← Cloudflare One / cloudflare-one / networks / resolvers-and-proxies / dns / locations
IP-адреса и имена хостов DNS-резолвера
Когда вы создаете DNS-локацию, Gateway назначает ей IPv4/IPv6-адреса и имена хостов DoT/DoH. Именно на эти IP-адреса и имена хостов вы отправляете DNS-запросы, чтобы Gateway их разрешал.
Чтобы просмотреть IP-адреса и имена хостов конечных точек резолвера для местоположения DNS:
- В Cloudflare One ↗, перейдите в Сети > Резолверы и прокси.
- Выберите DNS-локацию, затем нажмите Изменить.
- Перейдите в Инструкции по настройке. Адреса и имена хостов появятся в Ваша конфигурация.
Сопоставление местоположения DNS-запроса
Gateway использует разные методы сопоставления DNS-запроса с DNS-локациями в зависимости от типа запроса и сети:
flowchart TB
%% Accessibility
accTitle: How Gateway matches queries to DNS locations
accDescr: Flowchart describing the order of checks Cloudflare Gateway performs to determine the DNS location of a DNS query.
%% Flowchart
router(["Router"])-->gateway["Cloudflare Gateway"]
gateway-->query{{"Is the DNS query sent over HTTPS?"}}
query--"Yes"-->hostname["Look up location by<br />unique hostname"]
query--"No"-->ipv4{{"Is it over IPv4?"}}
ipv4--"Yes"-->source["Look up location by<br />source IPv4 address"]
ipv4--"No"-->destination["Look up location by<br />destination IPv6 address"]
- Сначала Gateway проверяет, был ли запрос отправлен по DNS over HTTPS. Если да, Gateway определяет DNS-локацию по её уникальному имени хоста.
- Далее, если запрос был отправлен не по DNS over HTTPS, Gateway проверяет, отправлен ли он по IPv4. Если да, он определяет местоположение DNS по исходному IPv4-адресу.
- Наконец, если запрос был отправлен не по IPv4, значит, он был отправлен по IPv6. Gateway определит местоположение DNS, связанное с запросом, на основе уникального IPv6-адреса DNS-резолвера.
Адрес IPv4/IPv6
Исходный IP
Gateway использует публичный исходный IPv4-адрес вашей сети, чтобы определить вашу DNS-локацию, применять политики и регистрировать DNS-запросы. Если вы не приобрели выделенный IPv4-адрес резолвера, вам необходимо указать исходные IP-адреса для IPv4-трафика, который вы хотите фильтровать с помощью политик DNS. Иначе Gateway не сможет сопоставить этот трафик с вашим аккаунтом.
На тарифном плане Enterprise вы можете вручную указать один или несколько исходных IP-адресов по своему выбору. Это позволяет создавать местоположения Gateway DNS, даже если вы не подключаетесь ни с одного из IP-адресов этих сетей.
IP-адрес DNS-резолвера
Когда вы создаете DNS-локацию, Gateway разрешает запросы по IPv4 с помощью стандартных IP-адресов DNS-резолвера. Это anycast IP-адреса, общие для всех аккаунтов Cloudflare Zero Trust. Для разрешения запросов по IPv6 ваша локация получает и использует уникальный IPv6-адрес DNS-резолвера. Именно по этим IP-адресам Gateway сопоставляет DNS-запросы с локациями и применяет соответствующие правила фильтрации.
Выделенный IP-адрес DNS-резолвера
Пользователи с планом Enterprise могут запросить выделенный IPv4-адрес DNS-резолвера для DNS-локации вместо стандартных anycast-адресов. Запросы, пересылаемые на этот адрес, будут определяться по выделенному IPv4-адресу DNS-резолвера.
Cloudflare назначает IP-адреса resolver только тому аккаунту Zero Trust, для которого вы их запросили. Подробнее о запросе выделенных IPv4-адресов DNS resolver можно узнать у вашей команды по работе с аккаунтом.
Собственный IP-адрес DNS-резолвера
Пользователи с планом Enterprise могут использовать собственные IPv4- и IPv6-адреса, предоставленные их провайдером, в качестве конечных точек DNS для локации. Gateway может разрешать запросы UDP, TCP, DoT и DoH через указанные IPv4-адреса, а также запросы UDP и TCP через указанные IPv6-адреса.
После добавления IP-адресов они появятся под соответствующей конечной точкой при создании нового местоположения DNS. Если для конкретного типа конечной точки IP-адреса не указаны, можно использовать IP-адреса резолвера Cloudflare по умолчанию или выделенные IP-адреса резолвера вместе со своими собственными. Например, если вы хотите использовать конечную точку IPv6, но указали только адреса IPv4, для IPv4 можно использовать собственные IP-адреса резолвера, а для IPv6 использовать IP-адреса Cloudflare по умолчанию.
Подробнее см. в Cloudflare BYOIP или обратитесь в команду по работе с аккаунтом.
DNS over TLS (DoT)
Каждой DNS-локации присваивается уникальное имя хоста для DNS через TLS (DoT). Gateway будет определять вашу локацию по её имени хоста DoT.
DNS over HTTPS (DoH)
Каждой DNS-локации присваивается уникальное имя хоста для DNS через HTTPS (DoH). Gateway будет определять вашу локацию по её имени хоста DoH.
Поддомен DoH
У каждой DNS-локации в Cloudflare Zero Trust есть уникальный DoH-поддомен (ранее известный как уникальный идентификатор). Если ваша организация использует политики DNS, вы можете указать DoH-поддомен своей локации в настройках Cloudflare One Client.
Например, для имени хоста DoH https://65y9p2vm1u.cloudflare-gateway.com/dns-query, поддомен DoH: 65y9p2vm1u.
Отправлять определённые запросы в Gateway
По умолчанию все запросы от настроенного DNS-местоположения отправляются на IP-адрес его DNS-сервера для проверки в Gateway. Вы можете настроить Gateway так, чтобы он фильтровал только запросы, поступающие из определенных сетей внутри местоположения:
- Создать список IP-адресов с IPv4- и (или) IPv6-адресами, с которых ваша организация будет отправлять запросы.
- Добавьте Исходный IP условие в свои политики DNS.
Например, чтобы блокировать угрозы безопасности для определенных сетей, можно создать следующую политику:
| Селектор | Оператор | Значение | Логика | Действие |
|---|---|---|---|---|
| Security Categories | in | Выберите все подходящие категории | И | Block |
| Исходный IP | in list | Имя списка IP-адресов, содержащего сети вашей организации |
DNS-запросы с IP-адресов, которых нет в вашем списке IP-адресов, не будут фильтроваться и не будут отображаться в Журналы активности Gateway.