INTEGRITY Dokumentace

Local Domain Fallback

Cloudflare Zero Trust ve výchozím nastavení vylučuje běžné domény nejvyššího řádu používané pro lokální překlad z odesílání ke zpracování do Gateway. Tyto domény nejvyššího řádu překládá místní DNS resolver nakonfigurovaný pro dané zařízení na jeho primárním rozhraní.

Do seznamu Local Domain Fallback můžete přidat další domény a určit server DNS, který se použije místo Gateway resolveru. Cloudflare One Client (dříve WARP) tyto požadavky přesměrovává přímo na nakonfigurované záložní servery.

Omezení

Local Domain Fallback platí pouze pro zařízení se spuštěným Cloudflare One Client.

Protože DNS požadavky podléhající Local Domain Fallback obcházejí resolver Gateway, nevztahují se na ně DNS zásady Gateway ani DNS logování. Pokud chcete směrovat DNS dotazy na vlastní resolvery a zároveň uplatňovat filtrování Gateway, použijte zásady resolveru. Pokud jsou pro stejné zařízení nakonfigurovány zásady Local Domain Fallback i zásady resolveru, Cloudflare nejprve použije pravidla Local Domain Fallback na straně klienta.

AWS

Vyhněte se konfiguraci svého Local Domain Fallback nebo Zásada resolveru směrovat veškerý *.amazonaws.com Překlad DNS přes AWS Route 53 Resolver.

Některé endpointy AWS (jako například ssm.us-east-1.amazonaws.com) jsou veřejné endpointy AWS, které nelze přeložit prostřednictvím interního rozlišování VPC. To může u uživatelů Cloudflare One Client narušit funkce AWS Console.

Směrujte pouze konkrétní zóny Route 53 nebo VPC Endpoints (například vpce.amazonaws.com), prostřednictvím interního resolveru VPC.

Spravovat lokální domény

Zobrazit domény

Chcete-li zobrazit domény podléhající Local Domain Fallback:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Tým a zdroje > Zařízení > Profily zařízení > Obecné profily.
  2. Najděte profil zařízení chcete zobrazit nebo upravit, a vyberte Konfigurovat.
  3. Přejděte níže na Local Domain Fallback a vyberte Správa.

Na této stránce uvidíte seznam domén vyloučených z Gateway. Můžete přidat nebo odebrat domény ze seznamu kdykoli.

Chcete-li zobrazit záložní domény použité pro zařízení, můžete:

Přidejte doménu

Přidání domény do seznamu Local Domain Fallback:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Tým a zdroje > Zařízení > Profily zařízení > Obecné profily.
  2. Najděte profil zařízení chcete zobrazit nebo upravit, a vyberte Konfigurovat.
  3. Přejděte níže na Local Domain Fallback a vyberte Správa.
  1. V Doména, zadejte apex doménu (example.com) kterou chcete přeložit pomocí vlastního privátního DNS serveru. Na všechny prefixy pod doménou apex se vztahuje Local Domain Fallback (jinými slovy example.com se interpretuje jako *.example.com).

  2. V DNS servery, zadejte IP adresu DNS serverů, které mají danou doménu překládat. Cloudflare doporučuje udržovat seznam maximálně na osmi serverech, aby nedocházelo k problémům s výkonem.

  3. Zadejte volitelný popis a vyberte Uložit doménu.

Seznam Local Domain Fallback je omezen na konkrétní profil zařízení. Pokud profil zařízení nemá odpovídající prostředek Local Domain Fallback, tato zařízení použijí výchozí místní domény uvedené v kroku 2.

  1. Přidejte následující oprávnění do svého cloudflare_api_token:

    • Zero Trust Write
  2. (Volitelné) Vytvořte seznam domén, který můžete opakovaně použít napříč více profily zařízení. Můžete například deklarovat lokální hodnotu ve stejném modulu jako vaše profily zařízení:

    local-domains.local.tf
    locals {
    	default_local_domains = [
    		# Default Local Domain Fallback entries recommended by Cloudflare
        {
      suffix = "corp"
    },
    {
      suffix = "domain"
    },
    {
      suffix = "home"
    },
    {
      suffix = "home.arpa"
    },
    {
      suffix = "host"
    },
    {
      suffix = "internal"
    },
    {
      suffix = "intranet"
    },
    {
      suffix = "invalid"
    },
    {
      suffix = "lan"
    },
    {
      suffix = "local"
    },
    {
      suffix = "localdomain"
    },
    {
      suffix = "localhost"
    },
    {
      suffix = "private"
    },
    {
      suffix = "test"
    }
    	]
    }
  3. Chcete-li nakonfigurovat Local Domain Fallback pro výchozí profil zařízení, použijte cloudflare_zero_trust_device_default_profile_local_domain_fallback prostředek. Chcete-li nakonfigurovat Local Domain Fallback pro vlastní profil zařízení, použijtecloudflare_zero_trust_device_custom_profile_local_domain_fallback. Například:

    device-profiles.tf
    resource "cloudflare_zero_trust_device_custom_profile_local_domain_fallback" "example" {
    	account_id = var.cloudflare_account_id
    	policy_id  = cloudflare_zero_trust_device_custom_profile.example.id
    	domains = concat(
    		# Global entries
    		local.default_local_domains,
    
    		# Profile-specific entries
    		[
    			{
    			suffix = "example.com"
    			description = "Domain for local development"
    			dns_server = ["1.1.1.1", "192.168.0.1"]
    			}
    		]
    	)
    }

Pro suffix, zadejte apex doménu (example.com) kterou chcete přeložit pomocí vlastního privátního DNS serveru. Na všechny prefixy pod doménou apex se vztahuje Local Domain Fallback (jinými slovy example.com se interpretuje jako *.example.com). Pro dns_server, zadejte IP adresu DNS serverů, které mají danou doménu překládat. Cloudflare doporučuje udržovat seznam maximálně na osmi serverech, aby nedocházelo k problémům s výkonem.

Cloudflare One Client vyzkouší všechny servery a vždy použije nejrychlejší odpověď, i když je tato odpověď no records found. Doporučujeme pro každou doménu zadat alespoň jeden server DNS. Pokud hodnota není zadána, Cloudflare One Client se pokusí zjistit server DNS (nebo servery), který zařízení používalo před spuštěním, a tento server použije pro každou doménu v seznamu Local Domain Fallback.

Směrování provozu na záložní server

Cloudflare One Client směruje DNS provoz na váš Server Local Domain Fallback podle vašeho Konfigurace Split Tunnel. Aby dotazy mohly dosáhnout vašeho privátního serveru DNS:

Další informace najdete v tématu Jak Cloudflare One Client zpracovává požadavky DNS.

Odstraňte doménu

  1. V Cloudflare dashboard, přejděte na Zero Trust > Tým a zdroje > Zařízení > Profily zařízení > Obecné profily.
  2. Najděte profil zařízení chcete zobrazit nebo upravit, a vyberte Konfigurovat.
  3. Přejděte níže na Local Domain Fallback a vyberte Správa.
  1. Najděte doménu v seznamu a vyberte Smazat.

Doména bude s okamžitou platností odebrána z výjimek zásad Gateway DNS.

Zpětné vyhledávání DNS pro interní IP adresy

Warp ve výchozím nastavení odesílá zpětné DNS dotazy na veřejné DNS servery. Chcete-li vyhledat název domény přiřazený k interní IP adrese, přidejte záložní položku místní domény pro in-addr.arpa (IPv4) a/nebo ip6.arpa (IPv6), která ukazuje na IP adresu vašeho interního DNS serveru. in-addr.arpa a ip6.arpa jsou domény nejvyšší úrovně vyhrazeno pro reverzní DNS dotazy. Přidáním záložní položky lokální domény pro tyto domény budou všechny reverzní DNS dotazy (například dig -x 1.1.1.1) se nyní bude překládat přes váš místní DNS server.