跳转到内容
搜索文档

设置

最后更新 查看 MarkdownAgent 设置

前提条件

设置 DNS Firewall 之前,您需要:

  • 访问 DNS Firewall 的账户权限(由 Enterprise 账户团队提供)。
  • 账户上的 **DNS Administrator(DNS 管理员)**或 **Super Administrator(超级管理员)**权限。
  • nameserver 的新更新 IP 地址(防止先前被泄露的 IP 地址)。

配置 DNS Firewall

创建 DNS Firewall 集群

  1. 在 Cloudflare 仪表板中,前往 **DNS Firewall Clusters(DNS Firewall 集群)**页面。

    Go to Clusters ↗
  2. 选择 Add Firewall Cluster(添加 Firewall 集群)

  3. 填写必填字段,包括:

    • IP Addresses(IP 地址):权威 nameserver 的上游 IPv4 和/或 IPv6 地址。
    • Minimum Cache TTL(最小缓存 TTL):建议设置为 30 秒
    • Maximum Cache TTL(最大缓存 TTL):建议设置为 4 小时。较大值可提高缓存命中率,但也会延长 DNS 更改传播所需时间。
    • ANY queries(ANY 查询):建议设置为 Off(关闭),因为这些常用于 DDoS 攻击的一部分。另请参阅此博客文章
  4. 可选,在同一表单上配置任何其他选项

  5. 选择 Continue(继续)

  6. 在下一屏幕,保存 **Your new DNS Firewall IP Addresses(您的新 DNS Firewall IP 地址)**的值。

您也可以通过向 API 发送 POST 请求 创建 DNS Firewall 集群。

更新注册商设置

在注册商处,用 DNS Firewall 集群 IP 地址更新 nameserver 主机名的 A/AAAA glue 记录。

更新 DNS 服务器

在 DNS 服务器上,用 DNS Firewall 集群 IP 地址更新 DNS zone 文件中 nameserver 主机名的 A/AAAA 记录。

测试 DNS 解析

通过运行 dig 命令确认 nameserver 正常工作。

更新安全策略

在 DNS 服务器和 Firewall 中配置安全策略,仅允许 Cloudflare IP 和 TCP/UDP 端口 53。

其他选项

除必填字段外,您可以在 Cloudflare 仪表板创建或编辑集群时,或通过 API 配置以下 DNS Firewall 集群设置:

  • Rate limit(速率限制)(每个数据中心每秒查询数)。
  • REFUSEDNXDOMAINSERVFAIL 响应的负缓存 TTL
  • EDNS Client Subnet (ECS) fallback(EDNS 客户端子网 [ECS] 回退)— 当入站查询不包含 ECS 数据时转发 resolver 的 IP 子网。详情请参阅 FAQ

这篇文档对您有帮助吗?