← Cloudflare DNS / dns / dns-firewall
Časté dotazy k DNS Firewall
Přečtěte si odpovědi na časté dotazy ohledně Cloudflare DNS Firewall.
Jak DNS Firewall vybírá backendový nameserver pro dotazování upstream?
DNS Firewall střídá nameservery zákazníka pomocí algoritmu, který dotazy s větší pravděpodobností posílá na rychlejší upstream nameservery než na ty pomalejší.
Jak dlouho DNS Firewall ukládá zastaralý objekt v mezipaměti?
DNS Firewall nastavuje délku platnosti mezipaměti podle přidělené paměti.
Dokud je k dispozici dostatek alokované paměti, Cloudflare položky z mezipaměti násilně neodstraňuje, ani když vyprší TTL. Díky této funkci může Cloudflare obsluhovat zastaralé objekty z mezipaměti, pokud jsou vaše nameservery nedostupné.
Ukládá DNS Firewall do mezipaměti odpovědi SERVFAIL?
Ano. SERVFAIL se pro účely kešování zpracovává stejně jako jakákoli jiná negativní odpověď. Výchozí TTL je 30 sekund. Jiné TTL negativní keše pro svůj cluster můžete nastavit v dashboardu Cloudflare nebo přes API (negative_cache_ttl parametr).
Podporuje DNS Firewall EDNS Client Subnet (ECS)?
Ano. Poskytovatelé DNS často chtějí vidět IP adresu klienta pomocí EDNS Client Subnet (ECS) (RFC 7871 ↗) protože poskytují geograficky specifické DNS odpovědi na základě IP adresy klienta. Pokud je povoleno EDNS Client Subnet, DNS Firewall přepošle IP subnet klienta spolu s DNS dotazem na upstream nameserver.
Když je EDNS povolený, DNS Firewall vydává z mezipaměti geograficky správnou odpověď na základě IP podsítě klienta. Za tímto účelem DNS Firewall segmentuje svou mezipaměť. Například:
- Resolver uvádí, že hledá odpověď pro klienta
192.0.2.0/24. - DNS Firewall přepošle požadavek na upstream nameserver, aby od něj získal odpověď.
- DNS Firewall uloží odpověď od upstream nameserveru do mezipaměti, ale pouze na
/24. 203.0.113.0/24nyní položí stejný DNS dotaz a odpověď se znovu vrátí z upstream nameserveru místo z mezipaměti.
Některé resolvery nemusí odesílat žádná data EDNS. Když na svém clusteru povolíte v Cloudflare dashboardu funkci ECS fallback, případně nastavíte ecs_fallback parametr na true prostřednictvím API , DNS Firewall v takovém případě přesměruje IP subnet resolveru, ale pouze pokud v příchozím DNS dotazu nejsou přítomna žádná data EDNS.
Ukládá DNS Firewall do mezipaměti záporné odpovědi?
Ano. Výchozí TTL je 30 sekund. TTL negativní cache pro váš cluster můžete nastavit v Cloudflare dashboardu nebo pomocí API (negative_cache_ttl parametr). Toto ovlivní TTL odpovědí se stavem REFUSED, NXDOMAIN, nebo SERVFAIL.
Jak mohu nastavit záznamy PTR pro hostname nameserverů?
Pro nastavení PTR záznamů pro IP adresy clusteru DNS Firewall, které směřují na hostname vašich nameserverů, použijte následující API endpointy: