbake umiddelbart bare fordi én resolver viser gammelt svar. Sammenlign først foreldresone, autoritative servere og cache. Ved reell feil kan dere enten rette den nye sonen eller reversere delegeringen etter den avtalte planen.

Når gammel DNS kan avsluttes

Behold den gamle sonen og leverandørtilgangen til:

  • den nye delegeringen er synlig fra foreldresonen
  • gamle cacheperioder er passert med margin
  • ingen autoritative tester peker mot gammel leverandør
  • nettsted, e-post og underdomener er verifisert
  • DNSSEC-kjeden er korrekt
  • ansvarlige har godkjent resultatet

Å slette gammel sone tidlig sparer lite og øker risikoen. Dokumenter avslutningen i stedet for å basere den på at «det ser riktig ut på min mobil».

Endringslogg som kan brukes neste gang

Lagre:

  • tidspunkt og bestiller
  • gammel og ny DNS-leverandør
  • gamle og nye navnetjenere
  • eksport eller kontrollert postliste
  • DNSSEC- og DS-status før og etter
  • utførte tester
  • avvik og rettelser
  • dato for avslutning av gammel sone
  • hvem som nå eier tilgang og fornyelse

Dette gjør neste flytting, beredskapshendelse eller leverandørbytte betydelig enklere.

Sjekkliste før endringen

  • Vi vet at et fullstendig navnetjenerbytte er nødvendig.
  • Den nye sonen inneholder alle aktive poster.
  • Alle nye navnetjenere svarer autoritativt og konsistent.
  • Nettside, e-post og underdomener har egne testpunkter.
  • DNSSEC og DS har en dokumentert rekkefølge.
  • Gammel sone holdes aktiv i overgangsperioden.
  • Vi vet hvem som kan endre delegeringen hos registraren.
  • Vi har kontaktvei og reverseringsplan ved feil.

Neste steg

Hvis dere bare skal peke nettstedet på nytt, bruk guiden til å peke et domene til et nettsted . Hvis hele DNS-sonen skal flyttes, klargjør postlisten og test de nye autoritative svarene før delegeringen endres.

For et .no-domene som behandles av Vymo, send inn virksomheten og de nye navnetjenerne . Beskriv også om domenet bruker DNSSEC, e-post eller andre kritiske tjenester.

Har bedriften funnet riktig navn?

Sjekk om .no-domenet er ledig. Et .no-domene koster 199,- per år, også ved fornyelse.