INTEGRITY Документация

Частный DNS

По умолчанию все DNS-запросы на устройстве пользователя обрабатываются через публичный DNS-резолвер кроме распространённых доменов верхнего уровня, используемых для локального разрешения имён (например, localhost). Вы можете подключить к Cloudflare внутренний DNS-резолвер и использовать его для разрешения доменов, не маршрутизируемых публично.

Настройте приватный DNS

Чтобы разрешать частные DNS-запросы:

  1. Подключите свою приватную сеть с Cloudflare Tunnel.

  2. В разделе Сеть > Маршруты, убедитесь, что IP-адрес вашего внутреннего DNS-резолвера включён в туннель.

    Перейдите в Маршруты ↗
  3. Перенаправьте определённые DNS-запросы на внутренний DNS-резолвер, используя один из следующих способов:

    • Создайте запись Local Domain Fallback который указывает на внутренний DNS-резолвер. Например, вы можете настроить Cloudflare One Client так, чтобы он разрешал все запросы для myorg.privatecorp через внутренний резолвер по адресу 10.0.0.25 вместо того чтобы пытаться разрешить это публично.
    • Как вариант, создать политику Resolver который указывает на внутренний DNS-резолвер.

      Резолвера политики обеспечивают функциональность, схожую с Local Domain Fallback, но выполняются в Cloudflare Gateway, а не на локальном устройстве. Этот вариант рекомендуется, если вам нужен более детальный контроль над разрешением частных DNS-запросов. Например, вы можете обеспечить, чтобы все пользователи в определённом регионе использовали ближайший к ним частный DNS-сервер, чтобы перед разрешением частного DNS-трафика выполнялись определённые условия, и применить Политики DNS Gateway к приватному DNS-трафику.

  4. Включите Gateway proxy для TCP и UDP.

  5. Наконец, убедитесь, что ваш туннель использует QUIC в качестве стандартного транспортный протокол. Это включит cloudflared для проксирования трафика на основе UDP, что в большинстве случаев требуется для разрешения DNS-запросов.

Теперь Cloudflare One Client будет отправлять DNS-запросы на ваш внутренний DNS-резолвер для разрешения имён. Подробнее см. Как Cloudflare One Client обрабатывает DNS-запросы.

Протестируйте настройку

Для тестирования выполните dig команду для внутренней службы DNS:

dig AAAA www.myorg.privatecorp

dig команда будет работать, поскольку myorg.privatecorp был настроен выше как резервный домен. Если вы пропустите этот шаг, вы всё равно сможете принудительно использовать dig использовать ваш приватный DNS-резолвер:

dig @10.0.0.25 AAAA www.myorg.privatecorp

Оба dig команды завершатся ошибкой, если Cloudflare One Client отключен на устройстве вашего конечного пользователя.

Устранение неполадок

Используйте следующие стратегии устранения неполадок, если у вас возникают проблемы при настройке приватного DNS с Cloudflare Tunnel.