INTEGRITY Dokumentace

Umístění

Umístění DNS je soubor koncových bodů DNS, které lze namapovat na fyzické entity, jako jsou kanceláře, domácnosti nebo datová centra.

Nejrychlejší způsob, jak začít filtrovat DNS dotazy z dané lokality, je změnit DNS resolvery na routeru.

Přidejte umístění DNS

Přidání DNS lokality do Gateway:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Sítě > Resolvery a proxy > Lokality DNS.
  2. Vyberte Přidejte lokalitu.
  3. Zvolte název pro svou DNS lokalitu.
  4. Zvolte alespoň jeden DNS endpoint a překládat DNS dotazy vaší organizace.
  5. (Volitelné) Přepněte následující nastavení:
    • Povolení EDNS client subnet odesílá geolokaci IP adresy uživatele autoritativním serverům DNS. EDNS Client Subnet (ECS) pomáhá snižovat latenci tím, že uživatele směruje k nejbližšímu origin serveru. Cloudflare povoluje EDNS způsobem šetrným k soukromí: neodesílá přesnou IP adresu uživatele, ale pouze prvních /24 rozsah z většího rozsahu, který obsahuje jejich IP adresu. Tento /24 rozsah bude sdílet stejnou geografickou polohu jako přesná IP adresa uživatele.
    • Nastavit jako výchozí umístění DNS nastaví tuto lokalitu jako výchozí endpoint DoH pro DNS dotazy.
  6. Vyberte Pokračovat.
  7. (Volitelné) Zapněte filtrování zdrojových IP adres pro nakonfigurované koncové body a poté přidejte zdrojové adresy IPv4/IPv6 určené k ověření.
    • Ověřování endpointu je u standardních adres IPv4 povinné a u vyhrazených adres IPv4 volitelné.
    • Filtrování a ověřování DoH endpointu vám umožňuje omezit překlad DNS jen na platné identity nebo uživatelské tokeny, a to nad rámec adres IPv4/IPv6.
  8. Vyberte Pokračovat.
  9. Zkontrolujte nastavení své DNS lokality a poté vyberte Hotovo.
  1. Podle pokynů k nastavení v uživatelském rozhraní změňte překladače DNS na routeru, v prohlížeči nebo v operačním systému.
  2. Vyberte Přejděte na DNS Location. Vaše lokalita se zobrazí ve vašem seznamu lokalit.

Nyní můžete použít Zásady DNS k vaší lokalitě pomocí Selektor umístění.

DNS endpointy

DNS IPv4 a IPv6

Cloudflare automaticky předvyplní Zdrojová IPv4 adresa na základě sítě, ve které se nacházíte. Uživatelé s plánem Enterprise navíc mohou použít vyhrazené IP adresy DNS resolveru přiřazené k jejich účtu nebo IP adresy resolveru, které poskytují (BYOIP).

IPv4 DNS endpoint není nutné konfigurovat, pokud:

DNS over TLS (DoT)

DNS over TLS (DoT) je standard pro šifrování DNS provozu pomocí vlastního portu (853) a šifrování TLS.

Další informace najdete v tématu DNS over TLS.

DNS over HTTPS (DoH)

DNS over HTTPS (DoH) je standard pro šifrování DNS provozu pomocí protokolu HTTPS, který brání sledování a podvrhování DNS dotazů.

Gateway vyžaduje endpoint DoH pro výchozí umístění DNS. Další informace najdete v DNS over HTTPS.

Zabezpečená umístění DNS

Zabezpečená umístění DNS poskytují dodatečnou ochranu před škodlivými doménami pro použití ve službách, jako je ochranné DNS (PDNS). Aby byla lokalita DNS považována za zabezpečenou, Gateway vyžaduje, aby:

Uživatelům můžete přiřadit Cloudflare Zero Trust DNS Locations Write role a udělit jim oprávnění vytvářet a upravovat zabezpečené DNS lokality. Aby uživatelé mohli lokality zobrazovat, musíte jim také přiřadit Cloudflare Zero Trust Read Only role. Uživatelé s těmito rolemi mohou zobrazit libovolnou DNS lokaci, ale mohou vytvářet nebo upravovat pouze zabezpečené lokace.

Role, které mají přednost před Cloudflare Zero Trust DNS Locations Write patří:

Omezení

Captive portály

Nasazení filtrování DNS Gateway pomocí statických IP adres může uživatelům bránit v připojení k veřejným Wi-Fi sítím přes captive portály. Pokud uživatelé řeší problémy s připojením souvisejícím s captive portály, měli by:

  1. Odstraňte statické IP adresy ze zařízení.
  2. Připojte se k síti Wi-Fi.
  3. Jakmile je připojení navázáno, přidejte statické IP adresy zpět.

Chcete-li se tomuto problému vyhnout, použijte Cloudflare One Client připojit svá zařízení ke Cloudflare One.

Filtrování třetích stran

Gateway nebude správně filtrovat provoz odesílaný přes VPN třetích stran nebo jiný software pro filtrování internetu, jako například iCloud Private Relay nebo Google Chrome IP Protection. Aby se vaše zásady DNS uplatňovaly na váš provoz, Cloudflare doporučuje vypnout software, který by mohl s Gateway kolidovat.

Chcete-li vypnout iCloud Private Relay, podívejte se do uživatelských příruček Apple pro macOS nebo iOS.