Cloudflare:Internal DNS 正式可用——把私有 DNS 并入统一控制平面与零信任架构

Cloudflare Internal DNS 正式可用:在同一全球网络与控制平面提供私有网络的权威与递归 DNS,以 DNS Views 实现无需平行系统的 split-horizon,并以 Gateway Resolver 策略把零信任延伸至 DNS,使企业可退役硬件 DNS 设备。

📖 原文翻译与解读。原文:Cloudflare Internal DNS is now generally available(Cloudflare,2026-07-20)

一、为什么要合并私有 DNS

Cloudflare 宣布 Internal DNS 正式可用,在同一全球网络与控制平面提供私有网络的权威与递归 DNS,客户已将其用于公网 DNS、Zero Trust、组网与应用服务。私有 DNS(又称 internal/private DNS)是企业最后几块仍与网络其余部分分开管理的基础设施之一:多数组织用一套平台管公网 DNS、另一套管私有 DNS、各云环境再用云原生 DNS,彼此无统一控制平面;split-horizon(内外同主机名不同答案)更需多套系统保持同步,一旦漂移即引发中断。

二、架构与核心对象

Internal DNS 含两组件:Gateway Resolver(递归解析+策略评估,2020 年随 Cloudflare for Teams 推出,底层为 1.1.1.1)与 Internal Authoritative DNS(基于运营逾十年的权威平台)。三个核心对象:Internal Zones(私有资源记录:环境专属应用、服务端点、数据库)、DNS Views(把区域归入某用户/设备应见的解析上下文,使 split-horizon 无需平行系统)、Resolver Policies(位于 Gateway,把匹配查询路由到指定视图)。Zone 引用允许在多个视图间复用同一共享区域,而非复制记录,避免 split-horizon 常见的重复与漂移。

三、查询与变更流转

客户端查询先到 Gateway Resolver 做策略评估:若命中指向内部视图的策略,则路由至 Internal Authoritative DNS 按视图区域应答;若策略阻断则在解析器丢弃;否则走公网路径由 1.1.1.1 解析。视图在内部找不到名称时可回退公网解析,单一解析器即可同时服务私名与公名。变更经统一 DNS Records API 入口(Dashboard/Terraform/直接 API)进入,持久化于核心数据中心并校验后,向全球网络复制并使受影响缓存失效,编辑记录秒级生效而非等 TTL 到期。

四、安全价值

收益:① 合并公/私 DNS 运维(单一 API、单一审计轨迹、单一策略面);② 简化 split-horizon(共享区域上的视图,无漂移);③ 把零信任延伸至 DNS——Resolver 策略决定哪些用户/设备解析哪个视图,由本就统管流量的 Cloudflare Gateway 强制执行,私有名称解析不再是零信任架构的缺口;④ 退役硬件设备与云锁定解析器,运行在 1.1.1.1 背后的基础设施上。Enterprise 客户经 Cloudflare Gateway 即可用,无额外费用;兼容 Cloudflare One Client(WARP)、DoH、DoT、53 端口、PAC 与 Cloudflare WAN。参考 Cloudflare:源站后量子认证 的统一控制平面思路。

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 编辑团队 译