INTEGRITY Документация

IP-адреса и имена хостов DNS-резолвера

Когда вы создаете DNS-локацию, Gateway назначает ей IPv4/IPv6-адреса и имена хостов DoT/DoH. Именно на эти IP-адреса и имена хостов вы отправляете DNS-запросы, чтобы Gateway их разрешал.

Чтобы просмотреть IP-адреса и имена хостов конечных точек резолвера для местоположения DNS:

  1. В Cloudflare One, перейдите в Сети > Резолверы и прокси.
  2. Выберите DNS-локацию, затем нажмите Изменить.
  3. Перейдите в Инструкции по настройке. Адреса и имена хостов появятся в Ваша конфигурация.

Сопоставление местоположения DNS-запроса

Gateway использует разные методы сопоставления DNS-запроса с DNS-локациями в зависимости от типа запроса и сети:

flowchart TB
    %% Accessibility
    accTitle: How Gateway matches queries to DNS locations
    accDescr: Flowchart describing the order of checks Cloudflare Gateway performs to determine the DNS location of a DNS query.

    %% Flowchart
    router(["Router"])-->gateway["Cloudflare Gateway"]

    gateway-->query{{"Is the DNS query sent over HTTPS?"}}

    query--"Yes"-->hostname["Look up location by<br />unique hostname"]
    query--"No"-->ipv4{{"Is it over IPv4?"}}

    ipv4--"Yes"-->source["Look up location by<br />source IPv4 address"]
    ipv4--"No"-->destination["Look up location by<br />destination IPv6 address"]
  1. Сначала Gateway проверяет, был ли запрос отправлен по DNS over HTTPS. Если да, Gateway определяет DNS-локацию по её уникальному имени хоста.
  2. Далее, если запрос был отправлен не по DNS over HTTPS, Gateway проверяет, отправлен ли он по IPv4. Если да, он определяет местоположение DNS по исходному IPv4-адресу.
  3. Наконец, если запрос был отправлен не по IPv4, значит, он был отправлен по IPv6. Gateway определит местоположение DNS, связанное с запросом, на основе уникального IPv6-адреса DNS-резолвера.

Адрес IPv4/IPv6

Исходный IP

Gateway использует публичный исходный IPv4-адрес вашей сети, чтобы определить вашу DNS-локацию, применять политики и регистрировать DNS-запросы. Если вы не приобрели выделенный IPv4-адрес резолвера, вам необходимо указать исходные IP-адреса для IPv4-трафика, который вы хотите фильтровать с помощью политик DNS. Иначе Gateway не сможет сопоставить этот трафик с вашим аккаунтом.

На тарифном плане Enterprise вы можете вручную указать один или несколько исходных IP-адресов по своему выбору. Это позволяет создавать местоположения Gateway DNS, даже если вы не подключаетесь ни с одного из IP-адресов этих сетей.

IP-адрес DNS-резолвера

Когда вы создаете DNS-локацию, Gateway разрешает запросы по IPv4 с помощью стандартных IP-адресов DNS-резолвера. Это anycast IP-адреса, общие для всех аккаунтов Cloudflare Zero Trust. Для разрешения запросов по IPv6 ваша локация получает и использует уникальный IPv6-адрес DNS-резолвера. Именно по этим IP-адресам Gateway сопоставляет DNS-запросы с локациями и применяет соответствующие правила фильтрации.

Выделенный IP-адрес DNS-резолвера

Пользователи с планом Enterprise могут запросить выделенный IPv4-адрес DNS-резолвера для DNS-локации вместо стандартных anycast-адресов. Запросы, пересылаемые на этот адрес, будут определяться по выделенному IPv4-адресу DNS-резолвера.

Cloudflare назначает IP-адреса resolver только тому аккаунту Zero Trust, для которого вы их запросили. Подробнее о запросе выделенных IPv4-адресов DNS resolver можно узнать у вашей команды по работе с аккаунтом.

Собственный IP-адрес DNS-резолвера

Пользователи с планом Enterprise могут использовать собственные IPv4- и IPv6-адреса, предоставленные их провайдером, в качестве конечных точек DNS для локации. Gateway может разрешать запросы UDP, TCP, DoT и DoH через указанные IPv4-адреса, а также запросы UDP и TCP через указанные IPv6-адреса.

После добавления IP-адресов они появятся под соответствующей конечной точкой при создании нового местоположения DNS. Если для конкретного типа конечной точки IP-адреса не указаны, можно использовать IP-адреса резолвера Cloudflare по умолчанию или выделенные IP-адреса резолвера вместе со своими собственными. Например, если вы хотите использовать конечную точку IPv6, но указали только адреса IPv4, для IPv4 можно использовать собственные IP-адреса резолвера, а для IPv6 использовать IP-адреса Cloudflare по умолчанию.

Подробнее см. в Cloudflare BYOIP или обратитесь в команду по работе с аккаунтом.

DNS over TLS (DoT)

Каждой DNS-локации присваивается уникальное имя хоста для DNS через TLS (DoT). Gateway будет определять вашу локацию по её имени хоста DoT.

DNS over HTTPS (DoH)

Каждой DNS-локации присваивается уникальное имя хоста для DNS через HTTPS (DoH). Gateway будет определять вашу локацию по её имени хоста DoH.

Поддомен DoH

У каждой DNS-локации в Cloudflare Zero Trust есть уникальный DoH-поддомен (ранее известный как уникальный идентификатор). Если ваша организация использует политики DNS, вы можете указать DoH-поддомен своей локации в настройках Cloudflare One Client.

Например, для имени хоста DoH https://65y9p2vm1u.cloudflare-gateway.com/dns-query, поддомен DoH: 65y9p2vm1u.

Отправлять определённые запросы в Gateway

По умолчанию все запросы от настроенного DNS-местоположения отправляются на IP-адрес его DNS-сервера для проверки в Gateway. Вы можете настроить Gateway так, чтобы он фильтровал только запросы, поступающие из определенных сетей внутри местоположения:

  1. Создать список IP-адресов с IPv4- и (или) IPv6-адресами, с которых ваша организация будет отправлять запросы.
  2. Добавьте Исходный IP условие в свои политики DNS.

Например, чтобы блокировать угрозы безопасности для определенных сетей, можно создать следующую политику:

Селектор Оператор Значение Логика Действие
Security Categories in Выберите все подходящие категории И Block
Исходный IP in list Имя списка IP-адресов, содержащего сети вашей организации

DNS-запросы с IP-адресов, которых нет в вашем списке IP-адресов, не будут фильтроваться и не будут отображаться в Журналы активности Gateway.