企業常把 public DNS、internal DNS 與各家雲端提供的 DNS 分開管理,每套系統都有自己的 policy、紀錄與操作方式。遇到 split-horizon DNS,同一個 hostname 還要依內外網使用者回傳不同答案,只要平行維護的資料沒有同步,就可能直接造成服務中斷。Cloudflare Internal DNS 的方向,是把這些工作收進原本已用來管理 public DNS、Zero Trust 與企業網路的同一套控制平面。
整套系統分成兩個核心元件。Gateway Resolver 負責 recursive resolution、流量判斷與安全 policy;Internal Authoritative DNS 則保存、回應私有 zone 的 authoritative records。管理者會接觸三種主要物件:Internal Zones 保存內部服務、資料庫與環境專用的 DNS records;DNS Views 決定不同使用者或裝置能看到哪些 zones;Resolver Policies 則依條件把 query 導向指定的 view。共用 zone 還能被多個 view 引用,不必複製 records 後再想辦法保持同步。
每筆 DNS query 會先進入 Gateway Resolver。符合 internal policy 時,就交給 Internal Authoritative DNS 從對應的 view 尋找答案;符合封鎖條件時直接丟棄;其餘 query 則走 1.1.1.1 的 public DNS resolution。Internal view 找不到名稱時,也能 fallback 到 public DNS,因此 client 不需要先知道目標屬於內網還是公網,只要使用同一個 resolver。
從 dashboard、Terraform 或 API 送出的異動,最後都會經過同一條 DNS Records API 寫入與驗證,再複製到 Cloudflare 全球網路並清除受影響的 cache,讓 records 在數秒內生效,不必單純等待 TTL 到期。這項服務已包含在 Enterprise Cloudflare Gateway 中,不另外收費;Cloudflare One Client、DoH、DoT、port 53、PAC file 與 Cloudflare WAN 都能把 DNS 流量送進這套架構。