DNS 战场再起变化:Cloudflare 开始挑战 AWS Route 53
Cloudflare 官方博客宣布,其 Internal DNS 服务正式进入全面可用(General Availability)阶段。此前,该服务已经经历了从 2025 年 6 月开始的私有测试和公开 Beta 测试阶段。
据 Cloudflare 介绍,这项新能力将简化 IT 团队和企业管理私有 DNS 工作负载的方式。它希望通过统一控制平面,将私有 DNS 和公共 DNS 整合到同一套系统中,并提供统一 API、审计记录以及策略注册表。
在公告中,Cloudflare 产品经理 Enrique Somoza 和高级产品经理 Hannes Gerhart 介绍了该服务的设计方式。
Cloudflare Internal DNS 由两个组件组成:Gateway Resolver 和 Internal Authoritative DNS。权威管理 DNS 区域,与执行 DNS 安全和路由策略,是两项不同的工作。
作者解释称,这两个组件构建在 Cloudflare 过去十年一直运营的平台之上,并利用了公司大规模管理该平台过程中积累的经验。
用户可以操作三类不同实体:内部区域(internal zones)、DNS 视图(DNS views)以及解析器策略(resolver policies)。
内部区域包含私有资源的权威记录,例如应用程序、服务端点或数据库。DNS 视图允许针对特定使用场景组合不同的内部区域,从而减少配置重复和配置漂移,并让分流 DNS(split-horizon DNS)架构无需维护并行系统即可运行。
最后,解析器策略存储在 Gateway Resolver 组件中,它会匹配传入请求,并将请求转发到指定的 DNS 视图。
新的 DNS 请求首先会由 Gateway Resolver 组件根据已注册策略进行评估。这些策略可以选择阻止请求,也可以将请求转发出去。
如果某个策略匹配成功,并指向一个 DNS 视图,请求会被转发到 Internal Authoritative DNS 进行解析。否则,请求会进入公共 DNS 路径。
此外,DNS 视图还可以配置为:如果请求的名称无法在内部找到,则回退到公共解析路径,从而简化客户端名称查询流程。
内部 DNS 查询解析
Cloudflare 表示,无论 DNS 配置变化来自哪里,整个流程都会按照从输入到边缘节点的可预测路径执行。
无论操作来自管理控制台、Terraform 模块,还是直接 API 调用,所有操作都会经过同一个统一入口,从而实现更简单的审计管理。
在 Reddit 上,tankerkiller125real 的评论认为,这项公告违背了 Cloudflare 关于“不再推出仅面向企业版功能”的承诺。
“‘不再推出企业专属功能’这件事怎么了……看起来这个计划已经被放弃了。”
在同一个讨论帖中,ninadpathak 的评论指出,这项功能本身具有明显的企业属性:
“这是一个非常小众的产品,除非你正在管理大型内部网络,否则它的使用场景并不明显。”
对于将工作负载运行在其他云服务商上的开发者和 IT 团队而言,他们同样可以使用云厂商提供的专用服务和能力管理私有及公共 DNS 注册表。
在亚马逊云科技上,开发者可以使用 Amazon Route 53 Resolver 和 Amazon Route 53 Private Hosted Zones。
类似地,在 Azure 上,可以使用 Azure Private DNS 和 Azure DNS Private Resolver。
而在 Google Cloud 上,团队可以通过 Google Cloud DNS 管理私有区域、转发区域以及对等连接区域。
Cloudflare Internal DNS 目前面向所有企业级客户开放,无需额外付费,并可以通过管理控制台、Terraform 或 Cloudflare API 进行管理。
原文链接:https://www.infoq.com/news/2026/07/cloudflare-internal-dns/