INTEGRITY Документация

Enforce DNS-only

Настройка enforce DNS-only представляет собой аварийный механизм уровня аккаунта, который одним действием отключает обратный прокси Cloudflare для всех зон в аккаунте. Когда она включена, Cloudflare отвечает на DNS-запросы содержимым исходной записи: IP-адресами источника для проксируемых A и AAAA записи, а также цели CNAME для проксируемых CNAME записи, вместо anycast IP адресов Cloudflare, что фактически задаёт все проксируемые DNS-записи на DNS-only без изменения самих записей.

Этот параметр предназначен только для экстренных ситуаций, например во время сбоя, когда нужно быстро направить трафик напрямую на источники.

Основные характеристики

Типы зон

Enforce DNS-only работает при любом способе настройки зоны:

Подготовка

Прежде чем полагаться на принудительное включение режима DNS-only в рамках плана реагирования на инциденты, вам следует:

Включение функции Enforce DNS-only

Используйте Обновление настроек DNS конечную точку, чтобы включить принудительный режим только DNS для вашего аккаунта:

Необходимые разрешения API-токена

Хотя бы одно из следующих права доступа токена требуется:
Обновление настроек DNS
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/dns_settings" \
	--request PATCH \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"enforce_dns_only": true
	}'

После включения этой функции Cloudflare отвечает на DNS-запросы для всех проксируемых записей исходным содержимым записи, то есть настроенными вами IP-адресами origin-сервера для A и AAAA записи, а также настроенную цель CNAME для CNAME записи, вместо anycast IP адресов Cloudflare.

Отключить принудительный режим DNS-only

Чтобы восстановить обычное поведение прокси, задайте enforce_dns_only к false:

Необходимые разрешения API-токена

Хотя бы одно из следующих права доступа токена требуется:
Обновление настроек DNS
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/dns_settings" \
	--request PATCH \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"enforce_dns_only": false
	}'

После отключения этой настройки Cloudflare снова начинает отвечать на DNS запросы anycast IP адресами для проксированных записей, и все функции на основе прокси восстанавливаются.

Другие продукты Cloudflare

Если вы используете другие продукты Cloudflare, которые полагаются на DNS-записи, ознакомьтесь с разделами ниже.

Включено

Enforce DNS-only затрагивает следующие записи:

Исключено

Enforce DNS-only не затрагивает следующие записи:

Чего ожидать

Проверьте текущий статус

Используйте Показать настройки DNS конечную точку, чтобы проверить текущее значение:

Необходимые разрешения API-токена

Хотя бы одно из следующих права доступа токена требуется:
Показать настройки DNS
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/dns_settings" \
	--request GET \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"