Cloudflare macht internes DNS für private Netzwerke allgemein verfügbar
Cloudflares internes DNS ist jetzt allgemein verfügbar und ermöglicht es Unternehmen, private Hostnamen über sein globales Netzwerk mit Zero-Trust-Richtlinien und Terraform-Unterstützung aufzulösen.
Cloudflare hat bekannt gegeben, dass seine Funktion „Internal DNS“ jetzt allgemein verfügbar ist und am 20. Juli 2026 aus der Beta-Phase in die Produktion für alle berechtigten Konten übergeht. Das Domain Name System (DNS) ist das Telefonbuch des Internets und übersetzt benutzerfreundliche Namen wie example.com in die numerischen IP-Adressen, die Geräte verwenden, um einander zu finden. Internes DNS erledigt dieselbe Aufgabe für private Ressourcen wie ein Mitarbeiterportal oder eine Datenbank, die nur innerhalb eines Unternehmensnetzwerks sichtbar sein sollen. Mit dieser Veröffentlichung können Unternehmen ihre privaten DNS-Zonen in die globale Plattform von Cloudflare bringen und ihren Teams ermöglichen, diese internen Hostnamen über den Gateway-Resolver von Cloudflare aufzulösen, einen Dienst, der DNS-Abfragen unter Richtlinienkontrolle verarbeitet. Die Ankündigung, verfasst von den Cloudflare-Produktleitern Enrique Somoza und Hannes Gerhart, positioniert die Funktion als Teil der breiteren Connectivity Cloud des Unternehmens und nicht als eigenständiges Werkzeug.
Die Einrichtung der Funktion folgt einer klaren Reihenfolge. Zuerst erstellt ein Administrator eine DNS-Ansicht, eine benannte Sammlung von DNS-Zonen, und verknüpft eine oder mehrere Zonen mit dieser Ansicht über die Cloudflare-API. Eine DNS-Zone ist wie ein Ordner, der alle DNS-Einträge für eine bestimmte Domain oder Subdomain enthält. Der API-Aufruf in der Cloudflare-Dokumentation verwendet eine Konto-ID und eine Zonen-ID, um eine Ansicht mit dem Namen production-view zu erstellen und dann eine bestimmte Zone daran anzuhängen. Als Nächstes erstellt das Team eine Gateway-Resolver-Richtlinie im Zero-Trust-Dashboard. Zero Trust ist ein Sicherheitsansatz, der jede Zugriffsanfrage verifiziert, auch innerhalb des Netzwerks. Die Richtlinie legt Bedingungen fest, z. B. welche Benutzer oder Geräte übereinstimmen, und wählt „Internal DNS View“ als Auflösungsmethode. Sobald sie gespeichert ist, werden alle DNS-Abfragen, die der Richtlinie entsprechen, aus den internen Zonen beantwortet, während andere Abfragen normal weiterlaufen. Administratoren können diese gesamte Einrichtung auch mit Terraform verwalten, einem beliebten Tool für Infrastructure-as-Code, mit dem Teams Ressourcen in Konfigurationsdateien definieren können, anstatt durch Dashboards zu klicken. Da Terraform über dieselbe DNS-Records-API schreibt wie alles andere, folgen Änderungen in Terraform demselben Erfassungs- und Verbreitungspfad, was Überraschungen reduziert und Rollbacks ermöglicht. Vollständige Dokumentation und durchgängige Konfigurationsbeispiele finden Sie in der Entwicklerdokumentation von Cloudflare.
Internes DNS funktioniert mit jeder Cloudflare-Konnektivitätsmethode, die DNS-Verkehr über den Gateway-Resolver leitet. Dazu gehören der Cloudflare One Client (früher WARP), ein Software-Agent, der Geräteverkehr sicher leitet; DNS over HTTPS (DoH) und DNS over TLS (DoT), zwei Standards, die DNS-Abfragen verschlüsseln, sodass sie unterwegs nicht gelesen oder verändert werden können; Standard-DNS auf Port 53, die traditionelle unverschlüsselte Methode; PAC-Dateibereitstellungen, die Proxy-Autokonfigurationsskripte verwenden; und Cloudflare WAN, ein Dienst, der die Büros und Rechenzentren einer Organisation in ein privates Netzwerk verbindet. Für Organisationen, die Cloudflare WAN betreiben, kann jedes Gerät in diesem verbundenen Netzwerk interne Hostnamen über Cloudflare auflösen, ohne dass der Cloudflare One Client auf jedem einzelnen Gerät installiert sein muss. Das Ergebnis ist eine konsistente DNS-Erfahrung für Remote-Benutzer, Zweigstellen, Rechenzentren und Cloud-Umgebungen, die alle über eine einzige Steuerungsebene verwaltet werden. Dies ist wichtig, weil viele Unternehmen separate DNS-Server für verschiedene Standorte betreiben, was zu inkonsistenten Antworten und schwierigerer Fehlerbehebung führt.
Cloudflare betont, dass internes DNS kein eigenständiger DNS-Dienst ist. Es erweitert dieselbe Connectivity-Cloud-Plattform, die Organisationen bereits nutzen, um Benutzer mit Zero-Trust-Richtlinien zu schützen, Netzwerke mit Cloudflare WAN zu verbinden, Anwendungen zu beschleunigen und internetorientierte Dienste zu schützen. Durch die Einbindung von privatem DNS in dasselbe globale Netzwerk wie alles andere bereitet Cloudflare den Boden für eine tiefere Integration. Das Unternehmen erklärt, dass eine engere Integration von DNS, Netzwerk und Zero-Trust-Richtlinien der nächste Schritt sei, sodass das Auflösen eines internen Hostnamens, das Erreichen des dahinterliegenden Dienstes und die Durchsetzung, wer darauf zugreifen darf, Entscheidungen über eine einzige Plattform werden, anstatt über mehrere getrennte Systeme. Für IT-Teams kann diese Konsolidierung den Betriebsaufwand reduzieren und Sicherheitslücken schließen, die entstehen, wenn verschiedene Tools widersprüchliche Richtlinien haben.
Aus Sicht von Datenschutz und Sicherheit spiegelt der Schritt einen breiteren Branchentrend zur Verschlüsselung von DNS-Verkehr und zur Zentralisierung von Richtlinien wider. Auch für Organisationen, die Cloudflare nicht nutzen, gelten die Prinzipien: Die Trennung von internen und öffentlichen DNS-Zonen, die Verschlüsselung von Abfragen, wo möglich, und die Verwendung von Zugriffskontrollen sind grundlegende Verteidigungsmaßnahmen gegen DNS-Hijacking und Datenlecks. Für Leser, die einen privaten, verschlüsselten DNS-Resolver außerhalb des Ökosystems eines einzelnen Anbieters wünschen, bietet AEU DNS (https://aeu-dns.com) einen protokollfreien, datenschutzorientierten Dienst, der DNS-Abfragen über HTTPS, TLS und QUIC verschlüsselt und Einzelpersonen und Unternehmen hilft, ihre Suchanfragen vor Netzwerkspionen zu schützen. Cloudflare ermutigt Betreiber, das Dashboard zu öffnen, zu „Networking“ und dann zu „Internal DNS“ zu navigieren und eine erste Zone zu erstellen, und der Cloudflare-Community für Fragen und Vergleiche beizutreten. Die Ankündigung erinnert daran, dass DNS, das oft übersehen wird, eine kritische Infrastruktur ist, die dieselbe Sicherheitsaufmerksamkeit verdient wie jede Anwendung.
Begriffe erklärt
- DNS
- Das System, das benutzerfreundliche Website-Namen wie example.com in numerische IP-Adressen übersetzt, die Computer verwenden, um einander zu finden.
- Internal DNS
- Ein privates Telefonbuch, das Hostnamen nur innerhalb des Netzwerks einer Organisation auflöst, nicht im öffentlichen Internet.
- DNS over HTTPS (DoH)
- Eine Möglichkeit, DNS-Abfragen über denselben verschlüsselten Kanal wie sichere Websites zu senden und sie so vor Lauschern zu verbergen.
- DNS over TLS (DoT)
- Eine Methode, die DNS-Abfragen mit TLS verschlüsselt, derselben Technologie, die auch HTTPS-Websites schützt.
- Resolver
- Ein Server, der eine DNS-Abfrage empfängt und die Antwort von autoritativen Quellen nachschlägt.
- Zero Trust
- Ein Sicherheitsmodell, das davon ausgeht, dass kein Gerät und kein Benutzer standardmäßig vertrauenswürdig ist, auch nicht innerhalb eines Netzwerks, und das bei jedem Zugriff eine Überprüfung verlangt.
- Terraform
- Ein Tool, mit dem Teams IT-Infrastruktur in Konfigurationsdateien definieren können, anstatt durch Dashboards zu klicken, wodurch Änderungen wiederholbar und überprüfbar werden.
- Cloudflare WAN
- Ein Dienst, der die Büros und Rechenzentren einer Organisation über das globale Backbone von Cloudflare in ein privates Netzwerk verbindet.
So schützen Sie sich
- Wenn Ihr Unternehmen eigene interne DNS-Server betreibt, stellen Sie sicher, dass alle DNS-Abfragen zwischen Mitarbeitergeräten und diesen Servern mit DNS over HTTPS (DoH) oder DNS over TLS (DoT) verschlüsselt sind, damit Angreifer sie nich
- Halten Sie Ihre internen DNS-Zonen getrennt von öffentlichen Zonen und legen Sie Zugriffsregeln fest, sodass nur freigegebene Geräte und Benutzer interne Hostnamen nachschlagen können.
- Wenn Sie DNS-Einstellungen verwalten, verwenden Sie ein versionskontrolliertes Tool wie Terraform, um jede Änderung zu verfolgen und einen Fehler schnell rückgängig zu machen.
- Aktivieren Sie die DNS-Protokollierung und überprüfen Sie die Protokolle regelmäßig auf unerwartete Abfragen zu internen Systemen, da dies auf ein kompromittiertes Gerät hinweisen kann.
- Wechseln Sie für persönliche Geräte zu einem datenschutzfreundlichen DNS-Dienst, der Ihre Abfragen verschlüsselt, z. B. AEU DNS, um zu verhindern, dass Ihr Internetanbieter sieht, welche Websites Sie besuchen.
Quelle: blog.cloudflare.com
