INTEGRITY Документация

Local Domain Fallback

По умолчанию Cloudflare Zero Trust не отправляет в Gateway на обработку распространенные домены верхнего уровня, используемые для локального разрешения имен. Такие домены верхнего уровня разрешаются локальным DNS-сервером, настроенным для устройства на его основном интерфейсе.

Вы можете добавить дополнительные домены в список Local Domain Fallback и указать DNS-сервер, который будет использоваться вместо резолвера Gateway. Cloudflare One Client (ранее WARP) направляет эти запросы напрямую на настроенные резервные серверы.

Ограничения

Local Domain Fallback применяется только к устройствам, на которых запущен Cloudflare One Client.

Поскольку DNS-запросы, подпадающие под действие Local Domain Fallback, обходят резолвер Gateway, на них не распространяются DNS-политики Gateway и журналирование DNS-запросов. Если вы хотите направлять DNS-запросы на пользовательские резолверы и при этом применять фильтрацию Gateway, используйте политики Resolver. Если для одного и того же устройства настроены и Local Domain Fallback, и политики резолвера, Cloudflare сначала применит клиентские правила Local Domain Fallback.

AWS

Избегайте настройки вашего Local Domain Fallback или Политика резолвера чтобы направить весь *.amazonaws.com Разрешение DNS через AWS Route 53 Resolver.

Некоторые конечные точки AWS (например, ssm.us-east-1.amazonaws.com) являются публичными конечными точками AWS, которые не удаётся разрешить с помощью внутреннего DNS VPC. Это может нарушить работу функций консоли AWS для пользователей Cloudflare One Client.

Направлять только определённые зоны Route 53 или конечные точки VPC (например, vpce.amazonaws.com), через внутренний VPC-резолвер.

Управлять локальными доменами

Просмотр доменов

Чтобы просмотреть домены, на которые распространяется Local Domain Fallback:

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Команда и ресурсы > Устройства > Профили устройств > Общие профили.
  2. Найдите профиль устройства который вы хотите просмотреть или изменить, и выберите Настройте.
  3. Прокрутите вниз до Local Domain Fallback и выберите Управление.

На этой странице отображается список доменов, исключённых из Gateway. Вы можете добавить или удалить домены из списка в любое время.

Чтобы просмотреть резервные домены, применённые к устройству, можно:

Добавьте домен

Чтобы добавить домен в список Local Domain Fallback:

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Команда и ресурсы > Устройства > Профили устройств > Общие профили.
  2. Найдите профиль устройства который вы хотите просмотреть или изменить, и выберите Настройте.
  3. Прокрутите вниз до Local Domain Fallback и выберите Управление.
  1. В Домен, введите корневой домен (example.com) которые вы хотите разрешать с помощью вашего частного DNS-сервера. На все префиксы в составе корневого домена распространяется Local Domain Fallback (иными словами, example.com интерпретируется как *.example.com).

  2. В DNS-серверы, введите IP-адреса DNS-серверов, которые должны разрешать это доменное имя. Cloudflare рекомендует ограничивать список максимум восемью серверами, чтобы избежать проблем с производительностью.

  3. При необходимости введите описание и выберите Сохранить домен.

Список Local Domain Fallback привязан к определенной профиль устройства. Если у профиля устройства нет соответствующего ресурса Local Domain Fallback, эти устройства будут использовать локальные домены по умолчанию, указанные в шаге 2.

  1. Добавьте следующее разрешение в свой cloudflare_api_token:

    • Zero Trust Write
  2. (Необязательно) Создайте список доменов, который можно использовать в нескольких профилях устройств. Например, вы можете объявить локальное значение в том же модуле, что и ваши профили устройств:

    local-domains.local.tf
    locals {
    	default_local_domains = [
    		# Default Local Domain Fallback entries recommended by Cloudflare
        {
      suffix = "corp"
    },
    {
      suffix = "domain"
    },
    {
      suffix = "home"
    },
    {
      suffix = "home.arpa"
    },
    {
      suffix = "host"
    },
    {
      suffix = "internal"
    },
    {
      suffix = "intranet"
    },
    {
      suffix = "invalid"
    },
    {
      suffix = "lan"
    },
    {
      suffix = "local"
    },
    {
      suffix = "localdomain"
    },
    {
      suffix = "localhost"
    },
    {
      suffix = "private"
    },
    {
      suffix = "test"
    }
    	]
    }
  3. Чтобы настроить Local Domain Fallback для профиля устройства по умолчанию, используйте cloudflare_zero_trust_device_default_profile_local_domain_fallback ресурс. Чтобы настроить Local Domain Fallback для пользовательского профиля устройства, используйтеcloudflare_zero_trust_device_custom_profile_local_domain_fallback. Например:

    device-profiles.tf
    resource "cloudflare_zero_trust_device_custom_profile_local_domain_fallback" "example" {
    	account_id = var.cloudflare_account_id
    	policy_id  = cloudflare_zero_trust_device_custom_profile.example.id
    	domains = concat(
    		# Global entries
    		local.default_local_domains,
    
    		# Profile-specific entries
    		[
    			{
    			suffix = "example.com"
    			description = "Domain for local development"
    			dns_server = ["1.1.1.1", "192.168.0.1"]
    			}
    		]
    	)
    }

Для suffix, укажите корневой домен (example.com) которые вы хотите разрешать с помощью вашего частного DNS-сервера. На все префиксы в составе корневого домена распространяется Local Domain Fallback (иными словами, example.com интерпретируется как *.example.com). Для dns_server, введите IP-адреса DNS-серверов, которые должны разрешать это доменное имя. Cloudflare рекомендует ограничивать список максимум восемью серверами, чтобы избежать проблем с производительностью.

Cloudflare One Client опрашивает все серверы и всегда использует самый быстрый ответ, даже если этот ответ no records found. Рекомендуем указывать хотя бы один DNS-сервер для каждого домена. Если значение не указано, Cloudflare One Client попытается определить DNS-сервер (или серверы), которые устройство использовало до запуска, и будет использовать этот сервер для каждого домена из списка Local Domain Fallback.

Направьте трафик на резервный сервер

Cloudflare One Client направляет DNS-трафик на Сервер Local Domain Fallback согласно вашим Конфигурация Split Tunnel. Чтобы запросы могли достигать вашего частного DNS-сервера:

Подробнее см. в Как Cloudflare One Client обрабатывает DNS-запросы.

Удалите домен

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Команда и ресурсы > Устройства > Профили устройств > Общие профили.
  2. Найдите профиль устройства который вы хотите просмотреть или изменить, и выберите Настройте.
  3. Прокрутите вниз до Local Domain Fallback и выберите Управление.
  1. Найдите домен в списке и выберите Удалить.

Домен немедленно перестанет исключаться из политик Gateway DNS.

Обратные DNS-запросы для внутренних IP-адресов

По умолчанию Warp отправляет обратные DNS-запросы к публичным DNS-серверам. Чтобы найти доменное имя, связанное с внутренним IP-адресом, Добавьте резервную запись локального домена для in-addr.arpa (IPv4) и (или) ip6.arpa (IPv6), которая указывает на IP-адрес вашего внутреннего DNS-сервера. in-addr.arpa и ip6.arpa являются доменами верхнего уровня зарезервировано для обратных DNS-запросов. Если добавить запасную запись локального домена для этих доменов, все обратные DNS-запросы (например, dig -x 1.1.1.1) теперь будет разрешаться через ваш локальный DNS-сервер.