Ausgangslage: Es gibt 18 Domains (10 .com, 6 .ru, 2 .io) von zwei Registraren. DNS befindet sich jetzt auf dem alten Hosting (BIND), einige Zonen werden manuell verwaltet, andere über das Panel. Mail – Microsoft 365 für zwei Domänen und Google Workspace für den Rest. Für 6 Domänen werden Client-Subdomänen und NS-Delegation an externe Systeme verwendet. Aufgrund von Zonenfehlern und inkonsistenten TTLs kommt es gelegentlich zu Ausfallzeiten. Ziel ist es, das autoritative DNS zu Cloudflare zu verlagern, DNSSEC zu aktivieren, die E-Mail-Authentifizierung auf einen einzigen Standard zu bringen und eine Änderungsüberwachung einzurichten. Technische Umgebung und Einschränkungen: Zugriff auf Registrare unter Kundenkonten, Zugriff auf aktuelle BIND-DNS-Exporte und M365/GWS-Panels werden bereitgestellt. Sie können die IP-Adressen von Webdiensten und E-Mail-Anbietern nicht ändern. Die Postzustellung darf nicht unterbrochen werden; Es ist wichtig, alle MX-, TXT- (SPF), DKIM-Selektoren und vorhandenen Validierungsdatensätze beizubehalten. Arbeitsfenster – werktags 20:00–01:00 UTC+3. Für 4 Domänen können Sie kein Proxying über Cloudflare für A/AAAA aktivieren, sondern nur DNS-only. Es ist erforderlich, die Funktionen von .ru in DNSSEC- und DS-Einträgen beim Registrar zu berücksichtigen. Aufgaben nach Etappen: 1) Bestandsaufnahme und Prüfung der aktuellen Zonen – Sammeln Sie tatsächliche Datensätze von BIND/Panel, identifizieren Sie Diskrepanzen, bewerten Sie aktuelle TTLs, finden Sie veraltete Datensätze, verstehen Sie Subdomain-Delegierungsketten und Split-Horizon-Zonen (falls vorhanden). 2) Entwerfen eines Ziel-DNS-Schemas in Cloudflare – Vorlageneinstellungen, Benennungsregeln, TTL-Richtlinie, wo Proxy erlaubt ist, wo strikt nur DNS, Erstellen einer Liste von Zonen und Besitzern. 3) Mail-Teil – SPF normalisieren, ohne 10 DNS-Lookups zu überschreiten, DKIM für jede Domain konfigurieren/überprüfen (für M365 und GWS), DMARC mit schrittweiser Verschärfung von Richtlinien und Berichten (rua/ruf) generieren, Subdomains berücksichtigen, die E-Mails senden. 4) DNSSEC aktivieren – in Cloudflare aktivieren, DS für jeden Registrar korrekt vorbereiten, DS veröffentlichen und die Vertrauenskette überprüfen. 5) Migration ohne Ausfallzeit – TTL vorab reduzieren, Datensätze synchron übertragen, NS bei Registraren wechseln, Verteilung steuern, Fallback-Plan bei Problemen. 6) Überwachung und Änderungskontrolle – Richten Sie eine grundlegende Überwachung von DNS- und E-Mail-Einträgen ein (z. B. über DNSControl/Git, Cloudflare API und regelmäßige Überprüfungen), aktivieren Sie Benachrichtigungen über Zonenänderungen und bereiten Sie kurze Anweisungen für die weitere Wartung vor. Spezifisches Ergebnis: Alle 18 Domänen werden von Cloudflare als autorisierendes DNS bereitgestellt, DNSSEC ist aktiviert und gültig, E-Mails werden ohne Beeinträchtigung zugestellt, SPF/DKIM/DMARC sind konfiguriert und überprüft, Subdomänendelegierungen bleiben erhalten, die Kontrolle von Zonenänderungen über das Repository und die automatische Überprüfung sind implementiert. Messbare Akzeptanzkriterien: - Für jede Domain: korrekte NS beim Registrar und eine Übereinstimmung des Satzes kritischer Datensätze (A/AAAA/CNAME/MX/TXT/SRV/CAA) mit dem Ausgangszustand, außer bei vorab vereinbarten Bereinigungen. - DNSSEC: Die Überprüfung durch unabhängige Validatoren zeigt den Status OK, die Vertrauenskette wird aufgebaut (DS wird veröffentlicht), es gibt kein SERVFAIL für die Hauptresolver. - Mail: für jede Domain, erfolgreiche Überprüfung von SPF, DKIM, DMARC (bestanden) bei Testbriefen, DMARC-Berichte beginnen an der angegebenen Adresse anzukommen, SPF überschreitet die Grenzwerte nicht. - Delegationen: Subdomänen mit externem NS werden weiterhin auf die gleiche Weise wie vor der Migration aufgelöst, ohne dass der Ziel-NS geändert wird. - DNS/Mail-Nichtverfügbarkeitszeit – 0 Minuten gemäß Überwachungsdaten (nur TTL-Änderungen und NS-Weitergabe sind ohne Auflösungsverlust zulässig). Artefakte: Zonen-/Konfigurationsdatei(en) (z. B. DNSControl/Terraform für Cloudflare oder Export über API), Vorher/Nachher-Eintragszuordnungstabelle, Liste der DS nach Domäne, kurze Bedienungsanleitung und Rollback-Checkliste.