Alle koppelingen

Domeinen & DNS Beschikbaar

OXXA

Een domeinrecord weet wat publieke DNS antwoordt. Het weet niet wanneer het domein verloopt, of het verhuisslot uitstaat, wat het register werkelijk heeft gedelegeerd en wie de houder is. Die vier feiten komen hiervandaan.

Wat je nodig hebt

  • Een OXXA-resellerlogin: een API-gebruiker en een API-wachtwoord. De MD5-vorm van het wachtwoord wordt bewust niet ondersteund, want dan is de digest zelf de sleutel.
  • De module oxxa aan onder Instellingen → Modules, en dekking op de licentie via Instellingen → Licentie. Zonder dekking blijft lezen werken (het opgehaalde register, de vervaldatums, het statusrapport), zodat een verlopen sleutel nooit verbergt dat het domein van een klant afloopt.
  • De rechten oxxa.settings.manage, oxxa.registrar.sync en oxxa.registrar.manage, uitgedeeld in Instellingen → Rollen. Alle drie zijn standaard alleen voor beheerders.
  • Geen webhook en geen callback-URL. Al het verkeer gaat naar buiten, van de API-container naar api.oxxa.com; aan de kant van OXXA hoef je niets in te stellen.
  • Een half uur om de eerste sync na te lopen. Wat er terugkomt is het register van OXXA en niet dat van jou: de eerste keer legt het naast elkaar wat jij verlengt en wat schakl. kent, en die twee lijsten lopen bij vrijwel elk bureau uiteen.

Zo koppel je het

  1. 1 Zet de module aan onder Instellingen → Modules en deel de rechten uit in Instellingen → Rollen: oxxa.settings.manage, oxxa.registrar.sync en oxxa.registrar.manage. Die laatste is de enige die iets buiten schakl. verandert.
  2. 2 Voeg de login toe: Instellingen → OXXA → Account toevoegen. Vul Naam, API-gebruiker en API-wachtwoord in, koppel desgewenst een Leveranciersregel en zet In gebruik aan. Het wachtwoord wordt nooit teruggetoond; laat het veld leeg om het opgeslagen wachtwoord te behouden.
  3. 3 Druk op Inloggegevens controleren. Dat haalt je Saldo en de toegestane Extensies op, en is verplicht: zonder die extensielijst kan schakl. een naam niet in sld en tld splitsen en weigert het elke actie. Vervang je later het wachtwoord, dan vervallen de lijst, het saldo en het vinkje Gecontroleerd, zodat een oude badge nooit spreekt voor een wachtwoord dat niemand heeft getest.
  4. 4 Druk op Register ophalen. De regel eronder leest hoeveel domeinen zijn opgehaald, hoeveel er aan een domein in schakl. zijn gekoppeld en hoeveel niet. Eén sync is één domain_list-aanroep plus één lookup per verschillende nameservergroep, hoe groot het register ook is.
  5. 5 Werk de tabel OXXA-register af met het filter Alleen niet-gekoppelde. Dat zijn de domeinen die je verlengt terwijl schakl. ze niet kent, en meestal de nuttigste opbrengst van de eerste sync.
  6. 6 Bekijk één domein: Domeinen → het domein → paneel Registrar (OXXA). Daar staan Verloopt, Houder, Verhuisslot, Automatisch verlengen, DNSSEC, Nameservergroep en Nameservers. Controleren bij OXXA leest dat ene domein opnieuw; alleen die actie haalt DNSSEC en de naam van de houder op, want registerbreed zou dat één aanroep per contacthandle kosten.
  7. 7 Zet nameservers om onder Nameservers wijzigen bij OXXA: twee tot zes stuks, of druk op Nameservers van Cloudflare gebruiken om het toegewezen paar uit het paneel erboven over te nemen. Daarna Versturen naar OXXA. Klopte de delegatie al, dan krijg je te horen dat er niets is gewijzigd.

De overstap naar Cloudflare is twee knoppen, met opzet

Eerst Koppelen aan Cloudflare in het paneel erboven: dat neemt de zone over of maakt hem aan en bewaart de nameservers die Cloudflare toewijst. Daarna de push hier. Er is expres geen knop die allebei doet. Je ziet wat er verstuurd gaat worden voordat het vertrekt, elke helft meldt zijn eigen afloop, en een mislukte tweede helft laat een afgeronde eerste helft achter in plaats van een half resultaat waarvan niemand weet hoe ver het kwam. Na de push is Publieke DNS antwoordt nog met andere nameservers dan het register heeft de normale toestand, van minuten tot uren; dat is geen fout.

Nameservergroepen zijn gedeeld, en dat is de valkuil

OXXA kent geen nameserverlijst per domein: het werkt met groepen, en OXXA's eigen documentatie zegt dat een wijziging in een groep wordt doorgevoerd op alle domeinen die het profiel gebruiken. Daarom zoekt of maakt schakl. een groep met de naam schakl- gevolgd door een hash van precies die nameservers, en bewerkt het onder geen enkele omstandigheid een bestaande groep. Twee gevolgen. Cloudflare geeft per zone een ander paar, dus reken op ongeveer één schakl-groep per gekoppeld domein; die groepen stapelen op en worden nooit opgeruimd, want verwijderen is de gevaarlijke richting. En bestaat er al een schakl-groep met andere nameservers erin, dan heeft iemand hem met de hand gewijzigd en wordt de push ronduit geweigerd: hergebruik zou elk ander domein in die groep meeverhuizen. Opnieuw proberen helpt daar niet; dat los je op in het portaal van OXXA.

Drie nameserverfeiten, en ze zijn niet hetzelfde

Wat publieke DNS antwoordt, wat het register heeft gedelegeerd en wat wij hebben verstuurd zijn drie aparte gegevens. Ze worden apart bewaard en apart getoond, want ze door elkaar halen levert waarschuwingen op die niets betekenen: bij vrijwel elk domein is er nooit iets verstuurd, en nooit verstuurd is geen afwijking. Afwijking wordt gemeld, nooit stilzwijgend rechtgetrokken. Hetzelfde geldt voor de waarschuwingen op het paneel: ze vertellen je wat er aan de hand is en laten de beslissing aan jou.

  • Verloopt binnen 60 dagen, of is al verlopen
  • Verhuisslot uit, of automatisch verlengen uit
  • Publieke DNS antwoordt nog niet zoals het register zegt (alleen als de lookup werkelijk antwoord gaf)

Rechten

Geef deze rechten aan de rol die deze koppeling beheert (Instellingen → Rollen). Standaard alleen voor beheerders, en nooit voor de rol client.

  • oxxa.settings.manage Een resellerlogin toevoegen, het wachtwoord vervangen, controleren of verwijderen. Dit recht opent ook Instellingen → OXXA.
  • oxxa.registrar.sync Het register ophalen en lezen, de registrarstatus van één domein opvragen, dat domein verversen en het account kiezen. Bewust niet genoeg om de instellingen te openen: door een inlog handelen en die inlog vervangen zijn verschillende dingen.
  • oxxa.registrar.manage De nameservers van een domein naar OXXA sturen. Dat is de enige actie hier die de buitenwereld verandert. Alle drie de rechten zijn standaard alleen voor beheerders en worden nooit aan de rol client gegeven.

Wat het bewust niet doet

  • Een groen instellingenscherm bewijst dat je resellerlogin klopt, en verder niets. Loop na het koppelen één keer het opgehaalde register na tegen wat je bij OXXA zelf ziet staan; dat is de controle die telt.
  • Er draait geen achtergrondsync. Register ophalen is een knop. Een register verandert langzaam, en een cron die uit zichzelf rijen schrijft maakt van een leesfout een stil probleem over het hele register in plaats van een zichtbare fout op het scherm van wie erop drukte.
  • Registreren, verhuizen en verlengen kan niet, en beschikbaarheid opzoeken ook niet. Die eerste drie geven geld uit en zijn onomkeerbaar; de laatste is de enige opdracht met een gepubliceerd dagquotum.
  • DNSSEC en de houder worden gelezen, nooit geschreven. De contacthandle van een reseller hangt aan tientallen tot honderden domeinen tegelijk, dus één wijziging zou de WHOIS van die hele stapel herschrijven.
  • De houder wordt naast je eigen gegevens getoond, maar er wordt niets vergeleken en er is geen waarschuwing bij verschil. Van Jansen Beheer B.V. een partijregel maken blijft mensenwerk.
  • Er is één registrarimplementatie. De seam voor een tweede bestaat in de code, maar er is er vandaag maar één geregistreerd. Er is ook geen paneel op de klantpagina: een registrar is niet een plek waar je heen gaat, het is iets wat een domein heeft.

Waar je het vindt Instellingen → OXXA voor de resellerlogin en het opgehaalde register, plus het paneel Registrar (OXXA) op Domeinen → het domein.

Lees de handleiding

Meer in deze categorie

Andere koppelingen