← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-tunnel / private-net / cloudflared
Частный DNS
По умолчанию все DNS-запросы на устройстве пользователя обрабатываются через публичный DNS-резолвер кроме распространённых доменов верхнего уровня, используемых для локального разрешения имён (например, localhost). Вы можете подключить к Cloudflare внутренний DNS-резолвер и использовать его для разрешения доменов, не маршрутизируемых публично.
Настройте приватный DNS
Чтобы разрешать частные DNS-запросы:
-
Подключите свою приватную сеть с Cloudflare Tunnel.
-
В разделе Сеть > Маршруты, убедитесь, что IP-адрес вашего внутреннего DNS-резолвера включён в туннель.
Перейдите в Маршруты ↗ -
Перенаправьте определённые DNS-запросы на внутренний DNS-резолвер, используя один из следующих способов:
- Создайте запись Local Domain Fallback который указывает на внутренний DNS-резолвер. Например, вы можете настроить Cloudflare One Client так, чтобы он разрешал все запросы для
myorg.privatecorpчерез внутренний резолвер по адресу10.0.0.25вместо того чтобы пытаться разрешить это публично. - Как вариант, создать политику Resolver который указывает на внутренний DNS-резолвер.
Резолвера политики обеспечивают функциональность, схожую с Local Domain Fallback, но выполняются в Cloudflare Gateway, а не на локальном устройстве. Этот вариант рекомендуется, если вам нужен более детальный контроль над разрешением частных DNS-запросов. Например, вы можете обеспечить, чтобы все пользователи в определённом регионе использовали ближайший к ним частный DNS-сервер, чтобы перед разрешением частного DNS-трафика выполнялись определённые условия, и применить Политики DNS Gateway к приватному DNS-трафику.
- Создайте запись Local Domain Fallback который указывает на внутренний DNS-резолвер. Например, вы можете настроить Cloudflare One Client так, чтобы он разрешал все запросы для
-
Включите Gateway proxy для TCP и UDP.
-
Наконец, убедитесь, что ваш туннель использует QUIC в качестве стандартного транспортный протокол. Это включит
cloudflaredдля проксирования трафика на основе UDP, что в большинстве случаев требуется для разрешения DNS-запросов.
Теперь Cloudflare One Client будет отправлять DNS-запросы на ваш внутренний DNS-резолвер для разрешения имён. Подробнее см. Как Cloudflare One Client обрабатывает DNS-запросы.
Протестируйте настройку
Для тестирования выполните dig команду для внутренней службы DNS:
dig AAAA www.myorg.privatecorp dig команда будет работать, поскольку myorg.privatecorp был настроен выше как резервный домен. Если вы пропустите этот шаг, вы всё равно сможете принудительно использовать dig использовать ваш приватный DNS-резолвер:
dig @10.0.0.25 AAAA www.myorg.privatecorpОба dig команды завершатся ошибкой, если Cloudflare One Client отключен на устройстве вашего конечного пользователя.
Устранение неполадок
Используйте следующие стратегии устранения неполадок, если у вас возникают проблемы при настройке приватного DNS с Cloudflare Tunnel.
-
Убедитесь, что
cloudflaredподключается к Cloudflare при переходе по ссылке Сеть > Tunnels в Cloudflare dashboard. -
Убедитесь, что
cloudflaredзапущено сquicпротокол (найдитеInitial protocol quicв своих журналах). -
Убедитесь, что компьютер, на котором
cloudflared, если запущен, разрешён исходящий трафик по UDP на порт 7844 для связи с Cloudflare. -
Убедитесь, что устройства конечных пользователей зарегистрированы в Cloudflare One Client, перейдя по адресу https://help.teams.cloudflare.com ↗.
-
Дважды проверьте порядок приоритета для вашего Политики Network Gateway. Убедитесь, что более общая политика Block или Allow не будет иметь приоритет над политиками для конкретных приложений.
-
Проверьте Журналы Network Gateway и проверьте, разрешаются или блокируются ваши UDP DNS-запросы.
-
Убедитесь, что ваш внутренний DNS резолвер доступен по маршрутизируемому частному IP адресу. Проверить это можно с помощью
digкоманду на своем компьютере под управлениемcloudflared. -
Проверьте свою настройку с помощью
dig ... +tcpчтобы заставить DNS-разрешение использовать TCP вместо UDP.