INTEGRITY Dokumentace

IP adresy a hostname DNS resolverů

Když vytvoříte DNS lokalitu, Gateway jí přiřadí adresy IPv4/IPv6 a hostname pro DoT/DoH. Na tyto IP adresy a hostname posíláte DNS dotazy, aby je Gateway vyřešila.

Chcete-li zobrazit IP adresy a názvy hostitelů endpointu resolveru pro DNS lokalitu:

  1. V Cloudflare One, přejděte na Sítě > Resolvery a proxy.
  2. Vyberte umístění DNS a poté vyberte Úprava.
  3. Přejděte na Pokyny k nastavení. Adresy a hostname se zobrazí v Vaše konfigurace.

Porovnávání umístění DNS dotazu

Gateway podle typu požadavku a sítě používá různé metody pro přiřazení DNS dotazu k umístěním DNS:

flowchart TB
    %% Accessibility
    accTitle: How Gateway matches queries to DNS locations
    accDescr: Flowchart describing the order of checks Cloudflare Gateway performs to determine the DNS location of a DNS query.

    %% Flowchart
    router(["Router"])-->gateway["Cloudflare Gateway"]

    gateway-->query{{"Is the DNS query sent over HTTPS?"}}

    query--"Yes"-->hostname["Look up location by<br />unique hostname"]
    query--"No"-->ipv4{{"Is it over IPv4?"}}

    ipv4--"Yes"-->source["Look up location by<br />source IPv4 address"]
    ipv4--"No"-->destination["Look up location by<br />destination IPv6 address"]
  1. Gateway nejprve zkontroluje, zda byl dotaz odeslán pomocí DNS over HTTPS. Pokud ano, vyhledá DNS lokaci podle jejího jedinečného názvu hostitele.
  2. Pokud dotaz nebyl odeslán přes DNS over HTTPS, Gateway dále zkontroluje, zda byl odeslán přes IPv4. Pokud ano, vyhledá umístění DNS podle zdrojové IPv4 adresy.
  3. Nakonec, pokud dotaz nebyl odeslán přes IPv4, znamená to, že byl odeslán přes IPv6. Gateway pak vyhledá DNS lokalitu přiřazenou k dotazu podle jedinečné IPv6 adresy DNS resolveru.

Adresa IPv4/IPv6

Zdrojová IP

Gateway používá veřejnou zdrojovou IPv4 adresu vaší sítě k určení umístění DNS, uplatnění zásad a logování DNS požadavků. Pokud jste nezakoupili vyhrazená IP adresa IPv4 resolveru, musíte u provozu IPv4, který chcete filtrovat pomocí zásad DNS, uvést zdrojové IP adresy. Jinak Gateway nebude schopna tento provoz přiřadit k vašemu účtu.

Pokud máte plán Enterprise, máte možnost ručně zadat jednu nebo více zdrojových IP adres dle vlastního výběru. To vám umožní vytvářet umístění DNS Gateway, i když se nepřipojujete z žádné z IP adres těchto sítí.

IP adresa DNS resolveru

Když vytvoříte DNS lokalitu, Gateway bude dotazy přes IPv4 řešit pomocí výchozích IP adres DNS resolveru. Jde o anycast IP adresy sdílené napříč všemi účty Cloudflare Zero Trust. Pro řešení dotazů přes IPv6 vaše lokalita získá a bude používat jedinečnou IPv6 adresu DNS resolveru. Podle těchto IP adres Gateway přiřazuje DNS dotazy k lokalitám a uplatňuje příslušná filtrovací pravidla.

Vyhrazená IP adresa DNS resolveru

Uživatelé s plánem Enterprise mohou pro danou lokalitu DNS požádat o vyhrazenou adresu IPv4 DNS resolveru místo výchozích adres anycast. Dotazy přeposlané na tuto adresu budou identifikovány pomocí vyhrazené adresy IPv4 DNS resolveru.

Cloudflare přiděluje IP adresy resolveru pouze účtu Zero Trust, o který požádáte. Další informace o žádosti o vyhrazené IPv4 adresy DNS resolveru vám poskytne váš account team.

Vlastní IP adresa DNS resolveru

Uživatelé s plánem Enterprise mohou pro danou lokalitu jako DNS endpointy použít vlastní adresy IPv4 a IPv6 přidělené autoritou. Gateway dokáže přes poskytnuté adresy IPv4 řešit dotazy UDP, TCP, DoT a DoH a přes poskytnuté adresy IPv6 dotazy UDP a TCP.

Po zavedení IP adres se tyto adresy zobrazí u příslušného endpointu při vytváření nové DNS lokality. Pokud jste neuvedli IP adresy pro konkrétní typ endpointu, můžete vedle vlastních IP adres resolveru použít výchozí IP adresy resolveru Cloudflare nebo vyhrazené IP adresy resolveru. Pokud chcete použít například endpoint IPv6, ale zadali jste pouze adresy IPv4, můžete pro IPv4 použít vlastní IP adresy resolveru a pro IPv6 výchozí IP adresy Cloudflare.

Další informace najdete v tématu Cloudflare BYOIP nebo kontaktujte tým pro váš účet.

DNS over TLS (DoT)

Každé DNS lokalitě je přiřazen jedinečný hostname pro DNS over TLS (DoT). Gateway identifikuje vaši lokalitu podle jejího DoT hostname.

DNS over HTTPS (DoH)

Každé DNS lokalitě je přiřazen jedinečný hostname pro DNS over HTTPS (DoH). Gateway identifikuje vaši lokalitu podle jejího DoH hostname.

Subdoména DoH

Každá DNS lokalita v Cloudflare Zero Trust má jedinečnou subdoménu DoH (dříve označovanou jako unique ID). Pokud vaše organizace používá zásady DNS, můžete subdoménu DoH své lokality zadat v nastavení Cloudflare One Client.

Například pro název hostitele DoH https://65y9p2vm1u.cloudflare-gateway.com/dns-query, subdoména DoH je 65y9p2vm1u.

Odesílání konkrétních dotazů do Gateway

Všechny dotazy z nakonfigurované DNS lokality se ve výchozím nastavení odesílají na IP adresu jejího DNS resolveru ke kontrole v Gateway. Gateway můžete nakonfigurovat tak, aby filtroval jen dotazy pocházející z konkrétních sítí v rámci lokality:

  1. Vytvořit seznam IP adres s adresami IPv4 a/nebo IPv6, ze kterých bude vaše organizace odesílat dotazy.
  2. Přidejte Zdrojová IP podmínku do svých DNS zásad.

Pokud chcete například blokovat bezpečnostní hrozby pro konkrétní sítě, můžete vytvořit následující zásadu:

Selektor Operátor Hodnota Logika Akce
Security Categories v Vyberte všechny kategorie, které platí And Block
Zdrojová IP v seznamu Název seznamu IP adres obsahujícího sítě vaší organizace

DNS dotazy odeslané z IP adres, které nejsou na vašem seznamu IP adres, nebudou filtrovány ani se nepromítnou do protokolů vaší organizace Protokoly aktivity Gateway.