Internal DNS کلادفلر رسماً منتشر شد
خلاصهٔ کاملتر
کلادفلر اعلام کرده Internal DNS از امروز بهصورت عمومی (GA) دردسترسه: DNS معتبر (authoritative) و بازگشتی (recursive) برای شبکههای خصوصی، روی همون شبکهٔ جهانی و همون کنترلپلینی که مشتریها برای DNS عمومی، Zero Trust، شبکه و سرویسهای اپلیکیشنی ازش استفاده میکنن.
مسئلهای که سراغش رفته آشناست: DNS داخلی یکی از آخرین تکههای زیرساخت سازمانیه که جدا از بقیهٔ شبکه مدیریت میشه. خیلی از سازمانها یه پلتفرم برای DNS عمومی دارن، یکی برای داخلی، و تو هر محیط کلاد هم سرویس DNS بومی خودش رو با پالیسیهای امنیتی جدا؛ هیچکدوم کنترلپلین مشترک ندارن. split-horizon هم یه لایه پیچیدگی اضافه میکنه و وقتی این سیستمها از هم دور میافتن، قطعی پیش میاد.
معماریش دو تیکهست. Gateway Resolver حل بازگشتی و ارزیابی پالیسی رو انجام میده؛ از ۲۰۲۰ وجود داره، برای حل عمومی روی 1.1.1.1 سواره و یه موتور پالیسی داخلی داره که میتونه کوئریها رو فیلتر کنه یا به upstream دیگهای بفرسته. Internal Authoritative DNS هم رکوردهای زونهای داخلی رو سرو میکنه، روی همون پلتفرم authoritative که کلادفلر یه دههه اداره میکنه.
سه شیء اصلی داری: Internal Zones که رکوردهای معتبر منابع خصوصی (اپهای محیطمحور، endpoint سرویسها، دیتابیسها) رو نگه میدارن، DNS Views که زونها رو تو همون زمینهٔ حلی که هر گروه کاربر یا دستگاه باید ببینه دسته میکنن، و Resolver Policies داخل Gateway که کوئریهای منطبق رو به یه view مسیردهی میکنن. همین Viewsه که split-horizon رو بدون سیستمهای موازی ممکن میکنه.
مسیر یه کوئری اینطوره: اول به Gateway Resolver میرسه و پالیسی ارزیابی میشه. اگه یه resolver policy منطبق باشه و به یه view داخلی اشاره کنه، کوئری به Internal Authoritative DNS میره و از زونهای همون view جواب میگیره؛ اگه پالیسی بلاکش کنه همونجا دراپ میشه؛ وگرنه مسیر عمومی رو با 1.1.1.1 طی میکنه. viewها میتونن وقتی یه اسم داخلی پیدا نشد به حل عمومی برگردن، پس یه resolver واحد هم اسمهای خصوصی و هم عمومی رو سرو میکنه.
برای رفع تکرار، zone reference داری: یه زون مشترک مثل intranet.local یهبار تعریف میشه و هرجا لازمه ارجاع داده میشه، جای اینکه رکوردهاش تو هر view کپی شن — همون تفاوت کانفیگ DRY با ستاپ تکراری و مستعد drift که split-horizon معمولاً تحمیل میکنه.
تغییر رکوردها هم از یه مسیر واحد وارد میشه: همون DNS Records API، فارغ از اینکه از داشبورد بیاد یا Terraform یا یه فراخوانی مستقیم API. یعنی فقط یه مسیر نوشتن برای بررسی و ممیزی داری. تغییر اول تو دیتاسنترهای اصلی برای دوام ذخیره و اعتبارسنجی میشه، بعد روی شبکهٔ جهانی تکرار و کشهای مربوطه باطل میشن، پس ویرایشها تو چند ثانیه اثر میکنن نه با انتظار انقضای TTL.
از نظر دسترسی: برای مشتریهای Enterprise که Cloudflare Gateway دارن این قابلیت بدون هزینهٔ اضافه فعاله و راهاندازیش سه قدمه — ساخت زون، ساخت view و تعریف یه resolver policy. با هر روش اتصالی که ترافیک DNS رو از Gateway Resolver عبور بده کار میکنه: کلاینت Cloudflare One (همون WARP سابق)، DoH، DoT، DNS استاندارد روی پورت ۵۳، فایل PAC و Cloudflare WAN. برای شبکههای وصلشده به WAN، دستگاهها بدون نصب کلاینت هم اسمهای داخلی رو حل میکنن.
نکات کلیدی:
- Internal DNS حالا GAه و DNS عمومی و خصوصی رو زیر یه کنترلپلین و یه API میبره
- دو کامپوننت: Gateway Resolver برای پالیسی و حل بازگشتی، و Internal Authoritative DNS
- سه شیء کاری: Internal Zones، DNS Views و Resolver Policies
- zone reference جلوی کپیشدن رکورد تو viewهای مختلف و drift رو میگیره
- برای مشتریهای Enterpriseِ Cloudflare Gateway بدون هزینهٔ اضافه فعاله




