← Cloudflare One / cloudflare-one / team-and-resources / devices / cloudflare-one-client / configure / route-traffic
Local Domain Fallback
Cloudflare Zero Trust ve výchozím nastavení vylučuje běžné domény nejvyššího řádu používané pro lokální překlad z odesílání ke zpracování do Gateway. Tyto domény nejvyššího řádu překládá místní DNS resolver nakonfigurovaný pro dané zařízení na jeho primárním rozhraní.
Do seznamu Local Domain Fallback můžete přidat další domény a určit server DNS, který se použije místo Gateway resolveru. Cloudflare One Client (dříve WARP) tyto požadavky přesměrovává přímo na nakonfigurované záložní servery.
Omezení
Local Domain Fallback platí pouze pro zařízení se spuštěným Cloudflare One Client.
Protože DNS požadavky podléhající Local Domain Fallback obcházejí resolver Gateway, nevztahují se na ně DNS zásady Gateway ani DNS logování. Pokud chcete směrovat DNS dotazy na vlastní resolvery a zároveň uplatňovat filtrování Gateway, použijte zásady resolveru. Pokud jsou pro stejné zařízení nakonfigurovány zásady Local Domain Fallback i zásady resolveru, Cloudflare nejprve použije pravidla Local Domain Fallback na straně klienta.
AWS
Vyhněte se konfiguraci svého Local Domain Fallback nebo Zásada resolveru směrovat veškerý *.amazonaws.com Překlad DNS přes AWS Route 53 Resolver.
Některé endpointy AWS (jako například ssm.us-east-1.amazonaws.com) jsou veřejné endpointy AWS, které nelze přeložit prostřednictvím interního rozlišování VPC. To může u uživatelů Cloudflare One Client narušit funkce AWS Console.
Směrujte pouze konkrétní zóny Route 53 nebo VPC Endpoints (například vpce.amazonaws.com), prostřednictvím interního resolveru VPC.
Spravovat lokální domény
Zobrazit domény
Chcete-li zobrazit domény podléhající Local Domain Fallback:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Tým a zdroje > Zařízení > Profily zařízení > Obecné profily.
- Najděte profil zařízení chcete zobrazit nebo upravit, a vyberte Konfigurovat.
- Přejděte níže na Local Domain Fallback a vyberte Správa.
Na této stránce uvidíte seznam domén vyloučených z Gateway. Můžete přidat nebo odebrat domény ze seznamu kdykoli.
Chcete-li zobrazit záložní domény použité pro zařízení, můžete:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Tým a zdroje > Zařízení > najděte cílové zařízení a Poslední aktivní profil zařízení > postupujte podle kroky výše.
- (Pouze pro počítače) Spusťte
warp-cli settingsv terminálu cílového zařízení a zkontrolujte záložní domény sekci výstupu. - (Pouze pro počítače) Shromážděte diagnostické protokoly klienta pro zařízení a zkontrolujte záložní doména sekci v
warp_settings.txt.
Přidejte doménu
Přidání domény do seznamu Local Domain Fallback:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Tým a zdroje > Zařízení > Profily zařízení > Obecné profily.
- Najděte profil zařízení chcete zobrazit nebo upravit, a vyberte Konfigurovat.
- Přejděte níže na Local Domain Fallback a vyberte Správa.
-
V Doména, zadejte apex doménu (
example.com) kterou chcete přeložit pomocí vlastního privátního DNS serveru. Na všechny prefixy pod doménou apex se vztahuje Local Domain Fallback (jinými slovyexample.comse interpretuje jako*.example.com). -
V DNS servery, zadejte IP adresu DNS serverů, které mají danou doménu překládat. Cloudflare doporučuje udržovat seznam maximálně na osmi serverech, aby nedocházelo k problémům s výkonem.
-
Zadejte volitelný popis a vyberte Uložit doménu.
Seznam Local Domain Fallback je omezen na konkrétní profil zařízení. Pokud profil zařízení nemá odpovídající prostředek Local Domain Fallback, tato zařízení použijí výchozí místní domény uvedené v kroku 2.
-
Přidejte následující oprávnění do svého
cloudflare_api_token↗:Zero Trust Write
-
(Volitelné) Vytvořte seznam domén, který můžete opakovaně použít napříč více profily zařízení. Můžete například deklarovat lokální hodnotu ve stejném modulu jako vaše profily zařízení:
local-domains.local.tflocals { default_local_domains = [ # Default Local Domain Fallback entries recommended by Cloudflare { suffix = "corp" }, { suffix = "domain" }, { suffix = "home" }, { suffix = "home.arpa" }, { suffix = "host" }, { suffix = "internal" }, { suffix = "intranet" }, { suffix = "invalid" }, { suffix = "lan" }, { suffix = "local" }, { suffix = "localdomain" }, { suffix = "localhost" }, { suffix = "private" }, { suffix = "test" } ] } -
Chcete-li nakonfigurovat Local Domain Fallback pro výchozí profil zařízení, použijte
cloudflare_zero_trust_device_default_profile_local_domain_fallback↗ prostředek. Chcete-li nakonfigurovat Local Domain Fallback pro vlastní profil zařízení, použijtecloudflare_zero_trust_device_custom_profile_local_domain_fallback↗. Například:device-profiles.tfresource "cloudflare_zero_trust_device_custom_profile_local_domain_fallback" "example" { account_id = var.cloudflare_account_id policy_id = cloudflare_zero_trust_device_custom_profile.example.id domains = concat( # Global entries local.default_local_domains, # Profile-specific entries [ { suffix = "example.com" description = "Domain for local development" dns_server = ["1.1.1.1", "192.168.0.1"] } ] ) }
Pro suffix, zadejte apex doménu (example.com) kterou chcete přeložit pomocí vlastního privátního DNS serveru. Na všechny prefixy pod doménou apex se vztahuje Local Domain Fallback (jinými slovy example.com se interpretuje jako *.example.com). Pro dns_server, zadejte IP adresu DNS serverů, které mají danou doménu překládat. Cloudflare doporučuje udržovat seznam maximálně na osmi serverech, aby nedocházelo k problémům s výkonem.
Cloudflare One Client vyzkouší všechny servery a vždy použije nejrychlejší odpověď, i když je tato odpověď no records found. Doporučujeme pro každou doménu zadat alespoň jeden server DNS. Pokud hodnota není zadána, Cloudflare One Client se pokusí zjistit server DNS (nebo servery), který zařízení používalo před spuštěním, a tento server použije pro každou doménu v seznamu Local Domain Fallback.
Směrování provozu na záložní server
Cloudflare One Client směruje DNS provoz na váš Server Local Domain Fallback podle vašeho Konfigurace Split Tunnel. Aby dotazy mohly dosáhnout vašeho privátního serveru DNS:
-
Pokud je váš DNS server dostupný pouze uvnitř tunelu WARP (například přes
cloudflarednebo Cloudflare WAN):-
Přejděte na Sítě > Trasy a ověřte, že je server DNS připojen ke Cloudflare. Informace o připojení serveru DNS najdete v Privátní sítě.
-
Ve vašem Konfigurace Split Tunnel, ověřte, že IP adresa DNS serveru je směrována přes tunel WARP.
-
-
Pokud je váš DNS server dostupný pouze mimo tunel WARP (například přes VPN třetí strany), ověřte, že IP adresa DNS serveru je vyloučeno z tunelu WARP.
Další informace najdete v tématu Jak Cloudflare One Client zpracovává požadavky DNS.
Odstraňte doménu
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Tým a zdroje > Zařízení > Profily zařízení > Obecné profily.
- Najděte profil zařízení chcete zobrazit nebo upravit, a vyberte Konfigurovat.
- Přejděte níže na Local Domain Fallback a vyberte Správa.
- Najděte doménu v seznamu a vyberte Smazat.
Doména bude s okamžitou platností odebrána z výjimek zásad Gateway DNS.
Zpětné vyhledávání DNS pro interní IP adresy
Warp ve výchozím nastavení odesílá zpětné DNS dotazy ↗ na veřejné DNS servery. Chcete-li vyhledat název domény přiřazený k interní IP adrese, přidejte záložní položku místní domény pro in-addr.arpa (IPv4) a/nebo ip6.arpa (IPv6), která ukazuje na IP adresu vašeho interního DNS serveru. in-addr.arpa a ip6.arpa jsou domény nejvyšší úrovně vyhrazeno ↗ pro reverzní DNS dotazy. Přidáním záložní položky lokální domény pro tyto domény budou všechny reverzní DNS dotazy (například dig -x 1.1.1.1) se nyní bude překládat přes váš místní DNS server.
Související zdroje
- Split Tunnels: Řiďte, který provoz prochází přes Cloudflare One Client, a to zahrnutím nebo vyloučením konkrétních IP adres nebo domén.
- Cloudflare One Client s firewallem: Zjistěte, které IP adresy, domény a porty je třeba povolit, aby uživatelé mohli úspěšně nasadit a připojit Cloudflare One Client za firewallem.