INTEGRITY Dokumentace

Privátní DNS

Všechny DNS požadavky na uživatelském zařízení se ve výchozím nastavení překládají prostřednictvím Cloudflare veřejný DNS resolver kromě běžných domén nejvyšší úrovně používaných pro lokální překlad (například localhost). Ke Cloudflare můžete připojit interní DNS resolver a použít ho k překladu domén, které nejsou veřejně směrovatelné.

Nakonfigurujte soukromý DNS

Chcete-li vyřešit soukromé DNS dotazy:

  1. Připojte svou privátní síť s Cloudflare Tunnel.

  2. V části Sítě > Trasy, ověřte, že IP adresa vašeho interního DNS resolveru je zahrnuta v tunelu.

    Přejděte na Trasy ↗
  3. Konkrétní dotazy DNS směrujte na svůj interní DNS resolver pomocí jedné z následujících možností:

    • Vytvořte položku Local Domain Fallback který směřuje na interní DNS resolver. Cloudflare One Client můžete například nastavit tak, aby přeložil všechny požadavky na myorg.privatecorp přes interní resolver na 10.0.0.25 místo pokusu o veřejné vyřešení tohoto problému.
    • Alternativně, vytvořit zásadu resolveru který směřuje na interní DNS resolver.

      Zásady resolveru poskytují podobnou funkčnost jako Local Domain Fallback, ale probíhají v Cloudflare Gateway, nikoli na lokálním zařízení. Tuto možnost doporučujeme, pokud chcete mít nad překladem soukromých DNS podrobnější kontrolu. Můžete tak například zajistit, aby všichni uživatelé v dané geografické oblasti používali nejbližší soukromý DNS server, zajistit splnění konkrétních podmínek před překladem soukromého DNS provozu a použít Zásady DNS Gateway na privátní DNS provoz.

  4. Povolte proxy Gateway pro TCP a UDP.

  5. Nakonec se ujistěte, že váš tunel používá jako výchozí protokol QUIC přenosový protokol. Tím se zapne cloudflared a proxovat provoz založený na UDP, což je ve většině případů nutné pro překlad DNS dotazů.

Cloudflare One Client nyní bude posílat DNS dotazy k překladu na váš interní DNS resolver. Další informace najdete v Jak Cloudflare One Client zpracovává požadavky DNS.

Otestujte nastavení

Pro účely testování spusťte dig příkaz pro interní službu DNS:

dig AAAA www.myorg.privatecorp

dig příkaz bude fungovat, protože myorg.privatecorp byla výše nakonfigurována jako záložní doména. Pokud tento krok přeskočíte, můžete si přesto vynutit dig k použití vašeho privátního DNS resolveru:

dig @10.0.0.25 AAAA www.myorg.privatecorp

Obojí dig příkazy selžou, pokud je Cloudflare One Client na zařízení koncového uživatele vypnutý.

Řešení potíží

Pokud narazíte na problémy při konfiguraci privátního DNS s Cloudflare Tunnel, použijte následující strategie řešení potíží.