← Cloudflare One / cloudflare-one / networks / resolvers-and-proxies / dns
Локации
DNS-локации представляют собой набор конечных точек DNS, которые можно сопоставить с физическими объектами: офисами, домами или дата-центрами.
Проще всего начать фильтровать DNS-запросы от локации, изменив DNS-резолверы на маршрутизаторе.
Добавьте местоположение DNS
Чтобы добавить DNS-локацию в Gateway:
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Сети > Резолверы и прокси > Локации DNS.
- Выберите Добавьте местоположение.
- Выберите имя для своей DNS-локации.
- Выберите как минимум один Конечная точка DNS для разрешения DNS-запросов вашей организации.
- (Необязательно) Переключите следующие настройки:
- Включите EDNS client subnet передаёт геолокацию IP-адреса пользователя авторитетным DNS-серверам имён. EDNS Client Subnet (ECS) помогает снизить задержку, направляя пользователя к ближайшему исходному серверу. Cloudflare включает EDNS с сохранением конфиденциальности, не отправляя точный IP-адрес пользователя, а лишь первые
/24диапазон более крупного диапазона, содержащего их IP-адрес. Этот/24диапазон будет иметь то же географическое местоположение, что и точный IP-адрес пользователя. - Сделать локацией DNS по умолчанию делает это местоположение конечной точкой DoH по умолчанию для DNS-запросов.
- Включите EDNS client subnet передаёт геолокацию IP-адреса пользователя авторитетным DNS-серверам имён. EDNS Client Subnet (ECS) помогает снизить задержку, направляя пользователя к ближайшему исходному серверу. Cloudflare включает EDNS с сохранением конфиденциальности, не отправляя точный IP-адрес пользователя, а лишь первые
- Выберите Продолжение.
- (Необязательно) Включите фильтрацию по исходному IP для настроенных конечных точек, затем добавьте исходные IPv4- или IPv6-адреса для проверки.
- Аутентификация конечной точки обязательна для стандартных IPv4-адресов и необязательна для выделенных IPv4-адресов.
- Фильтрация и аутентификация конечной точки DoH позволяет ограничить разрешение DNS только действительными удостоверениями или пользовательскими токенами в дополнение к адресам IPv4/IPv6.
- Выберите Продолжение.
- Проверьте настройки своей DNS-локации, а затем выберите Готово.
- Измените DNS-резолверы на маршрутизаторе, в браузере или ОС, следуя инструкциям по настройке в интерфейсе.
- Выберите Перейдите к DNS Location. Ваше местоположение появится в списке ваших местоположений.
Теперь можно применить Политики DNS к вашей локации с помощью Селектор местоположения.
Конечные точки DNS
DNS для IPv4 и IPv6
Cloudflare автоматически заполнит IPv4-адрес источника в зависимости от того, в какой сети вы находитесь. Кроме того, пользователи с планом Enterprise могут использовать выделенные IP-адреса DNS-резолвера назначенные их учётной записи, либо IP-адреса резолвера, которые они предоставляют (BYOIP).
Настраивать IPv4 DNS endpoint не нужно, если:
- Ваша сеть использует только IPv6.
- Ваши пользователи будут отправлять все DNS-запросы из этого местоположения через DNS поверх HTTPS через браузер.
- Вы развернете Cloudflare One Client.
DNS over TLS (DoT)
DNS поверх TLS (DoT) представляет собой стандарт шифрования DNS-трафика с использованием собственного порта (853) и шифрование TLS.
Подробнее см. в DNS поверх TLS.
DNS over HTTPS (DoH)
DNS поверх HTTPS (DoH) представляет собой стандарт шифрования DNS-трафика по протоколу HTTPS, который предотвращает отслеживание и подмену DNS-запросов.
Для DNS-локаций по умолчанию Gateway требуется конечная точка DoH. Дополнительные сведения см. в DNS поверх HTTPS.
Защищённые DNS-локации
Защищённые DNS-локации обеспечивают дополнительную защиту от вредоносных доменов для использования в таких сервисах, как защитный DNS (PDNS). Чтобы DNS-локация считалась защищённой, Gateway требует выполнения следующих условий:
- Ваши конечные точки IPv4 и IPv6 используют Адреса BYOIP (если есть).
- Фильтрация по сети источника настроено для ваших конечных точек IPv4, IPv6 и DoT.
- Для ваших конечных точек DoH настроена фильтрация по сети источника или аутентификация с помощью токена.
- Все включённые конечные точки местоположения DNS соответствуют требованиям безопасности.
Вы можете назначить пользователям Cloudflare Zero Trust DNS Locations Write роль чтобы предоставить им право на создание и редактирование защищённых расположений DNS. Чтобы разрешить пользователям просматривать расположения, необходимо также назначить Cloudflare Zero Trust Read Only роль. Пользователи с этими ролями могут просматривать любые DNS-локации, но могут создавать или редактировать только защищённые локации.
Роли с более высоким приоритетом, чем Cloudflare Zero Trust DNS Locations Write включают:
- Cloudflare Gateway
- Cloudflare Zero Trust
- Super Administrator
Ограничения
Captive portals
Развёртывание фильтрации DNS Gateway с использованием статических IP-адресов может помешать пользователям подключаться к публичным сетям Wi-Fi через captive-портал. Если у пользователей возникают проблемы с подключением, связанные с captive-порталом, им следует:
- Удалите статические IP-адреса с устройства.
- Подключитесь к сети Wi-Fi.
- После установления соединения добавьте статические IP-адреса обратно.
Чтобы избежать этой проблемы, используйте Cloudflare One Client чтобы подключить свои устройства к Cloudflare One.
Сторонняя фильтрация
Gateway не сможет корректно фильтровать трафик, отправляемый через сторонние VPN или другое программное обеспечение для фильтрации интернет-трафика, например iCloud Private Relay ↗ или Google Chrome IP Protection ↗. Чтобы ваши DNS-политики применялись к трафику, Cloudflare рекомендует отключить программное обеспечение, которое может мешать работе Gateway.
Чтобы отключить iCloud Private Relay, обратитесь к руководствам пользователя Apple для macOS ↗ или iOS ↗.