Jika anda menguruskan DNS dalaman untuk organisasi anda, anda tahu kesakitannya. Alamat RFC 1918 anda (10.x, 172.16.x, 192.168.x) memerlukan satu penyelesai — biasanya BIND, Windows Server DNS atau Pi-hole — manakala domain yang menghadap awam anda dijalankan melalui pembekal yang berasingan. Dua sistem. Dua enjin dasar. Dua jejak audit. Dan terlalu banyak sesi lewat malam yang membandingkan log merentasi mereka.
Seni bina itu baru sahaja mendapat pilihan penyederhanaan utama. Pada 20 Julai 2026, DNS Dalaman Cloudflare mencapai Ketersediaan Umum — membawa DNS berwibawa dan rekursif untuk rangkaian persendirian ke rangkaian global Cloudflare bersama perkhidmatan DNS awam, Zero Trust dan SASEnya. Ini adalah jenis keluaran yang tidak menjadi tajuk utama tetapi secara senyap-senyap mengubah cara setiap sysadmin harus berfikir tentang seni bina DNS.
Apa yang Sebenarnya Berubah
Sehingga kini, Cloudflare menawarkan dua produk DNS berasingan:
- Cloudflare DNS — DNS berwibawa untuk domain awam (apa yang internet lihat)
- Cloudflare 1.1.1.1 — penyelesai rekursif awam (digunakan oleh pelanggan di seluruh dunia)
Tidak mengendalikan zon DNS peribadi/dalaman. Jika anda ingin menyelesaikan `intranet.internal.company` atau `print-server.admin.corp`, anda memerlukan tindanan DNS dalaman yang berasingan. Ini bermakna mengurus zon, ACL, penghantar dan log masuk pada sekurang-kurangnya dua sistem bebas — tanpa anak tetingkap kaca tunggal.
Dengan DNS Dalaman GA, Cloudflare menutup jurang itu. Anda kini boleh:
- Hos zon DNS peribadi pada rangkaian Cloudflare, hanya boleh diselesaikan oleh pelanggan anda yang disambungkan (melalui WARP, Magic WAN atau Cloudflare Tunnel)
- Gunakan satu enjin dasar bersatu — setiap pertanyaan DNS, awam atau peribadi, melalui penapis keselamatan, peraturan pengelogan dan dasar penghalaan yang sama
- Dapatkan satu jejak audit — semua resolusi DNS dilog terhadap satu sumber kebenaran. Tiada lagi mengaitkan syslog daripada dua pelayan DNS berbeza untuk mengesan laluan penuh pertanyaan
Cara Ia Berfungsi Di Bawah Tudung
Seni binanya mudah tetapi berkuasa. Cloudflare meletakkan Recursive DNS Resolver di setiap satu daripada 330+ pusat datanya di seluruh dunia. Apabila klien yang disambungkan menghantar pertanyaan DNS:
- Pertanyaan mengenai pusat data Cloudflare yang terdekat
- Jika domain awam (cth., `google.com`), ia diselesaikan secara normal melalui internet awam
- Jika ia zon persendirian (cth., `corp.internal`), Cloudflare menyemak konfigurasi DNS Dalaman anda dan menyediakan rekod terus dari tepinya — tidak sekali-kali menyentuh infrastruktur dalaman anda
- Kedua-dua laluan melalui enjin dasar yang sama — penapisan keselamatan yang sama, pengelogan yang sama, dasar Zero Trust yang sama
Pemboleh utama ialah timbunan sambungan sedia ada Cloudflare. Pelanggan anda tidak memerlukan ejen baharu — mereka menyambung melalui Cloudflare WARP (pelanggan 1.1.1.1 dengan WARP didayakan), Magic WAN (SD-WAN Cloudflare) atau Cloudflare Tunnel (cloudflare). Setelah disambungkan, laluan DNS Dalaman tersedia secara automatik kepada pelanggan tersebut tanpa mengira lokasi fizikal mereka.
Maksud Ini untuk Sysadmin
Matikan Sakit Kepala Split-DNS
Kemenangan terbesar ialah kesederhanaan operasi. Daripada mengekalkan penyelesai dalaman yang berasingan — menampalnya, memantau log mereka, mengurus ACL mereka dan menyelesaikan masalah mengapa `app.internal.corp` menyelesaikan pada satu tingkat tetapi bukan yang lain — anda mendapat satu perkhidmatan terurus. Cloudflare mengendalikan masa aktif, tampung keselamatan, dan pengedaran anycast global.
Zero Trust DNS, Secara Asli
Jika anda sudah menjalankan Cloudflare Zero Trust, slot DNS Dalaman masuk secara semula jadi. Anda boleh menulis satu dasar Gateway yang menyatakan "sekat domain perisian hasad untuk semua pertanyaan DNS — awam DAN peribadi — dengan pengecualian untuk tiga zon persendirian ini." Satu peraturan. Satu titik penguatkuasaan. Tiada titik buta "oh, blok perisian hasad hanya berfungsi untuk trafik terikat Internet".
Jejak Audit Tunggal untuk Pematuhan
Bagi sesiapa yang berurusan dengan audit SOC 2, ISO 27001 atau PCI-DSS, ini adalah emas. Setiap pertanyaan DNS — `google.com`, `payments.internal.corp`, `s3.amazonaws.com` — mendarat dalam aliran log yang sama dengan metadata yang sama. Tiada lagi mencantumkan log daripada penyelesai DNS yang berbeza untuk menjawab "siapa yang bertanya apa, bila dan di mana."
Garis Bawah untuk Rangkaian Anda
DNS Dalaman Cloudflare bukan pengganti untuk setiap persediaan DNS dalaman. Jika anda menjalankan Active Directory, anda masih memerlukan Windows DNS untuk replikasi zon dan pendaftaran rekod SRV. Jika anda mengendalikan rangkaian celah udara yang ketat, penyelesai tempatan tidak boleh dirunding.
Tetapi untuk jalan tengah yang luas — organisasi dengan tenaga kerja teragih, seni bina berbilang awan atau rangkaian hibrid — ini adalah penyederhanaan yang tulen. Satu pesawat kawalan. Satu enjin dasar. Satu jejak audit. Dan overhed operasi DNS split menjadi perkara yang biasa anda uruskan, bukan perkara yang anda uruskan setiap hari.
Untuk sysadmin yang menilai strategi DNS mereka pada tahun 2026, persoalannya bukan lagi "penyelesai mana yang harus saya jalankan" tetapi "adakah saya perlu menjalankan satu sama sekali?"
DNS Dalaman Cloudflare biasanya tersedia sekarang. Harga adalah berdasarkan bilangan zon DNS peribadi dan volum pertanyaan — semak halaman harga Cloudflare untuk kadar rantau anda.

Infografik: Cloudflare Internal DNS — Unified DNS Explained
💬 0 Comments