INTEGRITY Dokumentace

Enforce DNS-only

Nastavení enforce DNS-only představuje nouzový mechanismus na úrovni účtu: jedním krokem umožňuje obejít reverzní proxy Cloudflare pro všechny zóny v účtu. Po zapnutí Cloudflare odpovídá na DNS dotazy skutečným obsahem záznamu, tedy IP adresami origin serveru u proxovaných A a AAAA záznamy a cíle CNAME pro proxované CNAME záznamy, místo anycast IP adres Cloudflare, čímž se v podstatě nastaví všechny proxované DNS záznamy na DNS-only bez úpravy samotných záznamů.

Toto nastavení je určeno pouze pro nouzové situace, například během výpadku, kdy potřebujete rychle směrovat provoz přímo na své originy.

Klíčové vlastnosti

Typy zón

Enforce DNS-only funguje napříč všemi typy nastavení zóny:

Příprava

Než se v rámci plánu reakce na incidenty budete spoléhat na enforce DNS-only, měli byste:

Povolení Enforce DNS-only

Použijte Aktualizovat nastavení DNS koncový bod pro vynucení DNS only u vašeho účtu:

Požadovaná oprávnění API tokenu

Alespoň jeden z následujících oprávnění tokenu je povinné:
Aktualizovat nastavení DNS
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/dns_settings" \
	--request PATCH \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"enforce_dns_only": true
	}'

Po zapnutí Cloudflare odpovídá na DNS dotazy pro všechny proxované záznamy obsahem podkladového záznamu, tedy nakonfigurovanými IP adresami vašeho origin serveru pro A a AAAA záznamy a nakonfigurovaný cíl CNAME pro CNAME záznamy, místo anycast IP adres Cloudflare.

Zakázat vynucení režimu pouze DNS

Pro obnovení běžného chování proxy nastavte enforce_dns_only na false:

Požadovaná oprávnění API tokenu

Alespoň jeden z následujících oprávnění tokenu je povinné:
Aktualizovat nastavení DNS
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/dns_settings" \
	--request PATCH \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"enforce_dns_only": false
	}'

Po vypnutí tohoto nastavení Cloudflare obnoví odpovídání na DNS dotazy pomocí anycast IP adres u proxovaných záznamů a všechny funkce založené na proxy se obnoví.

Další produkty Cloudflare

Pokud používáte jiné produkty Cloudflare, které se opírají o DNS záznamy, projděte si sekce níže.

Zahrnuto

Enforce DNS-only ovlivňuje následující záznamy:

Vyloučeno

Enforce DNS-only neovlivňuje následující záznamy:

Co očekávat

Zkontrolujte aktuální stav

Použijte Zobrazit nastavení DNS koncový bod a ověřte aktuální hodnotu:

Požadovaná oprávnění API tokenu

Alespoň jeden z následujících oprávnění tokenu je povinné:
Zobrazit nastavení DNS
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/dns_settings" \
	--request GET \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"