← Cloudflare One / cloudflare-one / tutorials
Внедрить региональные частные DNS-серверы с помощью политик Gateway Resolver
Политики Resolver в Gateway позволяют направлять DNS-запросы к пользовательским DNS-резолверам на основе различных критериев. В этом руководстве показано, как настроить региональные частные DNS-серверы, чтобы пользователи попадали на ближайшие внутренние ресурсы в зависимости от их географического положения.
Этот подход особенно полезен для организаций с внутренними сетями, охватывающими несколько локаций, где DNS маршрутизирует доступ к ресурсам частной сети и управляет им.
К концу этого руководства вы настроите политики резолвера Gateway для автоматической маршрутизации DNS-запросов на региональные частные DNS-серверы в зависимости от местоположения пользователя, что обеспечит оптимальную производительность и доступ к внутренним ресурсам.
В этом руководстве в качестве примеров частных DNS-серверов используются серверы регионов US и EU.
Предварительные требования
Прежде чем начать, убедитесь, что у вас есть:
- Учётная запись Zero Trust с планом Enterprise
- Серверы частного DNS, развернутые в нескольких регионах (например, в США, ЕС и APAC)
- A Cloudflare Tunnel подключение ваших частных DNS-серверов к Cloudflare
- Внутренние домены, которые необходимо разрешать (например,
internal.example.com)
1. Подключите приватные DNS-серверы с помощью Cloudflare Tunnel
Сначала подключите свои региональные частные DNS-серверы к Cloudflare с помощью Cloudflare Tunnel.
Для каждого региона, где у вас есть частный DNS-сервер, создать туннель. Для каждого туннеля, Добавьте частные IP-адреса ваших DNS-серверов. Например, 10.0.1.53/32 для региона США и 10.1.1.53/32 для региона ЕС.
Повторите этот процесс для всех региональных DNS-серверов.
2. Создайте политики резолвера Gateway для каждого региона
После подключения приватных DNS-серверов к Cloudflare настройте политики резолвера Gateway, чтобы направлять DNS-запросы на нужный региональный DNS-сервер в зависимости от местоположения пользователя.
Создать политики резолвера для каждого региона
Для каждого региона, где у вас есть частный DNS-сервер:
-
Перейдите в Политики трафика > Резолвера политики.
-
Выберите Добавление политики.
-
Назовите политику в соответствии с регионом (например,
US Internal DNS). -
Создайте выражение для сопоставления внутренних доменов и пользователей в этом регионе. Например, чтобы сопоставить пользователей в США:
Селектор Оператор Значение Логика Домен in internal.example.comИ Геолокация IP по стране источника in США -
В Выберите DNS-резолвер, выберите Настройте пользовательские DNS-резолверы.
-
Введите приватный IP-адрес вашего регионального DNS-сервера (например,
10.0.1.53для США или10.1.1.53для ЕС). -
В раскрывающемся меню выберите
<IP-address> - Private. -
(Необязательно) Выберите Добавление DNS-резолвера и введите дополнительный IP-адрес, чтобы добавить резервный DNS-сервер.
-
Выберите Создать политику.
-
Повторите шаги 1-9 для каждого региона, где у вас есть приватный DNS-сервер. Например, чтобы создать политику, соответствующую пользователям из региона EU:
| Селектор | Оператор | Значение | Логика |
|---|---|---|---|
| Домен | in | internal.example.com |
И |
| Геолокация IP по стране источника | in | Австрия, Бельгия, Франция, Германия, Нидерланды |
Создайте резервную политику резолвера
Создайте политику catch-all для пользователей в регионах без выделенного DNS-сервера или на случай, если ни одна политика не соответствует вашему трафику:
-
Перейдите в Политики трафика > Резолвера политики.
-
Выберите Добавление политики.
-
Назовите политику (например,
Internal DNS Fallback). -
Создайте выражение для сопоставления внутренних доменов:
Селектор Оператор Значение Домен in internal.example.com -
В Выберите DNS-резолвер, выберите Настройте пользовательские DNS-резолверы.
-
Введите приватный IP-адрес вашего основного DNS-сервера.
-
Выберите Создать политику.
3. Настройте порядок политик
Gateway применяет политики Resolver на основе порядок приоритета. Убедитесь, что ваши политики упорядочены от наиболее конкретных к наименее конкретным:
- Перейдите в Политики трафика > Резолвера политики.
- Используйте маркер перетаскивания, чтобы изменить порядок политик:
- Сначала политики резолвера с региональным покрытием
- Резервная политика резолвера последний раз
Gateway применяет первую подходящую политику. Если ни одна политика не соответствует вашему трафику, Gateway применяет резервную политику Resolver. Порядок между политиками Resolver с региональным охватом значения не имеет.
4. Протестируйте свою конфигурацию
Протестировать из разных регионов
Чтобы проверить конфигурацию, разверните Cloudflare One Client на устройстве в каждом регионе, где у вас есть приватный DNS-сервер, и выполните DNS-запрос к внутреннему домену. Например, чтобы проверить регион США:
-
Разверните Cloudflare One Client на устройстве в регионе США.
-
На устройстве откройте терминал и выполните:
nslookup internal.example.com -
Убедитесь, что DNS-запрос возвращает ожидаемый IP-адрес для вашего внутреннего ресурса. В ответе должен отображаться IP-адрес, который ваш DNS-сервер в США настроен возвращать для
internal.example.com. -
Повторите тест с устройств в других регионах, чтобы убедиться, что они получают ответы от соответствующих региональных DNS-серверов. В зависимости от настройки DNS-сервера каждый регион может возвращать разные IP-адреса.
Проверить в журналах Gateway
- Перейдите в Insights > Журналы > Журналы DNS-запросов.
- Фильтр для запросов к
internal.example.com. - Проверьте IP-адрес резолвера поле, чтобы убедиться, что запросы направляются на нужные региональные серверы DNS в зависимости от местоположения пользователя.
Рекомендации
- Использовать резервные резолверы: Настройте вторичные DNS-резолверы для каждого региона, чтобы обеспечить высокую доступность.
- Мониторинг производительности DNS: Используйте Аналитика Gateway чтобы отслеживать производительность DNS-запросов и выявлять любые проблемы с региональной маршрутизацией.
- Внедрить сетевые политики: Объедините политики Resolver с сетевые политики чтобы управлять доступом к внутренним ресурсам на основе личности пользователя и состояния устройства.
- Рассмотрим виртуальные сети: Если адресные пространства IP пересекаются между регионами, используйте виртуальные сети чтобы изолировать трафик.
- Протестировать сценарии переключения при сбое: Регулярно проверяйте, что происходит при недоступности регионального DNS-сервера, чтобы убедиться в исправной работе резервных резолверов.