DNS locations are a collection of DNS endpoints which can be mapped to physical entities such as offices, homes, or data centers.
开始过滤来自某个位置的 DNS 查询的最快方法是更改路由器上的 DNS 解析器。
要向 Gateway 添加 DNS 位置:
- 在 Cloudflare 仪表板 ↗中,转到 Zero Trust > Networks(网络) > Resolvers & Proxies(解析器和代理) > DNS locations(DNS 位置)。
- 选择 Add a location(添加位置)。
- 为您的 DNS 位置选择一个名称。
- 选择至少一个 DNS 端点来解析您组织的 DNS 查询。
- (可选)切换以下设置:
- **Enable EDNS client subnet(启用 EDNS 客户端子网)**会将用户的 IP 地理定位发送到权威 DNS 名称服务器。EDNS Client Subnet (ECS) 通过将用户路由到最近的源站服务器来帮助减少延迟。Cloudflare 以保护隐私的方式启用 EDNS,不发送用户的确切 IP 地址,而是发送包含其 IP 地址的更大范围的第一个
/24段。该/24段将与用户的确切 IP 地址共享相同的地理位置。 - **Set as default DNS location(设为默认 DNS 位置)**将此位置设置为 DNS 查询的默认 DoH 端点。
- **Enable EDNS client subnet(启用 EDNS 客户端子网)**会将用户的 IP 地理定位发送到权威 DNS 名称服务器。EDNS Client Subnet (ECS) 通过将用户路由到最近的源站服务器来帮助减少延迟。Cloudflare 以保护隐私的方式启用 EDNS,不发送用户的确切 IP 地址,而是发送包含其 IP 地址的更大范围的第一个
- 选择 Continue(继续)。
- (可选)为配置的端点开启源 IP 过滤,然后添加要验证的任何源 IPv4/IPv6 地址。
- 标准 IPv4 地址需要端点身份验证,专用 IPv4 地址则是可选的。
- **DoH endpoint filtering and authentication(DoH 端点过滤与身份验证)**允许您除了 IPv4/IPv6 地址外,还将 DNS 解析限制为仅有效的身份或用户令牌。
- 选择 Continue(继续)。
- 检查 DNS 位置的设置,然后选择 Done(完成)。
- 按照 UI 中的设置说明更改您的路由器、浏览器或操作系统上的 DNS 解析器。
- 选择 Go to DNS locations(转到 DNS 位置)。您的位置将显示在您的位置列表中。
Cloudflare 将根据您所在的网络预填 源 IPv4 地址。此外,Enterprise 用户可以使用分配给其账户的专用 DNS 解析器 IP 地址,或他们提供的解析器 IP 地址 (BYOIP)。
如果满足以下条件,您无需配置 IPv4 DNS 终结点:
- 您的网络仅使用 IPv6。
- 您的用户将通过浏览器使用 DNS over HTTPS 从该位置发送所有 DNS 请求。
- 您将部署 Cloudflare One Client。
DNS over TLS (DoT) is a standard for encrypting DNS traffic using its own port (853) and TLS encryption.
欲了解更多信息,请参阅 DNS over TLS。
DNS over HTTPS (DoH) is a standard for encrypting DNS traffic via the HTTPS protocol, preventing tracking and spoofing of DNS queries.
Gateway 对于默认的 DNS 位置需要 DoH 终结点。欲了解更多信息,请参阅 DNS over HTTPS。
安全的 DNS 位置针对恶意域提供额外保护,以便在 保护性 DNS (PDNS) 等服务中使用。为了使 DNS 位置被视为安全,Gateway 要求:
- 您的 IPv4 和 IPv6 终结点使用您的 BYOIP 地址(如果有)。
- 为您的 IPv4、IPv6 和 DoT 终结点配置了源网络过滤。
- 为您的 DoH 终结点配置了源网络过滤或令牌身份验证。
- DNS 位置的任何已启用终结点都符合安全权限。
您可以向用户分配 Cloudflare Zero Trust DNS Locations Write 角色,以向其授予创建和编辑安全 DNS 位置的权限。要允许用户查看位置,您还必须分配 Cloudflare Zero Trust Read Only 角色。拥有这些角色的用户可以查看任何 DNS 位置,但只能创建或编辑安全位置。
取代 Cloudflare Zero Trust DNS Locations Write 的角色包括:
- Cloudflare Gateway
- Cloudflare Zero Trust
- Super Administrator
使用静态 IP 地址部署 Gateway DNS 过滤可能会阻止用户通过强制网络门户连接到公共 Wi-Fi 网络。如果用户遇到与强制网络门户相关的连接问题,应执行以下操作:
- 从设备中删除静态 IP 地址。
- 连接到 Wi-Fi 网络。
- 建立连接后,重新添加静态 IP 地址。
为避免此问题,请使用 Cloudflare One 客户端将您的设备连接到 Cloudflare One。
Gateway 无法正确过滤通过第三方 VPN 或其他互联网过滤软件(例如 iCloud 专用代理 ↗或 Google Chrome IP 保护 ↗)发送的流量。为确保您的 DNS 策略应用于您的流量,Cloudflare 建议关闭可能会干扰 Gateway 的软件。