INTEGRITY Dokumentace

Implementace regionálních privátních DNS serverů pomocí zásad resolveru Gateway

Zásady resolveru Gateway umožňují směrovat DNS dotazy na vlastní DNS resolvery na základě různých kritérií. Tento návod ukazuje, jak nakonfigurovat privátní DNS servery pro jednotlivé regiony tak, aby byli uživatelé vždy nasměrováni na nejbližší interní prostředky podle své zeměpisné polohy.

Tento přístup je užitečný zejména pro organizace s interními sítěmi rozprostřenými napříč více lokalitami, kde DNS směruje a spravuje přístup ke zdrojům privátní sítě.

Na konci tohoto tutoriálu budete mít nakonfigurované zásady resolveru Gateway, které automaticky směrují DNS dotazy na privátní DNS servery pro danou oblast podle polohy uživatele, což zajišťuje optimální výkon a přístup k interním prostředkům.

Tento návod používá servery v regionech USA a EU jako příklad soukromých DNS serverů.

Předpoklady

Než začnete, ujistěte se, že máte:

1. Připojte soukromé servery DNS pomocí Cloudflare Tunnel

Nejprve připojte své regionální soukromé DNS servery ke Cloudflare pomocí Cloudflare Tunnel.

Pro každý region, kde máte privátní server DNS, vytvořit tunel. Pro každý tunel přidejte privátní IP adresy vašich DNS serverů. Například 10.0.1.53/32 pro region USA a 10.1.1.53/32 pro region EU.

Opakujte tento postup pro všechny regionální DNS servery.

2. Vytvořte zásady resolveru Gateway pro každý region

Jakmile jsou vaše soukromé servery DNS připojeny ke Cloudflare, nakonfigurujte zásady resolveru Gateway tak, aby směrovaly dotazy DNS na příslušný regionální server DNS podle polohy uživatele.

Vytvořit zásady resolveru pro každý region

Pro každý region, kde máte privátní server DNS:

  1. Přejděte na Zásady provozu > Zásady resolveru.

  2. Vyberte Přidat zásadu.

  3. Pojmenujte zásadu podle regionu (například US Internal DNS).

  4. Vytvořte výraz, který odpovídá interním doménám a uživatelům v dané oblasti. Chcete-li například vyhledat shodu pro uživatele ve Spojených státech:

    Selektor Operátor Hodnota Logika
    Doména v internal.example.com And
    Geolokace IP zdrojové země v Spojené státy
  5. V Vyberte DNS resolver, vyberte Nakonfigurujte vlastní DNS resolvery.

  6. Zadejte soukromou IP adresu regionálního DNS serveru (například 10.0.1.53 pro US nebo 10.1.1.53 pro EU).

  7. V rozbalovací nabídce zvolte <IP-address> - Private.

  8. (Volitelné) Vyberte Přidání resolveru DNS a zadejte sekundární IP adresu pro přidání záložního resolveru DNS.

  9. Vyberte Vytvořit zásadu.

  10. Opakujte kroky 1-9 pro každý region, ve kterém máte privátní DNS server. Chcete-li například vytvořit zásadu odpovídající uživatelům v regionu EU:

Selektor Operátor Hodnota Logika
Doména v internal.example.com And
Geolokace IP zdrojové země v Rakousko, Belgie, Francie, Německo, Nizozemsko

Vytvořte záložní zásadu resolveru

Vytvořte catch-all zásadu pro uživatele v regionech bez vyhrazeného serveru DNS nebo pro případ, že žádná zásada neodpovídá vašemu provozu:

  1. Přejděte na Zásady provozu > Zásady resolveru.

  2. Vyberte Přidat zásadu.

  3. Pojmenujte zásadu (například Internal DNS Fallback).

  4. Vytvořte výraz, který odpovídá interním doménám:

    Selektor Operátor Hodnota
    Doména v internal.example.com
  5. V Vyberte DNS resolver, vyberte Nakonfigurujte vlastní DNS resolvery.

  6. Zadejte soukromou IP adresu primárního DNS serveru.

  7. Vyberte Vytvořit zásadu.

3. Nakonfigurujte pořadí zásad

Gateway uplatní zásady resolveru na základě pořadí priority. Ujistěte se, že jsou vaše zásady seřazeny od nejspecifičtější po nejobecnější:

  1. Přejděte na Zásady provozu > Zásady resolveru.
  2. Pomocí úchytu pro přetažení změňte pořadí zásad:
    • Nejprve zásady resolveru s regionálním pokrytím
    • Vaše zásada náhradního resolveru byla naposledy

Gateway uplatní první odpovídající zásadu. Pokud žádná zásada neodpovídá vašemu provozu, Gateway uplatní záložní zásadu resolveru. Na pořadí mezi zásadami resolveru s regionálním pokrytím nezáleží.

4. Otestujte konfiguraci

Otestujte z různých regionů

Chcete-li otestovat konfiguraci, nasaďte Cloudflare One Client na zařízení v každém regionu, kde máte privátní server DNS, a spusťte dotaz DNS na interní doménu. Pro otestování regionu USA například:

  1. Nasaďte Cloudflare One Client na zařízení v regionu USA.

  2. Na zařízení otevřete terminál a spusťte:

    nslookup internal.example.com
  3. Ověřte, že dotaz DNS vrací očekávanou IP adresu pro váš interní prostředek. Odpověď by měla zobrazovat IP adresu, kterou je váš americký server DNS nakonfigurován vracet pro internal.example.com.

  4. Opakujte test ze zařízení v jiných regionech a ověřte, že dostávají odpovědi od svých příslušných regionálních DNS serverů. Každý region může vracet jiné IP adresy v závislosti na konfiguraci vašeho DNS serveru.

Ověřte v protokolech Gateway

  1. Přejděte na Insights > Protokoly > Protokoly DNS dotazů.
  2. Filtrovat dotazy na internal.example.com.
  3. Zkontrolujte IP resolveru pole a ověřte, zda jsou dotazy směrovány na správné regionální servery DNS podle polohy uživatele.

Osvědčené postupy