← Cloudflare One / cloudflare-one / tutorials
Implementace regionálních privátních DNS serverů pomocí zásad resolveru Gateway
Zásady resolveru Gateway umožňují směrovat DNS dotazy na vlastní DNS resolvery na základě různých kritérií. Tento návod ukazuje, jak nakonfigurovat privátní DNS servery pro jednotlivé regiony tak, aby byli uživatelé vždy nasměrováni na nejbližší interní prostředky podle své zeměpisné polohy.
Tento přístup je užitečný zejména pro organizace s interními sítěmi rozprostřenými napříč více lokalitami, kde DNS směruje a spravuje přístup ke zdrojům privátní sítě.
Na konci tohoto tutoriálu budete mít nakonfigurované zásady resolveru Gateway, které automaticky směrují DNS dotazy na privátní DNS servery pro danou oblast podle polohy uživatele, což zajišťuje optimální výkon a přístup k interním prostředkům.
Tento návod používá servery v regionech USA a EU jako příklad soukromých DNS serverů.
Předpoklady
Než začnete, ujistěte se, že máte:
- Účet Zero Trust Enterprise
- Privátní DNS servery nasazené ve více regionech (například v USA, EU a APAC)
- A Cloudflare Tunnel připojení vašich privátních DNS serverů ke Cloudflare
- Interní domény, které je nutné přeložit (například
internal.example.com)
1. Připojte soukromé servery DNS pomocí Cloudflare Tunnel
Nejprve připojte své regionální soukromé DNS servery ke Cloudflare pomocí Cloudflare Tunnel.
Pro každý region, kde máte privátní server DNS, vytvořit tunel. Pro každý tunel přidejte privátní IP adresy vašich DNS serverů. Například 10.0.1.53/32 pro region USA a 10.1.1.53/32 pro region EU.
Opakujte tento postup pro všechny regionální DNS servery.
2. Vytvořte zásady resolveru Gateway pro každý region
Jakmile jsou vaše soukromé servery DNS připojeny ke Cloudflare, nakonfigurujte zásady resolveru Gateway tak, aby směrovaly dotazy DNS na příslušný regionální server DNS podle polohy uživatele.
Vytvořit zásady resolveru pro každý region
Pro každý region, kde máte privátní server DNS:
-
Přejděte na Zásady provozu > Zásady resolveru.
-
Vyberte Přidat zásadu.
-
Pojmenujte zásadu podle regionu (například
US Internal DNS). -
Vytvořte výraz, který odpovídá interním doménám a uživatelům v dané oblasti. Chcete-li například vyhledat shodu pro uživatele ve Spojených státech:
Selektor Operátor Hodnota Logika Doména v internal.example.comAnd Geolokace IP zdrojové země v Spojené státy -
V Vyberte DNS resolver, vyberte Nakonfigurujte vlastní DNS resolvery.
-
Zadejte soukromou IP adresu regionálního DNS serveru (například
10.0.1.53pro US nebo10.1.1.53pro EU). -
V rozbalovací nabídce zvolte
<IP-address> - Private. -
(Volitelné) Vyberte Přidání resolveru DNS a zadejte sekundární IP adresu pro přidání záložního resolveru DNS.
-
Vyberte Vytvořit zásadu.
-
Opakujte kroky 1-9 pro každý region, ve kterém máte privátní DNS server. Chcete-li například vytvořit zásadu odpovídající uživatelům v regionu EU:
| Selektor | Operátor | Hodnota | Logika |
|---|---|---|---|
| Doména | v | internal.example.com |
And |
| Geolokace IP zdrojové země | v | Rakousko, Belgie, Francie, Německo, Nizozemsko |
Vytvořte záložní zásadu resolveru
Vytvořte catch-all zásadu pro uživatele v regionech bez vyhrazeného serveru DNS nebo pro případ, že žádná zásada neodpovídá vašemu provozu:
-
Přejděte na Zásady provozu > Zásady resolveru.
-
Vyberte Přidat zásadu.
-
Pojmenujte zásadu (například
Internal DNS Fallback). -
Vytvořte výraz, který odpovídá interním doménám:
Selektor Operátor Hodnota Doména v internal.example.com -
V Vyberte DNS resolver, vyberte Nakonfigurujte vlastní DNS resolvery.
-
Zadejte soukromou IP adresu primárního DNS serveru.
-
Vyberte Vytvořit zásadu.
3. Nakonfigurujte pořadí zásad
Gateway uplatní zásady resolveru na základě pořadí priority. Ujistěte se, že jsou vaše zásady seřazeny od nejspecifičtější po nejobecnější:
- Přejděte na Zásady provozu > Zásady resolveru.
- Pomocí úchytu pro přetažení změňte pořadí zásad:
- Nejprve zásady resolveru s regionálním pokrytím
- Vaše zásada náhradního resolveru byla naposledy
Gateway uplatní první odpovídající zásadu. Pokud žádná zásada neodpovídá vašemu provozu, Gateway uplatní záložní zásadu resolveru. Na pořadí mezi zásadami resolveru s regionálním pokrytím nezáleží.
4. Otestujte konfiguraci
Otestujte z různých regionů
Chcete-li otestovat konfiguraci, nasaďte Cloudflare One Client na zařízení v každém regionu, kde máte privátní server DNS, a spusťte dotaz DNS na interní doménu. Pro otestování regionu USA například:
-
Nasaďte Cloudflare One Client na zařízení v regionu USA.
-
Na zařízení otevřete terminál a spusťte:
nslookup internal.example.com -
Ověřte, že dotaz DNS vrací očekávanou IP adresu pro váš interní prostředek. Odpověď by měla zobrazovat IP adresu, kterou je váš americký server DNS nakonfigurován vracet pro
internal.example.com. -
Opakujte test ze zařízení v jiných regionech a ověřte, že dostávají odpovědi od svých příslušných regionálních DNS serverů. Každý region může vracet jiné IP adresy v závislosti na konfiguraci vašeho DNS serveru.
Ověřte v protokolech Gateway
- Přejděte na Insights > Protokoly > Protokoly DNS dotazů.
- Filtrovat dotazy na
internal.example.com. - Zkontrolujte IP resolveru pole a ověřte, zda jsou dotazy směrovány na správné regionální servery DNS podle polohy uživatele.
Osvědčené postupy
- Použít záložní resolvery: Nakonfigurujte sekundární DNS resolvery pro každý region a zajistěte tak vysokou dostupnost.
- Sledujte výkon DNS: Použijte Gateway Analytics ke sledování výkonu dotazů DNS a identifikaci případných problémů s regionálním směrováním.
- Implementace síťových zásad: Kombinujte zásady resolveru s síťové zásady řídit přístup k interním prostředkům na základě identity uživatele a stavu zařízení.
- Zvažte virtuální sítě: Pokud máte překrývající se adresní prostory IP napříč regiony, použijte virtuální sítě a izolovat provoz.
- Otestujte scénáře failoveru: Pravidelně testujte, co se stane, když se regionální DNS server stane nedostupným, abyste se ujistili, že vaše záložní resolvery fungují podle očekávání.