+38/050/370-3627
+38/093/220-0872
+38/044/257-2444
Новости

Cloudflare Internal DNS теперь общедоступен

Cloudflare Internal DNS теперь общедоступен

Cloudflare Internal DNS стал общедоступным. Cloudflare Internal DNS предоставляет авторитетный и рекурсивный DNS для частных сетей в той же глобальной сети и плоскости управления, которые клиенты уже используют для публичного DNS, концепции «нулевого доверия», сетевых и прикладных сервисов.

Внутренний DNS — иногда также называемый частным DNS — является одним из последних элементов корпоративной инфраструктуры, управляемых отдельно от остальной сети. Многие организации используют одну платформу для публичного DNS, другую для внутреннего DNS и облачные DNS-сервисы внутри каждой облачной среды с отдельными политиками безопасности. Ни одна из этих систем не имеет общей плоскости управления. DNS с раздельным горизонтом добавляет еще один уровень сложности, часто требуя синхронизации нескольких DNS-сред, чтобы внутренние и внешние пользователи получали разные ответы для одного и того же имени хоста. Когда эти системы расходятся, это приводит к сбоям.

С Cloudflare Internal DNS вы получаете единую платформу для управления публичными и частными DNS-ресурсами, обеспечения соблюдения DNS-политик и получения полной информации обо всей вашей DNS-инфраструктуре. Для корпоративных клиентов эта функция включена в Cloudflare Gateway без дополнительной платы.

Объедините операции DNS . Публичные и частные DNS-серверы будут работать на одной платформе, с одним API, одним журналом аудита и одним местом для настройки политик. Устранятся необходимость в обновлении оборудования и проблемы масштабирования, характерные для устаревших DNS-серверов.

Упростите DNS с раздельным горизонтом . Внутреннее и внешнее разрешение определяются как отдельные представления над общими зонами, управляемые из единой плоскости управления. Нет необходимости синхронизировать параллельные системы, поэтому нет необходимости отслеживать расхождения.

Расширьте концепцию нулевого доверия на DNS . Политики разрешения имен определяют, какие пользователи и устройства будут использовать какое представление для разрешения имен, и обеспечиваются тем же шлюзом Cloudflare, который уже управляет остальным вашим трафиком. Разрешение частных имен перестает быть слабым местом в архитектуре нулевого доверия.

Модернизируйте устаревшую инфраструктуру . Выведите из эксплуатации аппаратные устройства, устаревшие DNS-серверы и привязанные к облаку резолверы. Внутренний DNS-сервер Cloudflare работает на инфраструктуре, лежащей в основе 1.1.1.1, без необходимости установки оборудования в стойки и выделения ресурсов.

Внутренняя DNS-система Cloudflare состоит из двух компонентов: шлюза-резолвера и внутренней авторитетной DNS-системы . Авторитетное управление зонами — это совсем другая задача, нежели обеспечение безопасности DNS и соблюдение политик маршрутизации.

Gateway Resolver обрабатывает рекурсивное разрешение и оценку политик. Запущенный в 2020 году и работающий на основе 1.1.1.1 для публичного разрешения, он имеет встроенный механизм политик, который может фильтровать DNS-запросы и перенаправлять запросы к различным вышестоящим источникам — все на основе гибких выражений , с исчерпывающим журналированием и аудитом, предоставляющими информацию в едином интерфейсе.

Внутренний авторитетный DNS-сервер предоставляет записи для внутренних зон, построенных на той же авторитетной платформе, которую Cloudflare использует уже более десяти лет и которая обслуживает больше доменов, чем любой другой провайдер.

Клиенты работают с тремя основными объектами:

  • Внутренние зоны содержат авторитетные записи о частных ресурсах: приложениях, специфичных для конкретной среды, конечных точках сервисов, базах данных.
  • DNS-представления группируют зоны в контекст разрешения, который должен видеть определенный набор пользователей или устройств. Именно это обеспечивает работу разделенного горизонта без параллельных систем.
  • Политики разрешения запросов находятся в шлюзе и направляют соответствующие запросы к определенному представлению.

Ссылки на зоны позволяют администраторам повторно использовать общую зону в нескольких представлениях, вместо того чтобы копировать ее записи в каждое из них. Общая зона, такая как intranet.local, определяется один раз и используется везде, где это необходимо, что является разницей между конфигурацией, не повторяющей существующие настройки, и дублирующейся, подверженной изменениям, которую обычно навязывает концепция разделенного горизонта.

DNS-запрос от клиента сначала поступает на шлюзовой резолвер, где оценивается политика. После этого происходит одно из трех событий. Если политика резолвера совпадает и указывает на внутреннее представление, запрос направляется во внутренний авторитетный DNS-сервер и получает ответ из зон соответствующего представления. Если политика блокирует запрос, он отклоняется на резолвере. В противном случае запрос следует по общедоступному пути, и 1.1.1.1 разрешает его в иерархии общедоступных DNS-серверов. Представления также могут переключаться на общедоступное разрешение, если имя не найдено внутри сети, поэтому один резолвер может обслуживать как частные, так и общедоступные имена, без необходимости для клиента различать их.

Изменения в записях происходят по предсказуемому и высокоскоростному пути от ввода до обработки.

Все изменения поступают через один и тот же API DNS-записей, независимо от того, исходят ли они из панели управления, Terraform или прямого вызова API. Такой единый входной поток означает, что существует ровно один путь записи для анализа и аудита, независимо от того, как были внесены изменения. Изменения сохраняются в основных центрах обработки данных Cloudflare для обеспечения надежности и проверяются перед распространением.

После этого изменения реплицируются по всей глобальной сети Cloudflare, и затронутые кэшированные записи аннулируются по мере поступления обновлений, поэтому отредактированные записи вступают в силу за считанные секунды, а не в ожидании истечения срока действия TTL.

Если вы являетесь корпоративным клиентом и используете Cloudflare Gateway, у вас уже сегодня есть доступ к внутреннему DNS. Откройте панель управления Cloudflare, перейдите в раздел «Сеть», затем в «Внутренний DNS» .

Настройка внутреннего DNS обычно включает три шага: создание зоны, создание представления и определение политики разрешения имен, которая определяет, какие пользователи и устройства должны разрешать свои данные через это представление.

Создайте внутреннюю зону и первую внутреннюю запись

Затем создайте представление DNS и свяжите с ним свою зону

Наконец, создайте политику разрешения запросов шлюза на панели управления Zero Trust , которая будет направлять соответствующий трафик в ваше представление. Создайте местоположение шлюза , задайте условия, выберите «Внутреннее DNS-представление» в качестве метода разрешения и выберите ваше представление. Вот и все. Запросы, соответствующие вашей политике, теперь будут разрешаться в ваши внутренние зоны.

Поддержка Terraform доступна, и поскольку Terraform использует тот же API для записи DNS-записей, что и все остальные инструменты, изменения в инфраструктуре как коде проходят тот же путь загрузки и распространения.

Внутренний DNS работает с любым методом подключения Cloudflare, который направляет DNS-трафик через Gateway Resolver, включая Cloudflare One Client (ранее WARP), DNS через HTTPS (DoH), DNS через TLS (DoT), стандартный DNS на порту 53, развертывание PAC-файлов и Cloudflare WAN.

Для организаций, использующих Cloudflare WAN, каждое устройство в подключенной сети может разрешать внутренние имена хостов через Cloudflare без необходимости установки Cloudflare One Client на отдельные устройства. В результате обеспечивается согласованная работа DNS для удаленных пользователей, филиалов, центров обработки данных и облачных сред с использованием единой плоскости управления.

Что еще более важно, Internal DNS — это не отдельная служба DNS. Она расширяет ту же платформу Connectivity Cloud, которую организации уже используют для защиты пользователей с помощью концепции «нулевого доверия», подключения сетей к Cloudflare WAN, ускорения работы приложений и защиты доступных из Интернета сервисов.

Интеграция частных DNS-серверов в единую глобальную сеть — это только начало. Дальнейший путь — более тесная интеграция DNS, сетевых технологий и политики нулевого доверия, чтобы разрешение внутреннего имени хоста, поиск соответствующего сервиса и определение того, кому разрешен доступ, стали решениями, принимаемыми на единой платформе, а не через множество разрозненных систем.

Готовы объединить свои DNS-серверы? Откройте панель управления, перейдите в раздел «Сеть», затем «Внутренний DNS» и создайте свою первую зону уже сегодня. Есть вопросы или хотите обменяться опытом с другими операторами? Присоединяйтесь к обсуждению в сообществе Cloudflare

Другие новости

Лучшая цена