INTEGRITY Dokumentace

Začínáme

Podle tohoto průvodce začněte používat Internal DNS.

Než začnete

Konfigurace tokenu API

Oprávnění

  • Účet - DNS Views - Úprava
  • Zóna - DNS - Úprava
  • Účet - Nastavení účtu - Úprava
  • Zóna - Nastavení DNS - Úprava
  • Zóna - Zóna - Úprava

Prostředky účtu

  • Include - (Váš účet)

Zone Resources

  • Include - Konkrétní zóny

    Při vytváření tokenu pro Internal DNS doporučujeme omezit jeho rozsah na konkrétní interní zóny místo použití možnosti "All zones". Odpovídá to principu nejmenších oprávnění. Pokud později vytvoříte nové interní zóny, budete muset rozsah tokenu upravit tak, aby je zahrnoval. Podpora automatického rozsahu podle typu zóny (například "all internal zones") je plánována do budoucí verze.

1. Nastavení interní DNS zóny

  1. V dashboardu Cloudflare přejděte na Internal DNS stránce.

    Přejděte na Internal DNS ↗
  2. Vyberte Vytvoření interní zóny.

  3. Pojmenujte svou interní zónu.

Podmínky konfigurace interní zóny

  • Interní zóny mohou obsahovat stejné Typy DNS záznamů které Cloudflare podporuje pro veřejné zóny.
  • Interní zóna může mít stejný název jako veřejná zóna ve stejném účtu.
  • Každou interní zónu lze propojit s více zobrazení.1
  • V rámci jednoho účtu může existovat více interních zón se stejným názvem. Dvě interní zóny se stejným názvem však nelze propojit se stejným view.
  • Na interní zóny se nevztahují žádná omezení domény nejvyšší úrovně (TLD). To znamená, že interní zónu lze vytvořit i v případě, že její TLD není veřejně registrována (například xyz.local), pokud je vytvořen přímo na TLD (local), nebo i v případě, že na rootu (.).

1 Logická seskupení interních DNS zón, na která odkazují zásady resolveru Gateway a která určují, jak má být konkrétní dotaz vyřešen.

  1. Přidejte záznamy DNS do své interní zóny pomocí zvolené možnosti:
  • Import formátovaný soubor BIND.
  • Vyberte Přidat záznam a vyberte Vytvořit pod typem záznamu, který chcete přidat. Další informace najdete v Typy DNS záznamů s podrobnostmi.
  1. Tento postup opakujte pro každou interní zónu, kterou chcete přidat.
  1. Použijte Vytvoření zóny endpoint pro vytvoření interní zóna. Zadejte ID svého účtu a nastavte type na internal.

Podmínky konfigurace interní zóny

  • Interní zóny mohou obsahovat stejné Typy DNS záznamů které Cloudflare podporuje pro veřejné zóny.
  • Interní zóna může mít stejný název jako veřejná zóna ve stejném účtu.
  • Každou interní zónu lze propojit s více zobrazení.1
  • V rámci jednoho účtu může existovat více interních zón se stejným názvem. Dvě interní zóny se stejným názvem však nelze propojit se stejným view.
  • Na interní zóny se nevztahují žádná omezení domény nejvyšší úrovně (TLD). To znamená, že interní zónu lze vytvořit i v případě, že její TLD není veřejně registrována (například xyz.local), pokud je vytvořen přímo na TLD (local), nebo i v případě, že na rootu (.).

1 Logická seskupení interních DNS zón, na která odkazují zásady resolveru Gateway a která určují, jak má být konkrétní dotaz vyřešen.

Příklad

Požadovaná oprávnění API tokenu

Alespoň jeden z následujících oprávnění tokenu je povinné:
  • Zone Zone Edit
  • Zone DNS Edit
Vytvoření zóny
curl "https://api.cloudflare.com/client/v4/zones" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"account": {
				"id": "<ACCOUNT_ID>"
		},
		"name": "<ZONE_NAME>",
		"type": "internal"
	}'
  1. Přidejte záznamy DNS do své interní zóny pomocí zvolené možnosti:
  1. Tento postup opakujte pro každou interní zónu, kterou chcete přidat.

(Volitelné) Odkažte na zónu z jiné zóny

Během překlad interních DNS dotazů, pokud se v odpovídající interní zóně nenajde žádný interní záznam, Cloudflare zkontroluje, zda tato interní zóna neodkazuje na další interní zónu. Po sobě jdoucí odkazy lze sledovat až do maximálně pěti odkazů v řetězci.

Podrobnosti najdete v referenční zóny.

  1. V dashboardu Cloudflare přejděte na Internal DNS stránce.

    Přejděte na Internal DNS ↗
  2. Vyberte zónu.

  3. Ve vybrané zóně přejděte do Referenční zóna.

  4. Vyberte Přidat referenční zónu.

  5. Najděte zónu, kterou chcete použít jako referenční, a zvolte Vyberte v příslušném řádku.

  1. Použijte Aktualizovat nastavení DNS endpoint pro přidání odkazu z interní zóny na jinou interní zónu. V --json, zadejte internal_dns objekt s parametrem reference_zone_id.

V následujícím příkladu má interní zóna A (ID 8a904aeb565c42cfa207d98f6edea2f3) odkazuje na interní zónu B (ID 8e64c6fb4b514f3faf64de81efc11e51).

Požadovaná oprávnění API tokenu

Alespoň jeden z následujících oprávnění tokenu je povinné:
  • Zone DNS Settings Write
  • DNS Write
Aktualizovat nastavení DNS
curl "https://api.cloudflare.com/client/v4/zones/8a904aeb565c42cfa207d98f6edea2f3/dns_settings" \
	--request PATCH \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"internal_dns": {
				"reference_zone_id": "8e64c6fb4b514f3faf64de81efc11e51"
		}
	}'

Protože zásada resolveru bude vyžadovat Zobrazení DNS, musíte mít alespoň jeden view, abyste mohli směrovat požadavky do interních zón.

  1. V dashboardu Cloudflare přejděte na Internal DNS stránce.

    Přejděte na Internal DNS ↗
  2. Přejděte na Zobrazení Internal DNS.

  3. Vyberte Vytvoření view.

  4. Zadejte popisný název zobrazení.

Podmínky konfigurace zobrazení DNS

  • Zobrazení DNS mohou být prázdná, bez interní zóny s nimi propojené.
  • DNS view nemůže obsahovat veřejné DNS zóny.1
  • Název každé interní zóny DNS musí být v rámci daného DNS view jedinečný.
  • Název každého DNS view musí být v rámci daného účtu Cloudflare jedinečný.

1 DNS zóny, které obsahují veřejné DNS záznamy a jsou přístupné veřejným resolverům.

  1. Vyberte Správa zón a přidejte zóny do svého zobrazení. Vyberte interní zóny, které mají být použity k vyřešení dotazů odesílaných do tohoto zobrazení resolverem Gateway.
  2. Vyberte Save a potvrďte.
  1. Použijte Create Internal DNS View koncový bod. U každého vytvořeného zobrazení (view) vypište všechny interní zóny, které se pod něj mají zařadit.

Podmínky konfigurace zobrazení DNS

  • Zobrazení DNS mohou být prázdná, bez interní zóny s nimi propojené.
  • DNS view nemůže obsahovat veřejné DNS zóny.1
  • Název každé interní zóny DNS musí být v rámci daného DNS view jedinečný.
  • Název každého DNS view musí být v rámci daného účtu Cloudflare jedinečný.

1 DNS zóny, které obsahují veřejné DNS záznamy a jsou přístupné veřejným resolverům.

3. Konfigurace zásad Gateway

Kromě výběru interního zobrazení DNS při nastavování zásad resolveru můžete také povolit záloha prostřednictvím veřejného DNS možnost.

  1. V Cloudflare One, přejděte na Zásady provozu > Zásady brány firewall > Zásady resolveru.
  2. Vyberte Přidat zásadu a zadejte název a popis.
  3. Vytvořte výraz pro provoz, který chcete směrovat. Informace o selektorech, operátorech a hodnotách najdete v Zásady resolveru Gateway.
  4. Vyberte Používejte Internal DNS. Vyberte view, do kterého se mají odesílat dotazy odpovídající tomuto výrazu.
  5. (Volitelné) Upravte možnost na Záložní řešení přes veřejné DNS podle vašeho případu použití.
  • Vypnuto: Gateway DNS resolver vrátí klientovi odpověď v nezměněné podobě.
  • Zapnuto: Pokud je odpověď z interní zóny REFUSED, NXDOMAIN nebo obsahuje typ CNAME, Gateway DNS resolver odešle dotaz na veřejný resolver Cloudflare 1.1.1.1 a pokusí se dotaz vyřešit přes veřejné DNS.
  1. Vyberte Vytvořit zásadu a potvrďte.

Použijte endpointy API v sekci Zero Trust > Gateway > Rules k nastavení zásad resolveru. Pokyny k selektorům, operátorům a hodnotám najdete v Gateway.

Pomocí objektu nastavení pravidla definujte resolve_dns_internally, přičemž zadáte view_id a fallback možnost. Záložní možnosti se chovají následovně:

  • none: Gateway DNS resolver vrátí klientovi odpověď v nezměněné podobě.
  • public_dns: Pokud je odpověď z interní zóny REFUSED, NXDOMAIN nebo obsahuje typ CNAME, Gateway DNS resolver odešle dotaz na veřejný resolver Cloudflare 1.1.1.1 a pokusí se dotaz vyřešit přes veřejné DNS.

Jakmile přidáte zásadu resolveru Gateway, zobrazí se v příslušném interním zobrazení v části Zásady resolveru odkazující na toto zobrazení.

Správa pomocí Terraformu

Prostředky Internal DNS můžete také spravovat pomocí Cloudflare Terraform provider. Vzory jsou stejné jako u veřejných DNS zón, jediný rozdíl je v nastavení type = "internal" na cloudflare_zone prostředek.

Pro každodenní správu používejte token API s rozsahem na zónu a pro vytváření nových zón token na úrovni účtu. Pokud je váš token omezen na konkrétní zóny, nezapomeňte jej aktualizovat při přidání nových interních zón. Kompletní funkční příklad najdete v Dokumentace Terraform provideru.