INTEGRITY Документация

Локации

DNS-локации представляют собой набор конечных точек DNS, которые можно сопоставить с физическими объектами: офисами, домами или дата-центрами.

Проще всего начать фильтровать DNS-запросы от локации, изменив DNS-резолверы на маршрутизаторе.

Добавьте местоположение DNS

Чтобы добавить DNS-локацию в Gateway:

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Сети > Резолверы и прокси > Локации DNS.
  2. Выберите Добавьте местоположение.
  3. Выберите имя для своей DNS-локации.
  4. Выберите как минимум один Конечная точка DNS для разрешения DNS-запросов вашей организации.
  5. (Необязательно) Переключите следующие настройки:
    • Включите EDNS client subnet передаёт геолокацию IP-адреса пользователя авторитетным DNS-серверам имён. EDNS Client Subnet (ECS) помогает снизить задержку, направляя пользователя к ближайшему исходному серверу. Cloudflare включает EDNS с сохранением конфиденциальности, не отправляя точный IP-адрес пользователя, а лишь первые /24 диапазон более крупного диапазона, содержащего их IP-адрес. Этот /24 диапазон будет иметь то же географическое местоположение, что и точный IP-адрес пользователя.
    • Сделать локацией DNS по умолчанию делает это местоположение конечной точкой DoH по умолчанию для DNS-запросов.
  6. Выберите Продолжение.
  7. (Необязательно) Включите фильтрацию по исходному IP для настроенных конечных точек, затем добавьте исходные IPv4- или IPv6-адреса для проверки.
    • Аутентификация конечной точки обязательна для стандартных IPv4-адресов и необязательна для выделенных IPv4-адресов.
    • Фильтрация и аутентификация конечной точки DoH позволяет ограничить разрешение DNS только действительными удостоверениями или пользовательскими токенами в дополнение к адресам IPv4/IPv6.
  8. Выберите Продолжение.
  9. Проверьте настройки своей DNS-локации, а затем выберите Готово.
  1. Измените DNS-резолверы на маршрутизаторе, в браузере или ОС, следуя инструкциям по настройке в интерфейсе.
  2. Выберите Перейдите к DNS Location. Ваше местоположение появится в списке ваших местоположений.

Теперь можно применить Политики DNS к вашей локации с помощью Селектор местоположения.

Конечные точки DNS

DNS для IPv4 и IPv6

Cloudflare автоматически заполнит IPv4-адрес источника в зависимости от того, в какой сети вы находитесь. Кроме того, пользователи с планом Enterprise могут использовать выделенные IP-адреса DNS-резолвера назначенные их учётной записи, либо IP-адреса резолвера, которые они предоставляют (BYOIP).

Настраивать IPv4 DNS endpoint не нужно, если:

DNS over TLS (DoT)

DNS поверх TLS (DoT) представляет собой стандарт шифрования DNS-трафика с использованием собственного порта (853) и шифрование TLS.

Подробнее см. в DNS поверх TLS.

DNS over HTTPS (DoH)

DNS поверх HTTPS (DoH) представляет собой стандарт шифрования DNS-трафика по протоколу HTTPS, который предотвращает отслеживание и подмену DNS-запросов.

Для DNS-локаций по умолчанию Gateway требуется конечная точка DoH. Дополнительные сведения см. в DNS поверх HTTPS.

Защищённые DNS-локации

Защищённые DNS-локации обеспечивают дополнительную защиту от вредоносных доменов для использования в таких сервисах, как защитный DNS (PDNS). Чтобы DNS-локация считалась защищённой, Gateway требует выполнения следующих условий:

Вы можете назначить пользователям Cloudflare Zero Trust DNS Locations Write роль чтобы предоставить им право на создание и редактирование защищённых расположений DNS. Чтобы разрешить пользователям просматривать расположения, необходимо также назначить Cloudflare Zero Trust Read Only роль. Пользователи с этими ролями могут просматривать любые DNS-локации, но могут создавать или редактировать только защищённые локации.

Роли с более высоким приоритетом, чем Cloudflare Zero Trust DNS Locations Write включают:

Ограничения

Captive portals

Развёртывание фильтрации DNS Gateway с использованием статических IP-адресов может помешать пользователям подключаться к публичным сетям Wi-Fi через captive-портал. Если у пользователей возникают проблемы с подключением, связанные с captive-порталом, им следует:

  1. Удалите статические IP-адреса с устройства.
  2. Подключитесь к сети Wi-Fi.
  3. После установления соединения добавьте статические IP-адреса обратно.

Чтобы избежать этой проблемы, используйте Cloudflare One Client чтобы подключить свои устройства к Cloudflare One.

Сторонняя фильтрация

Gateway не сможет корректно фильтровать трафик, отправляемый через сторонние VPN или другое программное обеспечение для фильтрации интернет-трафика, например iCloud Private Relay или Google Chrome IP Protection. Чтобы ваши DNS-политики применялись к трафику, Cloudflare рекомендует отключить программное обеспечение, которое может мешать работе Gateway.

Чтобы отключить iCloud Private Relay, обратитесь к руководствам пользователя Apple для macOS или iOS.