Cloudflare Internal DNS is now generally available
TL;DR · AI 摘要
Cloudflare Internal DNS现已正式发布,提供统一平台管理公共和私有DNS,简化网络架构并增强安全性。
核心要点
- Cloudflare Internal DNS整合公共和私有DNS管理,消除多个平台的复杂性。
- 通过单一控制平面管理内部和外部解析,避免系统漂移导致的故障。
- 与Cloudflare Gateway集成,将Zero Trust扩展到DNS解析,提升整体安全性。
结构提纲
按章节快速跳转。
- §产品发布
宣布Cloudflare Internal DNS正式一般可用,整合公共与私有DNS管理。
- ·行业痛点
当前企业仍需维护分离的公共DNS与私有DNS系统,导致复杂性和故障风险。
- ›核心价值
提供单一平台统一管理DNS资源,简化split-horizon DNS并强化安全策略。
- ·架构组成
由Gateway Resolver和Internal Authoritative DNS两组件构成,分别处理解析与权威管理。
- ›实施优势
消除硬件依赖,基于1.1.1.1基础设施实现零运维的DNS服务。
思维导图
用一张图看清主题之间的关系。
查看大纲文本(无障碍 / 无 JS 友好)
- Cloudflare Internal DNS
- 核心价值
- 整合DNS管理
- 简化split-horizon
- Zero Trust集成
- 架构组成
- Gateway Resolver
- Internal Authoritative DNS
- 实施优势
- 无硬件依赖
- 1.1.1.1基础设施
金句 / Highlights
值得收藏与分享的关键句。
Cloudflare Internal DNS提供单一平台管理公共和私有DNS资源,消除多个系统的复杂性。
通过单一控制平面管理内部和外部解析,避免系统漂移导致的故障。
与Cloudflare Gateway集成,将Zero Trust扩展到DNS解析,填补安全架构的空白。
基于1.1.1.1基础设施运行,无需硬件部署,消除传统DNS的运维瓶颈。
Cloudflare 内部 DNS 现已正式上线 | Cloudflare 博客
post
内部 DNS
网络
产品新闻
Cloudflare Gateway
DNS
通用可用性
2026年7月20日
Cloudflare 内部 DNS 现已正式上线
Enrique Somoza 和 Hannes Gerhart
6分钟阅读
复制链接
从今天起,Cloudflare 内部 DNS 正式上线。Cloudflare 内部 DNS 为私有网络提供权威和递归 DNS 服务,基于客户已用于公共 DNS、零信任、网络和应用服务的同一全球网络和控制平面。
内部 DNS(有时也称为私有 DNS)是企业基础设施中仍单独管理的最后一个组件。许多组织为公共 DNS 运营一个平台,为内部 DNS 运营另一个平台,并在每个云环境中使用云原生 DNS 服务,同时叠加不同的安全策略。这些系统之间没有共同的控制平面。分界域 DNS 增加了另一层复杂性,通常需要多个 DNS 环境保持同步,以确保内部和外部用户对同一主机名得到不同的解析结果。当这些系统出现偏差时,就会导致服务中断。
通过 Cloudflare 内部 DNS,您可以在一个平台上统一管理公共和私有 DNS 资源,执行 DNS 策略,并在整个 DNS 堆栈中获得全面可见性。对于企业客户,这项功能已包含在 Cloudflare Gateway 中,无需额外费用。
为什么客户正在采用内部 DNS
整合 DNS 运营。公共 DNS 和私有 DNS 在同一平台运行,拥有统一的 API、统一的审计轨迹和统一的策略设置位置。传统 DNS 的设备更新周期和扩展瓶颈将不复存在。
简化分界域 DNS。内部和外部解析被定义为共享区域上的不同视图,通过单一控制平面进行管理。无需维护同步的并行系统,因此不会出现需要追查的偏差问题。
将零信任扩展到 DNS。解析器策略决定哪些用户和设备使用哪个视图进行解析,这些策略由已管理其余流量的同一 Cloudflare Gateway 强制执行。私有名称解析不再成为零信任架构中的缺口。
现代化传统基础设施。淘汰硬件设备、传统 DNS 服务器和云锁定解析器。Cloudflare 内部 DNS 基于 1.1.1.1 后端的基础设施运行,无需部署硬件,也无需分配容量。
我们构建了什么
Cloudflare 内部 DNS 包含两个组件:网关解析器和内部权威 DNS。权威管理区域与执行 DNS 安全和路由策略是不同的职责。
网关解析器负责递归解析和策略评估。该组件于 2020 年推出,基于 1.1.1.1 提供公共解析服务,内置策略引擎可过滤 DNS 查询并将查询重定向到不同的上游源——所有操作均基于灵活的表达式,全面的日志和审计功能提供统一的监控界面。
内部权威 DNS为基于 Cloudflare 运营十年的同一权威平台的内部区域提供记录服务,该平台管理的域名数量超过任何其他提供商。
客户主要操作的三个核心对象包括:
- 内部区域保存私有资源的权威记录:特定环境的应用程序、服务端点和数据库。
- DNS视图将区域分组到特定用户或设备应看到的解析上下文中。这正是实现分层解析的关键,无需依赖平行系统。
- 解析器策略位于网关中,用于将匹配的查询路由到特定视图。
区域引用使管理员可以在多个视图中重用共享区域,而无需将记录复制到每个视图中。像 intranet.local 这样的通用区域只需定义一次,即可在所有需要的地方引用,这正是“不要重复自己”(Don't-Repeat-Yourself)配置与分层解析通常强制的重复、易出错配置之间的区别。
查询解析过程
客户端的DNS查询首先到达网关解析器,此时会评估策略。随后可能发生以下三种情况之一:如果解析器策略匹配并指向内部视图,查询将被路由到内部权威DNS并从匹配视图的区域中获取答案;如果策略阻止查询,查询将在解析器处被丢弃;否则,查询将遵循公共路径,由 1.1.1.1 在公共DNS层级中解析。当内部未找到名称时,视图也可以回退到公共解析,因此单个解析器可以同时为私有和公共名称提供服务,而无需客户端知晓具体区别。
变更传播方式
记录变更遵循从输入到边缘的可预测、高速传播路径。
无论变更源自仪表板、Terraform还是直接API调用,所有变更都通过相同的DNS记录API进入。这种统一的入口意味着无论变更如何产生,都只需关注和审计单一写入路径。变更会先持久化到Cloudflare的核心数据中心以确保可靠性,并在传播前进行验证。
随后,变更会复制到Cloudflare的全球网络,受影响的缓存条目在更新到达时会被失效,因此编辑后的记录可在数秒内生效,而无需等待TTL过期。
入门指南
如果您是使用Cloudflare Gateway的企业客户,现在即可使用内部DNS功能。打开Cloudflare仪表板,导航至Networking > Internal DNS。
设置内部DNS通常需要三个步骤:创建一个区域、创建一个视图,并定义一个解析器策略以确定哪些用户和设备应解析到该视图。
创建内部区域和第一个内部记录:
POST https:
//api.cloudflare.com/client/v4/accounts/zones
{
  "account"
: {
   "id"
:
"{account_id}"
  },
  "name"
:
"corp.internal"
,
  "type"
:
"internal"
}
POST https:
//api.cloudflare.com/client/v4/zones/{zone_id}/dns_records
{
  "type"
:
"A"
,
  "name"
:
"db.corp.internal"
,
  "content"
:
"10.0.1.50"
,
  "ttl"
:
300
}然后创建DNS视图并将您的区域链接到该视图:
POST https:
//api.cloudflare.com/client/v4/accounts/{account_id}/internal_dns/views
{
  "name"
:
"production-view"
,
  "zones"
: [
"{zone_id}"
]
}最后,在Zero Trust仪表板中创建一个网关解析器策略,将匹配的流量路由到您的视图。创建网关位置,设置条件,选择Internal DNS View作为解析方法,并选择您的视图。完成这些操作后,匹配您策略的查询现在将解析到内部区域。
Terraform 支持现已开放。由于 Terraform 通过与所有其他服务相同的 DNS 记录 API 进行写入,基础设施即代码的变更将遵循相同的摄入和传播路径。完整的文档和端到端配置示例可在我们的开发者文档中找到。
内部 DNS 作为连接云的一部分
内部 DNS 可与任何通过网关解析器路由 DNS 流量的 Cloudflare 连接方式配合使用,包括 Cloudflare One 客户端(原 WARP)、HTTPS 上的 DNS(DoH)、TLS 上的 DNS(DoT)、标准 DNS(端口 53)、PAC 文件部署以及 Cloudflare WAN。
对于正在使用 Cloudflare WAN 的组织,连接网络中的每个设备都可以通过 Cloudflare 解析内部主机名,无需在单个设备上安装 Cloudflare One 客户端。其结果是,远程用户、分支机构、数据中心和云环境可以通过单一控制平面实现一致的 DNS 体验。
更重要的是,内部 DNS 并非独立的 DNS 服务。它扩展了组织当前用于通过零信任保护用户、通过 Cloudflare WAN 连接网络、加速应用以及保护面向互联网服务的连接云平台。
将私有 DNS 带到与所有其他服务相同的全球网络上只是一个起点。下一步是实现 DNS、网络和零信任策略之间更紧密的集成——通过单一平台而非多个独立系统,来决定如何解析内部主机名、访问其背后的服务以及确定允许访问的人员。
准备好整合您的 DNS 服务了吗?打开仪表板,进入“网络”>“内部 DNS”,立即创建您的第一个区域。有问题或想与其他操作人员交流经验?加入 Cloudflare 社区讨论。
目录列
讨论列
相关标签及社交媒体链接
相关标签
关注社交媒体
- Cloudflare
- Hannes Gerhart
电子邮件订阅