INTEGRITY Документация

Внедрить региональные частные DNS-серверы с помощью политик Gateway Resolver

Политики Resolver в Gateway позволяют направлять DNS-запросы к пользовательским DNS-резолверам на основе различных критериев. В этом руководстве показано, как настроить региональные частные DNS-серверы, чтобы пользователи попадали на ближайшие внутренние ресурсы в зависимости от их географического положения.

Этот подход особенно полезен для организаций с внутренними сетями, охватывающими несколько локаций, где DNS маршрутизирует доступ к ресурсам частной сети и управляет им.

К концу этого руководства вы настроите политики резолвера Gateway для автоматической маршрутизации DNS-запросов на региональные частные DNS-серверы в зависимости от местоположения пользователя, что обеспечит оптимальную производительность и доступ к внутренним ресурсам.

В этом руководстве в качестве примеров частных DNS-серверов используются серверы регионов US и EU.

Предварительные требования

Прежде чем начать, убедитесь, что у вас есть:

1. Подключите приватные DNS-серверы с помощью Cloudflare Tunnel

Сначала подключите свои региональные частные DNS-серверы к Cloudflare с помощью Cloudflare Tunnel.

Для каждого региона, где у вас есть частный DNS-сервер, создать туннель. Для каждого туннеля, Добавьте частные IP-адреса ваших DNS-серверов. Например, 10.0.1.53/32 для региона США и 10.1.1.53/32 для региона ЕС.

Повторите этот процесс для всех региональных DNS-серверов.

2. Создайте политики резолвера Gateway для каждого региона

После подключения приватных DNS-серверов к Cloudflare настройте политики резолвера Gateway, чтобы направлять DNS-запросы на нужный региональный DNS-сервер в зависимости от местоположения пользователя.

Создать политики резолвера для каждого региона

Для каждого региона, где у вас есть частный DNS-сервер:

  1. Перейдите в Политики трафика > Резолвера политики.

  2. Выберите Добавление политики.

  3. Назовите политику в соответствии с регионом (например, US Internal DNS).

  4. Создайте выражение для сопоставления внутренних доменов и пользователей в этом регионе. Например, чтобы сопоставить пользователей в США:

    Селектор Оператор Значение Логика
    Домен in internal.example.com И
    Геолокация IP по стране источника in США
  5. В Выберите DNS-резолвер, выберите Настройте пользовательские DNS-резолверы.

  6. Введите приватный IP-адрес вашего регионального DNS-сервера (например, 10.0.1.53 для США или 10.1.1.53 для ЕС).

  7. В раскрывающемся меню выберите <IP-address> - Private.

  8. (Необязательно) Выберите Добавление DNS-резолвера и введите дополнительный IP-адрес, чтобы добавить резервный DNS-сервер.

  9. Выберите Создать политику.

  10. Повторите шаги 1-9 для каждого региона, где у вас есть приватный DNS-сервер. Например, чтобы создать политику, соответствующую пользователям из региона EU:

Селектор Оператор Значение Логика
Домен in internal.example.com И
Геолокация IP по стране источника in Австрия, Бельгия, Франция, Германия, Нидерланды

Создайте резервную политику резолвера

Создайте политику catch-all для пользователей в регионах без выделенного DNS-сервера или на случай, если ни одна политика не соответствует вашему трафику:

  1. Перейдите в Политики трафика > Резолвера политики.

  2. Выберите Добавление политики.

  3. Назовите политику (например, Internal DNS Fallback).

  4. Создайте выражение для сопоставления внутренних доменов:

    Селектор Оператор Значение
    Домен in internal.example.com
  5. В Выберите DNS-резолвер, выберите Настройте пользовательские DNS-резолверы.

  6. Введите приватный IP-адрес вашего основного DNS-сервера.

  7. Выберите Создать политику.

3. Настройте порядок политик

Gateway применяет политики Resolver на основе порядок приоритета. Убедитесь, что ваши политики упорядочены от наиболее конкретных к наименее конкретным:

  1. Перейдите в Политики трафика > Резолвера политики.
  2. Используйте маркер перетаскивания, чтобы изменить порядок политик:
    • Сначала политики резолвера с региональным покрытием
    • Резервная политика резолвера последний раз

Gateway применяет первую подходящую политику. Если ни одна политика не соответствует вашему трафику, Gateway применяет резервную политику Resolver. Порядок между политиками Resolver с региональным охватом значения не имеет.

4. Протестируйте свою конфигурацию

Протестировать из разных регионов

Чтобы проверить конфигурацию, разверните Cloudflare One Client на устройстве в каждом регионе, где у вас есть приватный DNS-сервер, и выполните DNS-запрос к внутреннему домену. Например, чтобы проверить регион США:

  1. Разверните Cloudflare One Client на устройстве в регионе США.

  2. На устройстве откройте терминал и выполните:

    nslookup internal.example.com
  3. Убедитесь, что DNS-запрос возвращает ожидаемый IP-адрес для вашего внутреннего ресурса. В ответе должен отображаться IP-адрес, который ваш DNS-сервер в США настроен возвращать для internal.example.com.

  4. Повторите тест с устройств в других регионах, чтобы убедиться, что они получают ответы от соответствующих региональных DNS-серверов. В зависимости от настройки DNS-сервера каждый регион может возвращать разные IP-адреса.

Проверить в журналах Gateway

  1. Перейдите в Insights > Журналы > Журналы DNS-запросов.
  2. Фильтр для запросов к internal.example.com.
  3. Проверьте IP-адрес резолвера поле, чтобы убедиться, что запросы направляются на нужные региональные серверы DNS в зависимости от местоположения пользователя.

Рекомендации