← Cloudflare DNS / dns / proxy-status
Enforce DNS-only
Nastavení enforce DNS-only představuje nouzový mechanismus na úrovni účtu: jedním krokem umožňuje obejít reverzní proxy Cloudflare pro všechny zóny v účtu. Po zapnutí Cloudflare odpovídá na DNS dotazy skutečným obsahem záznamu, tedy IP adresami origin serveru u proxovaných A a AAAA záznamy a cíle CNAME pro proxované CNAME záznamy, místo anycast IP adres Cloudflare, čímž se v podstatě nastaví všechny proxované DNS záznamy na DNS-only bez úpravy samotných záznamů.
Toto nastavení je určeno pouze pro nouzové situace, například během výpadku, kdy potřebujete rychle směrovat provoz přímo na své originy.
Klíčové vlastnosti
- Úroveň účtu: Ovlivňuje všechny zóny v účtu současně.
- Nedestruktivní: Neupravuje vaše DNS záznamy. Vypnutím nastavení obnovíte normální chování proxy.
- Pouze API: Dostupné pouze prostřednictvím API, nikoli v dashboardu Cloudflare.
Typy zón
Enforce DNS-only funguje napříč všemi typy nastavení zóny:
-
Full setup: Proxované záznamy v zóně jsou zpravidla ovlivněny, s ohledem na několik výjimky.
-
Částečné nastavení (CNAME): Proxované záznamy v zóně jsou zpravidla ovlivněny, s ohledem na několik výjimky.
-
Sekundární zóny: Pokud je zapnutá funkce Secondary DNS Overrides a u záznamu jste ručně nastavili stav proxy na proxované, bude tento záznam ovlivněn. Totéž platí i pro jakýkoli další
AneboAAAAzáznamů se stejným názvem. Více informací najdete v Přepsání sekundárního DNS s podrobnostmi.
Příprava
Než se v rámci plánu reakce na incidenty budete spoléhat na enforce DNS-only, měli byste:
- Ověřte kapacitu originového serveru: Bez proxy Cloudflare zpracovávají vaše originové servery veškerý provoz přímo, včetně provozu, který by Cloudflare běžně ukládal do mezipaměti nebo filtroval. Ujistěte se, že vaše infrastruktura tuto zátěž zvládne.
- Zkontrolujte odhalený obsah záznamů: Když je aktivní vynucení režimu DNS-only, všechny IP adresy originu nastavené v proxy
AaAAAAzáznamy, stejně jako cíle proxovanýchCNAMEzáznamy se stávají veřejně viditelnými prostřednictvím DNS dotazů. Pokud se zabezpečení vašich původových serverů opírá o utajení IP adres, počítejte s tím. - Otestujte předem: v testovacím nebo stagingovém účtu si pomocí API ověřte, že chování chápete, ještě než ho budete potřebovat v nouzové situaci.
Povolení Enforce DNS-only
Použijte Aktualizovat nastavení DNS koncový bod pro vynucení DNS only u vašeho účtu:
Požadovaná oprávnění API tokenu
Alespoň jeden z následujících oprávnění tokenu je povinné:Account DNS Settings Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/dns_settings" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"enforce_dns_only": true
}'Po zapnutí Cloudflare odpovídá na DNS dotazy pro všechny proxované záznamy obsahem podkladového záznamu, tedy nakonfigurovanými IP adresami vašeho origin serveru pro A a AAAA záznamy a nakonfigurovaný cíl CNAME pro CNAME záznamy, místo anycast IP adres Cloudflare.
Zakázat vynucení režimu pouze DNS
Pro obnovení běžného chování proxy nastavte enforce_dns_only na false:
Požadovaná oprávnění API tokenu
Alespoň jeden z následujících oprávnění tokenu je povinné:Account DNS Settings Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/dns_settings" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"enforce_dns_only": false
}'Po vypnutí tohoto nastavení Cloudflare obnoví odpovídání na DNS dotazy pomocí anycast IP adres u proxovaných záznamů a všechny funkce založené na proxy se obnoví.
Další produkty Cloudflare
Pokud používáte jiné produkty Cloudflare, které se opírají o DNS záznamy, projděte si sekce níže.
Zahrnuto
Enforce DNS-only ovlivňuje následující záznamy:
- Load Balancing: proxované LB záznamy viditelné v tabulce DNS záznamů, ale spravované prostřednictvím Konfigurace Load Balancing.
- Proxované DNS záznamy, které odpovídají Worker route.
- Cloudflare for SaaS záložní origin: proxovaný DNS záznam, který určíte jako záložní origin pro vlastní názvy hostitelů.
Vyloučeno
Enforce DNS-only neovlivňuje následující záznamy:
-
R2 vlastní domény: proxované záznamy pouze pro čtení, které se přidají do tabulky záznamů DNS při nastavení Vlastní domény R2.
-
Spectrum aplikace: DNS záznamy spravované aplikací Spectrum.
-
Tunnel: CNAME záznamy odkazující na subdoménu tunelu. Viz Směrování Tunnelu nebo Cloudflare One s podrobnostmi.
-
Brány Web3: Proxované záznamy pouze pro čtení spravované Konfigurace brány Web3.
-
Workers vlastní domény: proxované záznamy pouze pro čtení, které se přidají do tabulky záznamů DNS při nastavení Workers vlastní domény.
Co očekávat
- Změny se projeví okamžitě v edge síti Cloudflare, bez zpoždění způsobeného šířením DNS.
- Funkčně to odpovídá nastavení všech proxovaných záznamů na DNS only.
Zkontrolujte aktuální stav
Použijte Zobrazit nastavení DNS koncový bod a ověřte aktuální hodnotu:
Požadovaná oprávnění API tokenu
Alespoň jeden z následujících oprávnění tokenu je povinné:Account DNS Settings WriteAccount DNS Settings Read
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/dns_settings" \
--request GET \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"Související zdroje
- Stav proxy - Pochopení chování proxovaných a DNS-only záznamů.
- Dávkové změny záznamů - Změna stavu proxy pro více záznamů hromadně v rámci jedné zóny.