Cloudflare Blog
75

Sản phẩm

Cloudflare chính thức ra mắt dịch vụ DNS nội bộ

(giờ Việt Nam)

Tóm tắt AI

Cloudflare Internal DNS cung cấp giải pháp DNS đệ quy và có thẩm quyền cho mạng riêng, tích hợp trực tiếp vào hệ sinh thái Zero Trust và hạ tầng mạng toàn cầu của hãng.

Bản dịch AI

Cloudflare Internal DNS is now generally available

Kể từ hôm nay, Cloudflare Internal DNS đã chính thức khả dụng. Cloudflare Internal DNS cung cấp dịch vụ DNS có thẩm quyền (authoritative) và đệ quy (recursive) cho các mạng riêng trên cùng một mạng lưới toàn cầu và bảng điều khiển (control plane) mà khách hàng vốn đã sử dụng cho DNS công cộng, Zero Trust, mạng và các dịch vụ ứng dụng.

Internal DNS — đôi khi còn được gọi là private DNS — là một trong những mảnh ghép cuối cùng của hạ tầng doanh nghiệp vẫn được quản lý tách biệt với phần còn lại của mạng. Nhiều tổ chức vận hành một nền tảng cho DNS công cộng, một nền tảng khác cho DNS nội bộ và sử dụng các dịch vụ DNS cloud-native bên trong mỗi môi trường đám mây với các chính sách bảo mật riêng biệt được áp dụng chồng lên nhau. Không hệ thống nào trong số này chia sẻ chung một bảng điều khiển. Split-horizon DNS lại tạo thêm một lớp phức tạp, thường đòi hỏi nhiều môi trường DNS phải duy trì đồng bộ để người dùng nội bộ và bên ngoài nhận được các phản hồi khác nhau cho cùng một hostname. Khi các hệ thống đó bị lệch pha, sự cố sẽ xảy ra.

Với Cloudflare Internal DNS, bạn có được một nền tảng duy nhất để quản lý các tài nguyên DNS công cộng và riêng tư, thực thi các chính sách DNS và có được khả năng hiển thị trên toàn bộ stack DNS của mình. Đối với khách hàng Enterprise, tính năng này đã được bao gồm trong Cloudflare Gateway mà không phát sinh thêm chi phí.

Tại sao khách hàng lại áp dụng Internal DNS

Hợp nhất các hoạt động DNS. DNS công cộng và riêng tư chạy trên một nền tảng, với một API, một nhật ký kiểm toán (audit trail) và một nơi duy nhất để thiết lập chính sách. Chu kỳ làm mới thiết bị và các nút thắt cổ chai về quy mô vốn đi kèm với DNS truyền thống sẽ biến mất.

Đơn giản hóa split-horizon DNS. Phân giải nội bộ và bên ngoài được định nghĩa là các view riêng biệt trên các zone được chia sẻ, quản lý từ một bảng điều khiển duy nhất. Không còn các hệ thống song song cần phải đồng bộ, vì vậy không còn tình trạng lệch pha (drift) để phải xử lý.

Mở rộng Zero Trust sang DNS. Các chính sách trình phân giải (resolver policies) quyết định người dùng và thiết bị nào phân giải theo view nào, được thực thi bởi chính Cloudflare Gateway vốn đang quản lý phần còn lại lưu lượng truy cập của bạn. Phân giải tên miền riêng tư không còn là lỗ hổng trong kiến trúc Zero Trust của bạn nữa.

Hiện đại hóa hạ tầng cũ. Loại bỏ các thiết bị phần cứng, máy chủ DNS cũ và các trình phân giải bị khóa theo đám mây. Cloudflare Internal DNS chạy trên hạ tầng đứng sau 1.1.1.1, không cần lắp đặt phần cứng và không cần cấp phát dung lượng.

Những gì chúng tôi đã xây dựng

Cloudflare Internal DNS bao gồm hai thành phần: Gateway Resolver và Internal Authoritative DNS. Việc quản lý zone có thẩm quyền là một công việc khác biệt so với việc thực thi bảo mật DNS và các chính sách định tuyến.

Gateway Resolver xử lý việc phân giải đệ quy và đánh giá chính sách. Được ra mắt vào năm 2020 và vận hành bởi 1.1.1.1 cho phân giải công cộng, nó đi kèm với một công cụ chính sách tích hợp có thể lọc các truy vấn DNS và chuyển hướng truy vấn đến các nguồn upstream khác nhau — tất cả dựa trên các biểu thức linh hoạt, với khả năng ghi nhật ký và kiểm toán toàn diện tập trung tại một giao diện duy nhất.

Internal Authoritative DNS phục vụ các bản ghi cho các zone nội bộ, được xây dựng trên cùng một nền tảng có thẩm quyền mà Cloudflare đã vận hành hơn một thập kỷ và đang phục vụ nhiều tên miền hơn bất kỳ nhà cung cấp nào khác.

Có ba đối tượng chính mà khách hàng sẽ làm việc cùng:

Zone references cho phép quản trị viên tái sử dụng một zone được chia sẻ trên nhiều view thay vì phải sao chép các bản ghi của nó vào từng view. Một zone phổ biến như intranet.local được định nghĩa một lần và tham chiếu ở bất cứ đâu cần thiết, đây chính là sự khác biệt giữa cấu hình "Don't-Repeat-Yourself" (không lặp lại) và thiết lập trùng lặp, dễ sai lệch mà split-horizon thường gây ra.

Cách một truy vấn được phân giải

Một truy vấn DNS từ client trước tiên sẽ đến Gateway Resolver, nơi chính sách được đánh giá. Từ đó, một trong ba trường hợp sẽ xảy ra. Nếu một chính sách trình phân giải khớp và trỏ đến một view nội bộ, truy vấn sẽ được định tuyến đến Internal Authoritative DNS và được trả lời từ các zone của view khớp đó. Nếu chính sách chặn truy vấn, nó sẽ bị loại bỏ tại trình phân giải. Nếu không, truy vấn sẽ đi theo đường dẫn công cộng, với 1.1.1.1 phân giải nó dựa trên hệ thống phân cấp DNS công cộng. Các view cũng có thể quay lại phân giải công cộng khi không tìm thấy tên miền nội bộ, vì vậy một trình phân giải duy nhất có thể phục vụ cả tên miền riêng tư và công cộng mà client không cần phải biết cái nào là cái nào.

Cách một thay đổi được lan truyền

Các thay đổi bản ghi tuân theo một lộ trình có thể dự đoán trước, tốc độ cao từ đầu vào đến edge.

Mọi thay đổi đều đi qua cùng một DNS Records API, cho dù nó bắt nguồn từ dashboard, Terraform hay một lệnh gọi API trực tiếp. Việc nhập liệu thống nhất đó có nghĩa là chỉ có duy nhất một đường dẫn ghi để xem xét và kiểm toán, bất kể thay đổi đó được thực hiện như thế nào. Thay đổi được lưu trữ trong các trung tâm dữ liệu cốt lõi của Cloudflare để đảm bảo tính bền vững và được xác thực trước khi lan truyền.

Từ đó, các thay đổi được sao chép trên mạng lưới toàn cầu của Cloudflare và các mục đã cache bị ảnh hưởng sẽ bị vô hiệu hóa khi các bản cập nhật đến, vì vậy các bản ghi đã chỉnh sửa có hiệu lực trong vài giây thay vì phải chờ hết hạn TTL.

Bắt đầu sử dụng

Nếu bạn là khách hàng Enterprise đang sử dụng Cloudflare Gateway, bạn có quyền truy cập vào Internal DNS ngay hôm nay. Hãy mở Cloudflare dashboard, điều hướng đến Networking, sau đó chọn Internal DNS.

Thiết lập Internal DNS thường bao gồm ba bước: tạo zone, tạo view và xác định chính sách trình phân giải để quyết định người dùng và thiết bị nào nên phân giải theo view đó.

Tạo một zone nội bộ và bản ghi nội bộ đầu tiên của bạn:

Sau đó tạo một DNS view và liên kết zone của bạn với nó:

Cuối cùng, tạo một chính sách Gateway resolver trong Zero Trust dashboard để định tuyến lưu lượng truy cập khớp với view của bạn. Tạo một Gateway location, thiết lập các điều kiện, chọn Internal DNS View làm phương thức phân giải và chọn view của bạn. Chỉ vậy thôi. Các truy vấn khớp với chính sách của bạn giờ đây sẽ phân giải dựa trên các zone nội bộ của bạn.

Hỗ trợ Terraform đã khả dụng, và vì Terraform ghi thông qua cùng một DNS Records API như mọi thứ khác, các thay đổi theo dạng hạ tầng-dưới-dạng-mã (infrastructure-as-code) sẽ tuân theo lộ trình tiếp nhận và lan truyền giống hệt nhau. Tài liệu đầy đủ và các ví dụ cấu hình toàn diện có sẵn trong tài liệu dành cho nhà phát triển của chúng tôi.

Internal DNS là một phần của Connectivity Cloud

Internal DNS hoạt động với bất kỳ phương thức kết nối nào của Cloudflare giúp định tuyến lưu lượng DNS qua Gateway Resolver, bao gồm Cloudflare One Client (trước đây là WARP), DNS over HTTPS (DoH), DNS over TLS (DoT), DNS tiêu chuẩn trên cổng 53, triển khai file PAC và Cloudflare WAN.

Đối với các tổ chức đang chạy Cloudflare WAN, mọi thiết bị trên mạng được kết nối đều có thể phân giải các hostname nội bộ thông qua Cloudflare mà không cần cài đặt Cloudflare One Client trên từng thiết bị. Kết quả là trải nghiệm DNS nhất quán trên khắp người dùng từ xa, văn phòng chi nhánh, trung tâm dữ liệu và môi trường đám mây bằng cách sử dụng một bảng điều khiển duy nhất.

Quan trọng hơn, Internal DNS không phải là một dịch vụ DNS độc lập. Nó mở rộng cùng một nền tảng Connectivity Cloud mà các tổ chức đã sử dụng để bảo mật người dùng với Zero Trust, kết nối mạng với Cloudflare WAN, tăng tốc ứng dụng và bảo vệ các dịch vụ hướng Internet.

Đưa DNS riêng tư lên cùng một mạng lưới toàn cầu với mọi thứ khác chỉ là điểm khởi đầu. Sự tích hợp chặt chẽ hơn giữa DNS, mạng và chính sách Zero Trust mới là hướng đi tiếp theo — để việc phân giải một hostname nội bộ, tiếp cận dịch vụ đứng sau nó và thực thi ai được phép truy cập trở thành các quyết định được đưa ra thông qua một nền tảng duy nhất, thay vì nhiều hệ thống rời rạc.

Bạn đã sẵn sàng hợp nhất DNS của mình chưa? Hãy mở dashboard, đi tới Networking, sau đó chọn Internal DNS và tạo zone đầu tiên của bạn ngay hôm nay. Bạn có câu hỏi hoặc muốn trao đổi với các nhà vận hành khác? Hãy tham gia cuộc trò chuyện trong Cloudflare Community.

CloudflareDNSZero TrustHạ tầng mạngBảo mật
Đọc bài gốc

Bài viết được AI dịch và tổng hợp tự động từ Cloudflare Blog. Liên kết bài gốc ở phía trên. AIHOT.vn luôn dẫn nguồn đầy đủ — nếu bạn thấy điểm cần chỉnh sửa, hãy gửi ý kiến tại trang phản hồi.