7 月 21 日,Cloudflare 正式发布 Internal DNS(内部 DNS,也称私有 DNS)服务,向企业客户全面开放使用。
该服务为企业私有网络提供权威 DNS 与递归 DNS 功能,基于 Cloudflare 现有全球网络和统一控制平台运行,可实现与公共 DNS、Zero Trust 安全体系、网络连接服务以及应用服务的集中管控。
Cloudflare 指出,对于使用 Cloudflare Gateway 的 Enterprise 企业客户,该功能已包含在现有服务套餐中,无需额外支付费用。
服务构成
Cloudflare Internal DNS 由两大核心组件构成:
- Gateway Resolver:承担递归 DNS 查询解析与策略决策任务。该组件于 2020 年上线,依托 Cloudflare 公共 DNS 服务 1.1.1.1 的基础设施运行,能够根据企业规则筛选 DNS 请求、修改查询路径,并提供日志记录与审计功能。
- Internal Authoritative DNS:负责管理企业内部 DNS 区域,为内部应用、数据库、服务节点等私有资源提供域名解析服务。
管理方式与查询流程
企业用户主要通过内部区域(Internal Zones)、DNS 视图(DNS Views)、解析策略(Resolver Policies)以及区域引用(Zone References)等对象完成配置。其中,Internal Zones 用于存储内部资源对应的 DNS 记录;DNS Views 用于定义不同用户或设备可见的解析结果,实现分离视图 DNS;Resolver Policies 则决定哪些查询进入指定视图。
Cloudflare 介绍称,客户端发起 DNS 查询时,请求首先进入 Gateway Resolver,由其依据策略进行判断。若匹配内部 DNS 规则,请求被转发至 Internal Authoritative DNS,并根据对应视图返回内部区域记录;若策略阻止,查询直接丢弃;若无匹配内部规则,则按公共 DNS 流程处理,由 1.1.1.1 查询互联网 DNS 层级。此外,内部 DNS 视图支持在内部记录不存在时回退至公共 DNS 解析,使企业设备能够通过同一解析入口同时访问内部和公网资源。
更新与接入方式
Cloudflare 表示,所有 DNS 记录修改均通过统一 DNS Records API 写入,无论来自管理控制台、Terraform 基础设施即代码工具,还是直接 API 调用,都经过相同的数据处理与传播流程。记录更新先在 Cloudflare 核心数据中心存储并校验,随后同步至全球网络,并清除受影响缓存,使修改在较短时间内生效,无需等待传统 DNS TTL 周期结束。
目前,Cloudflare Internal DNS 兼容多种网络接入方式,包括 Cloudflare One Client(此前称为 WARP)、DNS over HTTPS(DoH)、DNS over TLS(DoT)、标准 DNS 53 端口解析、PAC 文件配置以及 Cloudflare WAN 等。对于采用 Cloudflare WAN 的企业网络,连接设备无需单独安装 Cloudflare One Client,也可通过 Cloudflare 平台解析内部域名。
本文信息基于原始资料记录时的公开状态,企业业务、交易进度和市场数据可能继续变化,实际情况以相关企业及监管机构后续公开信息为准。
