INTEGRITY Документация

DNS Firewall: часто задаваемые вопросы

Ниже приведены ответы на часто задаваемые вопросы о Cloudflare DNS Firewall.

Как DNS Firewall выбирает вышестоящий сервер имён для запроса?

DNS Firewall чередует серверы имён клиента с помощью алгоритма, который с большей вероятностью отправляет запросы к более быстрым вышестоящим серверам имён, чем к более медленным.

Как долго DNS Firewall кеширует устаревший объект?

DNS Firewall устанавливает время жизни кэша в зависимости от выделенной памяти.

Пока выделенной памяти достаточно, Cloudflare принудительно не удаляет объекты из кэша, даже когда истекает TTL. Благодаря этому Cloudflare может отдавать устаревшие объекты из кэша, если ваши серверы имен недоступны.

Кэширует ли DNS Firewall ответы SERVFAIL?

Да. SERVFAIL для целей кэширования обрабатывается как любой другой отрицательный ответ. TTL по умолчанию составляет 30 секунд. Вы можете задать другой TTL отрицательного кэширования для своего кластера в панели управления Cloudflare или через API (negative_cache_ttl параметр).

Поддерживает ли DNS Firewall EDNS Client Subnet (ECS)?

Да. Часто DNS-провайдерам требуется видеть IP-адрес клиента через EDNS Client Subnet (ECS) (RFC 7871) так как они выдают географически специфичные DNS-ответы на основе IP-адреса клиента. При включённом EDNS Client Subnet DNS Firewall будет пересылать подсеть IP-адреса клиента вместе с DNS-запросом вышестоящему серверу имён.

При включённом EDNS DNS Firewall выдаёт из кеша географически корректный ответ на основе подсети IP-адреса клиента. Для этого DNS Firewall делит свой кеш на сегменты. Например:

  1. Резолвер сообщает, что ищет ответ для клиента 192.0.2.0/24.
  2. DNS Firewall перенаправляет запрос вышестоящему серверу имён и получает от него ответ.
  3. DNS Firewall кеширует ответ от вышестоящего сервера имён, но только для этого /24.
  4. 203.0.113.0/24 снова отправляет тот же DNS-запрос, и ответ снова возвращается от вышестоящего сервера имён, а не из кэша.

Некоторые резолверы могут не отправлять данные EDNS. Если вы включите ECS fallback для кластера в панели управления Cloudflare либо зададите параметр ecs_fallback параметр в true через API в этом случае DNS Firewall перешлёт вместо этого подсеть IP-адреса резолвера, но только если во входящем DNS-запросе отсутствуют данные EDNS.

Кэширует ли DNS Firewall отрицательные ответы?

Да. Значение TTL по умолчанию составляет 30 секунд. Настроить TTL отрицательного кеширования для вашего кластера можно в панели управления Cloudflare или через API (negative_cache_ttl параметр). Это повлияет на TTL ответов со статусом REFUSED, NXDOMAIN, или SERVFAIL.

Как настроить PTR-записи для хостов серверов имён?

Чтобы настроить записи PTR для IP-адресов кластера DNS Firewall, указывающие на имена хостов ваших серверов имён, используйте следующие конечные точки API: