← Cloudflare DNS / dns / proxy-status
Enforce DNS-only
Настройка enforce DNS-only представляет собой аварийный механизм уровня аккаунта, который одним действием отключает обратный прокси Cloudflare для всех зон в аккаунте. Когда она включена, Cloudflare отвечает на DNS-запросы содержимым исходной записи: IP-адресами источника для проксируемых A и AAAA записи, а также цели CNAME для проксируемых CNAME записи, вместо anycast IP адресов Cloudflare, что фактически задаёт все проксируемые DNS-записи на DNS-only без изменения самих записей.
Этот параметр предназначен только для экстренных ситуаций, например во время сбоя, когда нужно быстро направить трафик напрямую на источники.
Основные характеристики
- Уровень аккаунта: затрагивает все зоны аккаунта одновременно.
- Без разрушающих действий: настройка не изменяет ваши DNS-записи. Её отключение восстанавливает обычное поведение прокси.
- Только через API: доступно только через API, не в панели управления Cloudflare.
Типы зон
Enforce DNS-only работает при любом способе настройки зоны:
-
Полная настройка: Проксируемые записи в зоне обычно затрагиваются, за некоторыми исключения.
-
Частичная настройка (CNAME): Проксируемые записи в зоне обычно затрагиваются, за некоторыми исключения.
-
Вторичные зоны: Если включена настройка Secondary DNS Overrides и вы вручную задали для записи статус прокси proxied, это затронет данную запись. То же применяется к любой другой
AилиAAAAзаписи на одном имени. См. Переопределения вторичного DNS для получения подробностей.
Подготовка
Прежде чем полагаться на принудительное включение режима DNS-only в рамках плана реагирования на инциденты, вам следует:
- Проверьте пропускную способность origin-серверов: без проксирования Cloudflare origin-серверы обрабатывают весь трафик напрямую, включая трафик, который Cloudflare обычно кеширует или фильтрует. Убедитесь, что ваша инфраструктура выдержит такую нагрузку.
- Просмотрите открытое содержимое записей: при включённом принудительном режиме DNS only все IP-адреса источника, настроенные в проксируемых
AиAAAAзаписи, а также цели проксируемыхCNAMEзаписи становятся общедоступными через DNS запросы. Если безопасность ваших источников опирается на скрытие IP адресов, учитывайте это. - Проверяйте заранее: используйте API в staging- или тестовом аккаунте, чтобы разобраться в поведении системы до того, как он понадобится в экстренной ситуации.
Включение функции Enforce DNS-only
Используйте Обновление настроек DNS конечную точку, чтобы включить принудительный режим только DNS для вашего аккаунта:
Необходимые разрешения API-токена
Хотя бы одно из следующих права доступа токена требуется:Account DNS Settings Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/dns_settings" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"enforce_dns_only": true
}'После включения этой функции Cloudflare отвечает на DNS-запросы для всех проксируемых записей исходным содержимым записи, то есть настроенными вами IP-адресами origin-сервера для A и AAAA записи, а также настроенную цель CNAME для CNAME записи, вместо anycast IP адресов Cloudflare.
Отключить принудительный режим DNS-only
Чтобы восстановить обычное поведение прокси, задайте enforce_dns_only к false:
Необходимые разрешения API-токена
Хотя бы одно из следующих права доступа токена требуется:Account DNS Settings Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/dns_settings" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"enforce_dns_only": false
}'После отключения этой настройки Cloudflare снова начинает отвечать на DNS запросы anycast IP адресами для проксированных записей, и все функции на основе прокси восстанавливаются.
Другие продукты Cloudflare
Если вы используете другие продукты Cloudflare, которые полагаются на DNS-записи, ознакомьтесь с разделами ниже.
Включено
Enforce DNS-only затрагивает следующие записи:
- Load Balancing: проксируемые записи LB отображаются в таблице записей DNS, но управляются через Конфигурации Load Balancing.
- Проксируемые DNS-записи, соответствующие маршрут Worker.
- Cloudflare for SaaS запасной источник: проксируемая DNS-запись, которую вы назначите как резервный исходный сервер для пользовательских имён хостов.
Исключено
Enforce DNS-only не затрагивает следующие записи:
-
R2 пользовательские домены: доступные только для чтения проксируемые записи, добавляемые в таблицу записей DNS при настройке Пользовательские домены R2.
-
Spectrum приложениях: DNS-записи, которыми управляет приложение Spectrum.
-
Tunnel: CNAME-записи, указывающие на субдомен туннеля. См. Маршрутизация Tunnel или Cloudflare One для получения подробностей.
-
Шлюзы Web3: Проксируемые записи только для чтения, которыми управляет Настройка шлюза Web3.
-
Workers пользовательские домены: доступные только для чтения проксируемые записи, добавляемые в таблицу записей DNS при настройке Workers пользовательские домены.
Чего ожидать
- Изменения вступают в силу на периферийной сети Cloudflare сразу: задержки на распространение DNS не возникает.
- Функционально это равносильно переводу всех проксируемых записей в режим DNS-only.
Проверьте текущий статус
Используйте Показать настройки DNS конечную точку, чтобы проверить текущее значение:
Необходимые разрешения API-токена
Хотя бы одно из следующих права доступа токена требуется:Account DNS Settings WriteAccount DNS Settings Read
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/dns_settings" \
--request GET \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"Дополнительные материалы
- Статус прокси Узнайте, как ведут себя проксируемые и DNS-only записи.
- Пакетное изменение записей Измените статус проксирования для нескольких записей сразу в одной зоне.