跳转到内容
搜索文档

DNS 解析器 IP 和主机名

最后更新 查看 MarkdownAgent 设置

当您创建 DNS 位置时,Gateway 会向该位置分配 IPv4/IPv6 地址以及 DoT/DoH 主机名。这些是您发送 DNS 查询以供 Gateway 解析的 IP 地址和主机名。

要查看 DNS 位置的解析器终结点 IP 地址和主机名:

  1. Cloudflare One 中,转到 Networks(网络) > Resolvers & Proxies(解析器和代理)
  2. 选择 DNS 位置,然后选择 Edit(编辑)
  3. 转到 Setup instructions(设置说明)。地址和主机名将显示在 Your configuration(您的配置) 中。

DNS 查询位置匹配

Gateway 使用不同的方法将 DNS 查询匹配到 DNS 位置,具体取决于请求和网络的类型:

flowchart TB
    %% Accessibility
    accTitle: Gateway 如何将查询匹配到 DNS 位置
    accDescr: 流程图描述了 Cloudflare Gateway 为确定 DNS 查询的 DNS 位置而执行的检查顺序。

    %% Flowchart
    router(["路由器"])-->gateway["Cloudflare Gateway"]

    gateway-->query{{"DNS 查询是通过 HTTPS 发送的吗?"}}

    query--"Yes"-->hostname["通过唯一主机名查找位置"]
    query--"No"-->ipv4{{"它是通过 IPv4 发送的吗?"}}

    ipv4--"Yes"-->source["通过源 IPv4 地址查找位置"]
    ipv4--"No"-->destination["通过目的 IPv6 地址查找位置"]
  1. 首先,Gateway 检查查询是否使用 DNS over HTTPS 发送。如果是,Gateway 会通过其唯一主机名查找 DNS 位置。
  2. 其次,如果查询不是使用 DNS over HTTPS 发送的,Gateway 会检查它是否是通过 IPv4 发送的。如果是,它会通过源 IPv4 地址查找 DNS 位置。
  3. 最后,如果查询不是通过 IPv4 发送的,则意味着它是通过 IPv6 发送的。Gateway 将根据唯一的 DNS 解析器 IPv6 地址查找与该查询关联的 DNS 位置。

IPv4/IPv6 地址

源 IP

Gateway 使用您网络的公共源 IPv4 地址来识别您的 DNS 位置、应用策略并记录 DNS 请求。除非您已购买专用 IPv4 解析器 IP,否则您必须为您希望使用 DNS 策略进行过滤的 IPv4 流量提供源 IP 地址。否则,Gateway 将无法将流量归于您的账户。

如果您使用的是 Enterprise 计划,您可以选择手动输入一个或多个您选择的源 IP 地址。这使您能够创建 Gateway DNS 位置,即使您未从这些网络的任何 IP 地址进行连接。

DNS 解析器 IP

当您创建 DNS 位置时,Gateway 将使用默认的 DNS 解析器 IP 地址解析基于 IPv4 的查询。这些地址是在每个 Cloudflare Zero Trust 账户之间共享的任播 IP 地址。要解析基于 IPv6 的查询,您的地方将接收并使用唯一的 DNS 解析器 IPv6 地址。Gateway 将通过这些 IP 地址把 DNS 查询与位置进行匹配,并应用相应的过滤规则。

专用 DNS 解析器 IP

Enterprise 用户可以请求为 DNS 位置预配专用 DNS 解析器 IPv4 地址,而不是使用默认的任播地址。转发到该地址的查询将使用该专用 DNS 解析器 IPv4 地址进行识别。

Cloudflare 仅会将解析器 IP 地址分配给您请求的 Zero Trust 账户。有关请求专用 DNS 解析器 IPv4 地址的更多信息,请联系您的账户团队。

自带 DNS 解析器 IP

Enterprise 用户可以使用其自己由主管机构提供的 IPv4 和 IPv6 地址作为某个位置的 DNS 终结点。Gateway 可以通过提供的 IPv4 地址解析 UDP、TCP、DoT 和 DoH 查询,以及通过提供的 IPv6 地址解析 UDP 和 TCP 查询。

在您导入您的 IP 地址后,当您创建新的 DNS 位置时,这些 IP 地址将显示在关联的终结点下。如果您未针对特定终结点类型提供 IP 地址,您可以将默认的 Cloudflare 解析器 IP 或专用解析器 IP 与您自己的解析器 IP 结合使用。例如,如果您希望使用 IPv6 终结点,但仅提供了 IPv4 地址,则可以针对 IPv4 使用您自己的解析器 IP,而针对 IPv6 使用默认的 Cloudflare IP。

欲了解更多信息,请参阅 Cloudflare BYOIP 或联系您的账户团队。

DNS over TLS (DoT)

每个 DNS 位置都分配有唯一的 DNS over TLS (DoT) 主机名。Gateway 将基于其 DoT 主机名识别您的位置。

DNS over HTTPS (DoH)

每个 DNS 位置都分配有唯一的 DNS over HTTPS (DoH) 主机名。Gateway 将基于其 DoH 主机名识别您的位置。

DoH 子域

Cloudflare Zero Trust 中的每个 DNS 位置都有一个唯一的 DoH 子域(以前称为唯一 ID)。如果您的组织使用 DNS 策略,您可以输入您位置的 DoH 子域作为 Cloudflare One Client 设置的一部分。

例如,对于 DoH 主机名 https://65y9p2vm1u.cloudflare-gateway.com/dns-query,其 DoH 子域为 65y9p2vm1u

向 Gateway 发送特定查询

默认情况下,来自已配置 DNS 位置的所有查询都将发送到其 DNS 解析器 IP 地址以供 Gateway 检查。您可以配置 Gateway 仅过滤来自某个位置内特定网络的查询:

  1. 使用您的组织将发起查询的 IPv4 和/或 IPv6 地址创建 IP 列表
  2. 向您的 DNS 策略添加 源 IP 条件。

例如,要拦截特定网络的安全威胁,您可以创建以下策略:

选择器 运算符 逻辑 操作
安全类别(Security Categories) 属于 选择所有适用的类别 且(And) 拦截(Block)
源 IP(Source IP) 在列表中 包含您的组织网络的 IP 列表名称

DNS 查询从不在您的 IP 列表中的 IP 地址发起的将不会被过滤,也不会填充到您的组织的 Gateway 活动日志中。

这篇文档对您有帮助吗?