设置 DNS Firewall 之前,您需要:
- 访问 DNS Firewall 的账户权限(由 Enterprise 账户团队提供)。
- 账户上的 **DNS Administrator(DNS 管理员)**或 **Super Administrator(超级管理员)**权限。
- nameserver 的新更新 IP 地址(防止先前被泄露的 IP 地址)。
-
在 Cloudflare 仪表板中,前往 **DNS Firewall Clusters(DNS Firewall 集群)**页面。
Go to Clusters ↗ -
选择 Add Firewall Cluster(添加 Firewall 集群)。
-
填写必填字段,包括:
- IP Addresses(IP 地址):权威 nameserver 的上游 IPv4 和/或 IPv6 地址。
- Minimum Cache TTL(最小缓存 TTL):建议设置为 30 秒。
- Maximum Cache TTL(最大缓存 TTL):建议设置为 4 小时。较大值可提高缓存命中率,但也会延长 DNS 更改传播所需时间。
- ANY queries(ANY 查询):建议设置为 Off(关闭),因为这些常用于 DDoS 攻击的一部分。另请参阅此博客文章 ↗。
-
可选,在同一表单上配置任何其他选项。
-
选择 Continue(继续)。
-
在下一屏幕,保存 **Your new DNS Firewall IP Addresses(您的新 DNS Firewall IP 地址)**的值。
您也可以通过向 API 发送 POST 请求 创建 DNS Firewall 集群。
在注册商处,用 DNS Firewall 集群 IP 地址更新 nameserver 主机名的 A/AAAA glue 记录。
在 DNS 服务器上,用 DNS Firewall 集群 IP 地址更新 DNS zone 文件中 nameserver 主机名的 A/AAAA 记录。
通过运行 dig 命令确认 nameserver 正常工作。
在 DNS 服务器和 Firewall 中配置安全策略,仅允许 Cloudflare IP ↗ 和 TCP/UDP 端口 53。
除必填字段外,您可以在 Cloudflare 仪表板创建或编辑集群时,或通过 API 配置以下 DNS Firewall 集群设置:
- Rate limit(速率限制)(每个数据中心每秒查询数)。
REFUSED、NXDOMAIN和SERVFAIL响应的负缓存 TTL。- EDNS Client Subnet (ECS) fallback(EDNS 客户端子网 [ECS] 回退)— 当入站查询不包含 ECS 数据时转发 resolver 的 IP 子网。详情请参阅 FAQ。