Pokud budete k ověření používat API token, ujistěte se, že máte následující oprávnění:
Konfigurace tokenu API
Oprávnění
Účet - DNS Views - Úprava
Zóna - DNS - Úprava
Účet - Nastavení účtu - Úprava
Zóna - Nastavení DNS - Úprava
Zóna - Zóna - Úprava
Prostředky účtu
Include - (Váš účet)
Zone Resources
Include - Konkrétní zóny
Při vytváření tokenu pro Internal DNS doporučujeme omezit jeho rozsah na konkrétní interní zóny místo použití možnosti "All zones". Odpovídá to principu nejmenších oprávnění. Pokud později vytvoříte nové interní zóny, budete muset rozsah tokenu upravit tak, aby je zahrnoval. Podpora automatického rozsahu podle typu zóny (například "all internal zones") je plánována do budoucí verze.
1. Nastavení interní DNS zóny
V dashboardu Cloudflare přejděte na Internal DNS stránce.
Interní zóny mohou obsahovat stejné Typy DNS záznamů které Cloudflare podporuje pro veřejné zóny.
Interní zóna může mít stejný název jako veřejná zóna ve stejném účtu.
Každou interní zónu lze propojit s více zobrazení.1
V rámci jednoho účtu může existovat více interních zón se stejným názvem. Dvě interní zóny se stejným názvem však nelze propojit se stejným view.
Na interní zóny se nevztahují žádná omezení domény nejvyšší úrovně (TLD). To znamená, že interní zónu lze vytvořit i v případě, že její TLD není veřejně registrována (například xyz.local), pokud je vytvořen přímo na TLD (local), nebo i v případě, že na rootu (.).
1 Logická seskupení interních DNS zón, na která odkazují zásady resolveru Gateway a která určují, jak má být konkrétní dotaz vyřešen.
Přidejte záznamy DNS do své interní zóny pomocí zvolené možnosti:
Vyberte Přidat záznam a vyberte Vytvořit pod typem záznamu, který chcete přidat. Další informace najdete v Typy DNS záznamů s podrobnostmi.
Tento postup opakujte pro každou interní zónu, kterou chcete přidat.
Použijte Vytvoření zóny endpoint pro vytvoření interní zóna. Zadejte ID svého účtu a nastavte type na internal.
Podmínky konfigurace interní zóny
Interní zóny mohou obsahovat stejné Typy DNS záznamů které Cloudflare podporuje pro veřejné zóny.
Interní zóna může mít stejný název jako veřejná zóna ve stejném účtu.
Každou interní zónu lze propojit s více zobrazení.1
V rámci jednoho účtu může existovat více interních zón se stejným názvem. Dvě interní zóny se stejným názvem však nelze propojit se stejným view.
Na interní zóny se nevztahují žádná omezení domény nejvyšší úrovně (TLD). To znamená, že interní zónu lze vytvořit i v případě, že její TLD není veřejně registrována (například xyz.local), pokud je vytvořen přímo na TLD (local), nebo i v případě, že na rootu (.).
1 Logická seskupení interních DNS zón, na která odkazují zásady resolveru Gateway a která určují, jak má být konkrétní dotaz vyřešen.
Použijte jiné endpointy API, například /batch, ke správě DNS záznamů. Další informace najdete v Dávkové změny záznamů s podrobnostmi.
Tento postup opakujte pro každou interní zónu, kterou chcete přidat.
(Volitelné) Odkažte na zónu z jiné zóny
Během překlad interních DNS dotazů, pokud se v odpovídající interní zóně nenajde žádný interní záznam, Cloudflare zkontroluje, zda tato interní zóna neodkazuje na další interní zónu. Po sobě jdoucí odkazy lze sledovat až do maximálně pěti odkazů v řetězci.
Najděte zónu, kterou chcete použít jako referenční, a zvolte Vyberte v příslušném řádku.
Použijte Aktualizovat nastavení DNS endpoint pro přidání odkazu z interní zóny na jinou interní zónu. V --json, zadejte internal_dns objekt s parametrem reference_zone_id.
V následujícím příkladu má interní zóna A (ID 8a904aeb565c42cfa207d98f6edea2f3) odkazuje na interní zónu B (ID 8e64c6fb4b514f3faf64de81efc11e51).
Zobrazení DNS mohou být prázdná, bez interní zóny s nimi propojené.
DNS view nemůže obsahovat veřejné DNS zóny.1
Název každé interní zóny DNS musí být v rámci daného DNS view jedinečný.
Název každého DNS view musí být v rámci daného účtu Cloudflare jedinečný.
1 DNS zóny, které obsahují veřejné DNS záznamy a jsou přístupné veřejným resolverům.
Vyberte Správa zón a přidejte zóny do svého zobrazení. Vyberte interní zóny, které mají být použity k vyřešení dotazů odesílaných do tohoto zobrazení resolverem Gateway.
Vyberte Save a potvrďte.
Použijte Create Internal DNS View koncový bod. U každého vytvořeného zobrazení (view) vypište všechny interní zóny, které se pod něj mají zařadit.
Podmínky konfigurace zobrazení DNS
Zobrazení DNS mohou být prázdná, bez interní zóny s nimi propojené.
DNS view nemůže obsahovat veřejné DNS zóny.1
Název každé interní zóny DNS musí být v rámci daného DNS view jedinečný.
Název každého DNS view musí být v rámci daného účtu Cloudflare jedinečný.
1 DNS zóny, které obsahují veřejné DNS záznamy a jsou přístupné veřejným resolverům.
3. Konfigurace zásad Gateway
Kromě výběru interního zobrazení DNS při nastavování zásad resolveru můžete také povolit záloha prostřednictvím veřejného DNS možnost.
V Cloudflare One ↗, přejděte na Zásady provozu > Zásady brány firewall > Zásady resolveru.
Vyberte Přidat zásadu a zadejte název a popis.
Vytvořte výraz pro provoz, který chcete směrovat. Informace o selektorech, operátorech a hodnotách najdete v Zásady resolveru Gateway.
Vyberte Používejte Internal DNS. Vyberte view, do kterého se mají odesílat dotazy odpovídající tomuto výrazu.
(Volitelné) Upravte možnost na Záložní řešení přes veřejné DNS podle vašeho případu použití.
Vypnuto: Gateway DNS resolver vrátí klientovi odpověď v nezměněné podobě.
Zapnuto: Pokud je odpověď z interní zóny REFUSED, NXDOMAIN nebo obsahuje typ CNAME, Gateway DNS resolver odešle dotaz na veřejný resolver Cloudflare 1.1.1.1 a pokusí se dotaz vyřešit přes veřejné DNS.
Vyberte Vytvořit zásadu a potvrďte.
Použijte endpointy API v sekci Zero Trust > Gateway > Rules k nastavení zásad resolveru. Pokyny k selektorům, operátorům a hodnotám najdete v Gateway.
Pomocí objektu nastavení pravidla definujte resolve_dns_internally, přičemž zadáte view_id a fallback možnost. Záložní možnosti se chovají následovně:
none: Gateway DNS resolver vrátí klientovi odpověď v nezměněné podobě.
public_dns: Pokud je odpověď z interní zóny REFUSED, NXDOMAIN nebo obsahuje typ CNAME, Gateway DNS resolver odešle dotaz na veřejný resolver Cloudflare 1.1.1.1 a pokusí se dotaz vyřešit přes veřejné DNS.
Jakmile přidáte zásadu resolveru Gateway, zobrazí se v příslušném interním zobrazení v části Zásady resolveru odkazující na toto zobrazení.
Správa pomocí Terraformu
Prostředky Internal DNS můžete také spravovat pomocí Cloudflare Terraform provider ↗. Vzory jsou stejné jako u veřejných DNS zón, jediný rozdíl je v nastavení type = "internal" na cloudflare_zone prostředek.
Pro každodenní správu používejte token API s rozsahem na zónu a pro vytváření nových zón token na úrovni účtu. Pokud je váš token omezen na konkrétní zóny, nezapomeňte jej aktualizovat při přidání nových interních zón. Kompletní funkční příklad najdete v Dokumentace Terraform provideru ↗.