![]()
企业通常为内部和外部DNS分别维护独立的系统,因为二者服务于不同的对象。公共DNS负责解析面向互联网的服务名称,私有DNS则负责解析数据库、内部应用等只能在企业内网访问的资源。
公共DNS通常是单一系统,而私有DNS往往分散在本地设备、云原生解析器和分裂视图(split-horizon)配置中——即同一主机名根据查询来源是内网还是外网,返回不同的解析结果。跨总部、分支机构和多个云环境协调这些部署,意味着网络团队需要持续进行手动同步工作。
私有DNS本身并非新概念,各大云服务商和主流企业DNS厂商均已提供相关服务,但这类服务通常独立于公共DNS之外,拥有各自的控制台、控制平面和策略引擎。
Cloudflare针对这一问题推出了名为"Internal DNS"的产品。
Cloudflare产品、性能与基础设施负责人恩里克·索莫扎(Enrique Somoza)在接受Network World采访时表示:"许多企业已经在使用Cloudflare的公共DNS服务。Internal DNS将同一平台延伸至私有DNS,使公共DNS和私有DNS均可通过同一全球网络和控制平面统一管理。"
查询处理从解析器开始,而非从Zone开始。这种整合同样延伸至日常运维层面。
索莫扎表示:"客户无需再维护两套独立的DNS系统,只需通过一套API、一套审计日志、一个控制台和一套策略引擎,处理所有DNS查询——无论是针对公共网站还是内部应用。"
策略优先
解析器位于每次查询的前端,而非后端。索莫扎介绍:"从架构角度看,Cloudflare Gateway成为客户连接的解析器,支持WARP、DNS over HTTPS、DNS over TLS或传统DNS等多种连接方式。Gateway会优先评估零信任策略,再根据源IP、设备状态或网络位置等上下文信息,将查询路由至对应的DNS视图。"
内部Zone不对外暴露
内部Zone完全独立于公共DNS层级体系之外。索莫扎说:"内部Zone不会被分配公共名称服务器,只能通过Gateway访问,因此每次查询在解析前都会经过策略评估。"
一个主机名,多种答案
分支机构、数据中心和云环境不再需要各自维护独立的解析器堆栈。索莫扎表示:"在运维层面,这大大简化了跨分支机构、数据中心和多云环境的部署。同一个内部主机名可以根据请求来源返回不同的答案,而无需维护独立的解析器基础设施、条件转发器或重复的Zone文件。"
索莫扎用简洁的语言阐明了核心目标:"我们的目标是让内部DNS表现得像一个统一的服务,而不是一组独立部署的集合。"
视图选择
同一主机名可以根据请求来源解析为不同的IP地址。Gateway通过多个客户端信号来做出判断。
索莫扎解释道:"视图选择由策略驱动。Gateway解析器策略会评估每个DNS查询的上下文,包括源IP、设备身份或网络位置等属性,并据此决定由哪个DNS视图来响应请求。"
视图是一个逻辑容器,而非独立的基础设施堆栈。索莫扎说明,视图只是内部Zone的一种逻辑分组方式。例如,一家企业可以为欧洲和北美分别设置不同的视图,或为企业用户和运营技术网络分别建立视图。
低延迟与高可用性
Internal DNS的性能直接继承自Cloudflare现有的公共网络基础设施。索莫扎表示:"Internal DNS运行在Cloudflare全球网络之上,查询由最近的Gateway节点响应,有助于降低已连接用户的延迟。由于Internal DNS与Cloudflare公共DNS共享同一全球基础设施,因此同样受益于任播(anycast)架构、地理分布部署和弹性网络设计。"
取代分裂视图的重复Zone模式
Internal DNS取代了传统分裂视图配置所依赖的重复Zone模型。
索莫扎介绍:"在迁移之前,许多企业需要在总部、分支机构和云环境中维护多份相同内部DNS Zone的副本。条件转发器决定由哪个解析器响应查询,而保持这些环境同步是一项持续的运维负担。"
Internal DNS将这些重复Zone整合为单一的权威副本,通过视图进行拆分管理。索莫扎说:"使用Internal DNS后,配置会大幅简化。客户可以在Cloudflare中创建一个corp.internal Zone,并定义多个DNS视图。"
例如,总部用户访问wiki.corp.internal时可以获得一个内部IP地址,而分支机构用户则获得另一个地址。索莫扎强调,该Zone本身只存在一份。"管理员只需维护单一的权威来源,而无需维护多份相同配置的副本。"
主要应用场景
索莫扎指出,Cloudflare目前观察到Internal DNS最常见的使用场景是分裂视图DNS整合。此外,跨多个云服务商运营的企业也表现出较大兴趣,这些企业希望使用一套统一的内部DNS服务,而无需在每个云环境中分别管理独立的DNS平台。
另一个常见场景是将零信任策略延伸至内部名称解析。索莫扎表示:"客户已经在使用Gateway控制互联网流量访问,Internal DNS让他们能够在解析内部名称之前应用类似的策略判断。"
在迁移方面,客户反映的阻力主要来自流程层面,而非架构层面。索莫扎说:"客户需要规划API权限、网络连通性,以及现有本地DNS转发规则与Gateway的交互方式。这些都是成熟的迁移步骤,客户通常会在完成切换之前并行运行两套环境。"
Q&A
Q1:Cloudflare Internal DNS和传统私有DNS有什么区别?
A:传统私有DNS通常独立于公共DNS运行,拥有各自的控制台和策略引擎,管理分散。Cloudflare Internal DNS将公共DNS和私有DNS整合到同一平台,使用同一套API、审计日志、控制台和策略引擎统一管理所有查询,无需维护两套系统,显著降低运维复杂度。
Q2:Internal DNS的视图选择是如何工作的?
A:视图选择由策略驱动。Cloudflare Gateway作为解析器,会评估每个DNS查询的上下文信息,包括源IP地址、设备身份或网络位置等属性,然后根据这些信息决定由哪个DNS视图来响应请求。同一个主机名可以根据请求来源返回不同的IP地址,而不需要维护多套独立的解析器基础设施。
Q3:企业迁移到Internal DNS难度大吗?
A:迁移难度主要在流程层面,而非架构层面。企业需要规划API权限配置、网络连通性,以及现有本地DNS转发规则与Gateway的交互方式。这些都是有章可循的迁移步骤,通常建议在正式切换前并行运行新旧两套环境,以确保平稳过渡。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.