← Cloudflare DNS / dns / dns-firewall
Настройка
Предварительные требования
Перед настройкой DNS Firewall вам потребуется:
- Доступ уровня аккаунта к DNS Firewall (предоставляется вашей командой по работе с аккаунтом Enterprise).
- Доступ к DNS Administrator или Super Administrator права доступа в вашем аккаунте.
- Недавно обновлённые IP-адреса ваших серверов имён (защищают от ранее скомпрометированных IP-адресов).
Настройте DNS Firewall
Создание кластера DNS Firewall
-
На панели управления Cloudflare перейдите к разделу DNS Firewall Clusters страницу.
Перейдите в Кластеры ↗ -
Выберите Add Firewall Cluster.
-
Заполните обязательные поля, включая:
- IP-адреса: Вышестоящие адреса IPv4 и (или) IPv6 ваших авторитативных серверов имён.
- Minimum Cache TTL: Рекомендуемое значение 30 секунд.
- Maximum Cache TTL: Рекомендуемое значение 4 часа. Чем больше значение, тем выше коэффициент попаданий в кэш, но тем дольше распространяются изменения DNS.
- Запросы ANY: Рекомендуемое значение Off поскольку они часто используются в составе DDoS-атак. См. также запись в блоге ↗.
-
При необходимости настройте любые из дополнительные параметры доступный на той же форме.
-
Выберите Продолжение.
-
На следующем экране сохраните значения для Ваши новые IP-адреса DNS Firewall.
Вы также можете создать кластер DNS Firewall, отправив Запрос POST к API.
Обновление настроек регистратора
Обновите A/AAAA glue-записи для имён хостов ваших серверов имён у регистратора, указав IP-адреса кластера DNS Firewall.
Обновление DNS-серверов
На ваших серверах DNS обновите A/AAAA записи для имен хостов ваших серверов имен в файле зоны DNS на IP адреса кластера DNS Firewall.
Проверка разрешения DNS
Убедитесь, что ваши серверы имён работают корректно, выполнив dig команда.
Обновление политик безопасности
Настройте в своих DNS-серверах и брандмауэре политику безопасности, разрешающую только IP-адреса Cloudflare ↗ и порт TCP/UDP 53.
Дополнительные параметры
Помимо обязательных полей, в кластере DNS Firewall можно настроить следующие параметры: в панели управления Cloudflare при создании или редактировании кластера либо через API:
- Ограничение частоты запросов (запросов в секунду на дата центр).
- TTL отрицательного кэша для
REFUSED,NXDOMAIN, а такжеSERVFAILответах. - Резервный вариант EDNS Client Subnet (ECS) пересылают подсеть IP-адреса резолвера, если входящий запрос не содержит данных ECS. См. Часто задаваемые вопросы для получения подробностей.
- Противодействие атакам для атаки со случайными префиксами.
Полный справочник параметров см. в Создание и Обновление конечные точки API DNS Firewall Cluster.