← Cloudflare DNS / dns / dns-firewall
Nastavení
Předpoklady
Před nastavením DNS Firewall potřebujete:
- Přístup účtu k DNS Firewall (zajišťuje váš account team pro Enterprise).
- Přístup k DNS Administrator nebo Super Administrator oprávnění ve vašem účtu.
- Nově aktualizované IP adresy vašich nameserverů (chrání proti dříve kompromitovaným IP adresám).
Konfigurace DNS Firewall
Vytvoření clusteru DNS Firewall
-
V dashboardu Cloudflare přejděte na DNS Firewall Clusters stránce.
Přejděte na Klastry ↗ -
Vyberte Přidat Firewall Cluster.
-
Vyplňte požadovaná pole, včetně:
- IP adresy: Upstream IPv4 a/nebo IPv6 adresy vašich autoritativních nameserverů.
- Minimální TTL mezipaměti: Doporučené nastavení pro 30 sekund.
- Maximální TTL mezipaměti: Doporučené nastavení pro 4 hodiny. Vyšší hodnoty zlepšují úspěšnost cache, ale zároveň prodlužují dobu potřebnou k projevení změn DNS.
- dotazy ANY: Doporučené nastavení je Vypnuto protože se často používají jako součást útoků DDoS. Podívejte se také na blogový příspěvek ↗.
-
Volitelně nakonfigurujte kteroukoli z další možnosti dostupné na stejném formuláři.
-
Vyberte Pokračovat.
-
Na následující obrazovce si uložte hodnoty pro Nové IP adresy DNS Firewall.
Cluster DNS Firewall můžete také vytvořit odesláním Požadavek POST do API.
Aktualizovat nastavení registrátora
Aktualizujte A/AAAA glue záznamy pro názvy hostitelů vašich nameserverů u registrátora na IP adresy vašeho clusteru DNS Firewall.
Aktualizovat servery DNS
Na vašich DNS serverech aktualizujte A/AAAA záznamy pro názvy hostitelů vašich jmenných serverů v souboru zóny DNS pomocí adres IP vašeho clusteru DNS Firewall.
Otestujte překlad DNS
Ověřte, že vaše name servery fungují správně, pomocí dig příkazu.
Aktualizovat bezpečnostní zásady
V DNS serverech a firewallu nastavte bezpečnostní zásady tak, aby byl povolen pouze IP adresy Cloudflare ↗ a portu TCP/UDP 53.
Další možnosti
Kromě povinných polí můžete v clusteru DNS Firewall nakonfigurovat následující nastavení, a to v Cloudflare dashboardu při vytváření nebo úpravě clusteru, nebo prostřednictvím API:
- Limit rychlosti (dotazů za sekundu na datacentrum).
- TTL negativní cache pro
REFUSED,NXDOMAIN, aSERVFAIL. - Záložní řešení EDNS Client Subnet (ECS) přeposílají IP subnet resolveru, pokud příchozí dotaz neobsahuje data ECS. Přečtěte si Časté dotazy s podrobnostmi.
- Mitigace útoku pro útoky s náhodným prefixem.
Úplný přehled parametrů najdete v Vytvořit a Aktualizovat DNS Firewall Cluster API endpointy.