IT之家 7 月 21 日消息,Cloudflare 今日宣布其 Internal DNS(內(nèi)部 DNS,也稱私有 DNS)服務(wù)正式面向企業(yè)客戶開放。
該服務(wù)為企業(yè)私有網(wǎng)絡(luò)提供權(quán)威 DNS 與遞歸 DNS 能力,并基于 Cloudflare 現(xiàn)有全球網(wǎng)絡(luò)和統(tǒng)一控制平臺(tái)運(yùn)行,可與公共 DNS、Zero Trust 安全體系、網(wǎng)絡(luò)連接服務(wù)以及應(yīng)用服務(wù)進(jìn)行統(tǒng)一管理。

傳統(tǒng)企業(yè)網(wǎng)絡(luò)環(huán)境中,內(nèi)部 DNS 往往與公網(wǎng) DNS、云廠商提供的 DNS 服務(wù)相互獨(dú)立。許多組織需要分別維護(hù)公共 DNS 平臺(tái)、內(nèi)部 DNS 服務(wù)器,以及不同云環(huán)境中的 DNS 系統(tǒng),同時(shí)為這些系統(tǒng)配置不同的安全策略。由于這些平臺(tái)通常缺少統(tǒng)一控制面,企業(yè)在管理域名解析、權(quán)限策略和安全審計(jì)時(shí)需要維護(hù)多個(gè)系統(tǒng)。
此外,企業(yè)常用的 Split-Horizon DNS(分離視圖 DNS)架構(gòu)也增加了運(yùn)維復(fù)雜度。在這種模式下,同一個(gè)域名可能根據(jù)訪問(wèn)者所在網(wǎng)絡(luò)返回不同解析結(jié)果,例如內(nèi)部用戶訪問(wèn)內(nèi)部服務(wù)器地址,而外部用戶訪問(wèn)公網(wǎng)地址。由于內(nèi)部和外部 DNS 系統(tǒng)通常需要分別維護(hù),當(dāng)配置不同步時(shí)可能導(dǎo)致解析錯(cuò)誤或服務(wù)中斷。

Cloudflare Internal DNS 的目標(biāo)是將公共 DNS 與私有 DNS 資源整合到同一管理平臺(tái)中,讓企業(yè)能夠通過(guò)統(tǒng)一接口管理 DNS 記錄、策略和審計(jì)信息。Cloudflare 表示,對(duì)于使用 Cloudflare Gateway 的 Enterprise 企業(yè)客戶,該功能已包含在現(xiàn)有服務(wù)中,無(wú)需額外付費(fèi)。
IT之家從官方獲悉,Cloudflare Internal DNS 主要由兩個(gè)部分組成:Gateway Resolver 和 Internal Authoritative DNS。
其中,Gateway Resolver 負(fù)責(zé)遞歸 DNS 查詢處理和策略判斷,該組件于 2020 年推出,并基于 Cloudflare 公共 DNS 服務(wù) 1.1.1.1 的基礎(chǔ)設(shè)施運(yùn)行。它可以根據(jù)企業(yè)設(shè)定的規(guī)則過(guò)濾 DNS 請(qǐng)求、調(diào)整查詢路徑,并提供日志記錄和審計(jì)能力。
Internal Authoritative DNS 則負(fù)責(zé)管理企業(yè)內(nèi)部 DNS 區(qū)域,為內(nèi)部應(yīng)用、數(shù)據(jù)庫(kù)、服務(wù)節(jié)點(diǎn)等私有資源提供域名解析。
在具體管理方式上,企業(yè)用戶主要通過(guò)內(nèi)部區(qū)域(Internal Zones)、DNS 視圖(DNS Views)、解析策略(Resolver Policies)以及區(qū)域引用(Zone References)等對(duì)象進(jìn)行配置。其中,Internal Zones 用于保存內(nèi)部資源對(duì)應(yīng)的 DNS 記錄;DNS Views 用于定義不同用戶或設(shè)備能夠看到的解析結(jié)果,從而實(shí)現(xiàn)分離視圖 DNS;Resolver Policies 則負(fù)責(zé)決定哪些請(qǐng)求需要進(jìn)入指定視圖。

Cloudflare 介紹稱,當(dāng)客戶端發(fā)起 DNS 查詢時(shí),請(qǐng)求首先會(huì)進(jìn)入 Gateway Resolver,由其根據(jù)策略進(jìn)行判斷。如果匹配到內(nèi)部 DNS 規(guī)則,請(qǐng)求會(huì)被轉(zhuǎn)發(fā)至 Internal Authoritative DNS,并根據(jù)對(duì)應(yīng)視圖返回內(nèi)部區(qū)域記錄。如果策略阻止該請(qǐng)求,查詢會(huì)直接被丟棄;如果沒有匹配內(nèi)部規(guī)則,則請(qǐng)求會(huì)按照公共 DNS 流程處理,由 1.1.1.1 查詢互聯(lián)網(wǎng) DNS 層級(jí)。
此外,內(nèi)部 DNS 視圖也支持在內(nèi)部記錄不存在時(shí)回退至公共 DNS 解析,使企業(yè)設(shè)備能夠通過(guò)同一個(gè)解析入口訪問(wèn)內(nèi)部和公網(wǎng)資源,而無(wú)需區(qū)分不同 DNS 服務(wù)。
在 DNS 記錄更新方面,Cloudflare 表示,所有修改都會(huì)通過(guò)統(tǒng)一 DNS Records API 寫入,無(wú)論變更來(lái)自管理控制臺(tái)、Terraform 基礎(chǔ)設(shè)施即代碼工具,還是直接 API 調(diào)用,都會(huì)經(jīng)過(guò)相同的數(shù)據(jù)處理和傳播流程。記錄更新會(huì)先在 Cloudflare 核心數(shù)據(jù)中心完成保存和驗(yàn)證,隨后同步至全球網(wǎng)絡(luò),并清理受影響的緩存,使修改能夠在較短時(shí)間內(nèi)生效,而無(wú)需等待傳統(tǒng) DNS TTL 周期結(jié)束。
目前,Cloudflare Internal DNS 支持多種網(wǎng)絡(luò)接入方式,包括 Cloudflare One Client(此前稱為 WARP)、DNS over HTTPS(DoH)、DNS over TLS(DoT)、標(biāo)準(zhǔn) DNS 53 端口解析、PAC 文件部署以及 Cloudflare WAN 等。對(duì)于采用 Cloudflare WAN 的企業(yè)網(wǎng)絡(luò),連接設(shè)備無(wú)需單獨(dú)安裝 Cloudflare One Client,也可以通過(guò) Cloudflare 平臺(tái)解析內(nèi)部域名。
廣告聲明:文內(nèi)含有的對(duì)外跳轉(zhuǎn)鏈接(包括不限于超鏈接、二維碼、口令等形式),用于傳遞更多信息,節(jié)省甄選時(shí)間,結(jié)果僅供參考,IT之家所有文章均包含本聲明。