Criar uma zona de encaminhamento

É possível usar uma zona de encaminhamento no Cloud DNS para resolver consultas de nomes DNS específicos enviando-as para outro servidor DNS. Isso permite integrar o Cloud DNS à infraestrutura de DNS local ou a outros serviços de DNS particular para resolução de nomes em ambientes híbridos. Nesta página, fornecemos instruções sobre como criar uma zona de encaminhamento. Para informações detalhadas em segundo plano, consulte Zonas de encaminhamento.

Antes de começar, verifique se você entendeu o seguinte:

Para criar uma nova zona de encaminhamento privado gerenciada, siga as etapas abaixo.

Console

  1. No console do Cloud de Confiance , acesse a página Criar zona de DNS.

    Acessar a página Criar zona de DNS

  2. Em Tipo de zona, selecione Private.

  3. Digite um nome de zona, como my-new-zone.

  4. Insira um sufixo de nome DNS para a zona particular. Todos os registros na zona compartilham esse sufixo. Por exemplo, example.private.

  5. Opcional: adicione uma descrição.

  6. Em Opções, selecione Encaminhar consultas para outro servidor.

  7. Selecione as redes em que a zona privada precisa estar visível.

  8. Para adicionar um destino de encaminhamento, clique em Adicionar item. É possível adicionar vários endereços IP ou um único nome de domínio totalmente qualificado (FQDN). O destino de encaminhamento precisa ser uma lista de endereços IP ou um FQDN. Não é possível usar endereços IP e um FQDN na mesma zona.

  9. Para forçar o roteamento particular ao destino de encaminhamento, em Encaminhamento privado, marque a caixa de seleção Ativar.

  10. Clique em Criar.

gcloud

Execute o comando dns managed-zones create:

gcloud dns managed-zones create NAME \
    --description=DESCRIPTION \
    --dns-name=DNS_SUFFIX \
    --networks=VPC_NETWORK_LIST \
    --forwarding-targets=FORWARDING_TARGETS_LIST \
    --private-forwarding-targets=PRIVATE_FORWARDING_TARGETS_LIST \
    --visibility=private

Substitua:

  • NAME: um nome para a zona;
  • DESCRIPTION: uma descrição para a zona;
  • DNS_SUFFIX: o sufixo DNS da sua zona, como example.private.
  • VPC_NETWORK_LIST: uma lista delimitada por vírgulas de redes VPC que estão autorizadas a consultar a zona.
  • FORWARDING_TARGETS_LIST: uma lista delimitada por vírgulas de endereços IP ou um único nome de domínio totalmente qualificado para o qual as consultas são enviadas. Os nomes de domínio são resolvidos para os respectivos endereços IP. Os endereços IP RFC 1918 especificados com essa sinalização precisam estar localizados na sua rede VPC ou em uma rede local conectada a Cloud de Confiance usando o Cloud VPN ou o Cloud Interconnect. Os endereços IP não RFC 1918 especificados com essa sinalização precisam ser acessíveis pela Internet.
  • PRIVATE_FORWARDING_TARGETS_LIST: uma lista delimitada por vírgulas de endereços IP ou um único nome de domínio totalmente qualificado para o qual as consultas são enviadas. Os nomes de domínio são resolvidos para os respectivos endereços IP. Qualquer endereço IP especificado com essa sinalização precisa estar localizado na sua rede VPC ou em uma rede local conectada usando Cloud de Confiance o Cloud VPN ou o Cloud Interconnect.

Terraform

resource "google_dns_managed_zone" "private_zone" {
  name        = "private-zone"
  dns_name    = "private.example.com."
  description = "Example private DNS zone"
  labels = {
    foo = "bar"
  }

  visibility = "private"

  private_visibility_config {
    networks {
      network_url = google_compute_network.network_1.id
    }
    networks {
      network_url = google_compute_network.network_2.id
    }
  }

  forwarding_config {
    target_name_servers {
      ipv4_address = "172.16.1.10"
    }
    target_name_servers {
      ipv4_address = "172.16.1.20"
    }
  }
}

resource "google_compute_network" "network_1" {
  name                    = "network-1"
  auto_create_subnetworks = false
}

resource "google_compute_network" "network_2" {
  name                    = "network-2"
  auto_create_subnetworks = false
}

API

Envie uma solicitação POST usando o método managedZones.create:

POST https://dns.googleapis.com/dns/v1/projects/PROJECT_ID/managedZones
{

    "name": "NAME",
    "description": "DESCRIPTION",
    "dnsName": "DNS_NAME",
    "visibility": "private"
    "privateVisibilityConfig": {
        "kind": "dns#managedZonePrivateVisibilityConfig",
        "networks": [{
                "kind": "dns#managedZonePrivateVisibilityConfigNetwork",
                "networkUrl": VPC_NETWORK_1
            },
            {
                "kind": "dns#managedZonePrivateVisibilityConfigNetwork",
                "networkUrl": VPC_NETWORK_2
            },
            ....
        ]
    },
    "forwardingConfig": {
        "kind": "dns#managedZoneForwardingConfig",
        "targetNameServers": [{
                "kind": "dns#managedZoneForwardingConfigNameServerTarget",
                "ipv4Address": FORWARDING_TARGET_1
            },
            {
                "kind": "dns#managedZoneForwardingConfigNameServerTarget",
                "ipv4Address": FORWARDING_TARGET_2
            },
            ....
        ]
    },
}

Substitua:

  • PROJECT_ID: o ID do projeto em que a zona gerenciada foi criada;
  • NAME: um nome para a zona;
  • DESCRIPTION: uma descrição para a zona;
  • DNS_NAME: o sufixo DNS da sua zona, como example.private;
  • VPC_NETWORK_1 e VPC_NETWORK_2: URLs para redes VPC no mesmo projeto que podem consultar registros nessa zona. É possível adicionar várias redes VPC conforme indicado. Para determinar o URL de uma rede VPC, descreva a rede com o seguinte comando gcloud, substituindo VPC_NETWORK_NAME pelo nome da rede:
    gcloud compute networks describe VPC_NETWORK_NAME 
    --format="get(selfLink)"
  • FORWARDING_TARGET_1 e FORWARDING_TARGET_2: endereços IP de servidores de nome de destino de encaminhamento ou um único nome de domínio totalmente qualificado. É possível adicionar vários endereços IP conforme indicado. Os endereços IP RFC 1918 especificados aqui precisam estar localizados na sua rede VPC ou em uma rede local conectada usando o Cloud VPN ou o Cloud Interconnect. Cloud de Confiance Os endereços IP não RFC 1918 especificados com essa sinalização precisam ser acessíveis pela Internet.

Requisitos de rede de destino de encaminhamento

Quando o Cloud DNS envia solicitações para destinos de encaminhamento, ele envia pacotes com os intervalos de origem listados na tabela a seguir.

Tipo de destino de encaminhamento Intervalos de origem

Meta de tipo 1

Um endereço IP interno de uma Cloud de Confiance VM ou um balanceador de carga de rede de passagem interno na mesma rede VPC autorizada a usar a zona de encaminhamento.

Meta de tipo 2

Um endereço IP de um sistema local, conectado à rede VPC autorizada a consultar a zona de encaminhamento, usando a VPN do Cloud ou o Cloud Interconnect.

Para mais informações sobre os endereços IP compatíveis, consulte Destinos de encaminhamento e métodos de roteamento.

177.222.82.0/25

O Cloud DNS usa o intervalo de origem 177.222.82.0/25 para todos os clientes. Esse intervalo é apenas acessível a partir de uma Cloud de Confiance rede VPC ou de uma rede local conectada a uma rede VPC.

Meta de tipo 4

Um nome de domínio totalmente qualificado de um servidor de nomes de destino que é resolvido para endereços IPv4 e IPv6 pela ordem de resolução da rede VPC. O nome de domínio pode ser resolvido para até 50 endereços IP.

Os endereços IP resolvidos podem ser dos tipos 1 a 3.

Dependendo dos endereços IP resolvidos, os intervalos de origem podem ser um dos seguintes:

Destinos dos Tipos 1 e 2

O Cloud DNS exige o seguinte para acessar um destino de tipo 1 ou 2. Esses requisitos são os mesmos se o destino for um endereço IP RFC 1918 e você estiver usando o roteamento padrão ou se escolher o roteamento particular:

  • Configuração do firewall para 177.222.82.0/25

    Para as metas do tipo 1, crie uma regra de firewall de permissão de entrada para o tráfego 53 de porta TCP e UDP, aplicável aos destinos de encaminhamento em cada rede VPC autorizada. Para destinos do Tipo 2, configure um firewall de rede local e equipamentos semelhantes para permitir a porta TCP e UDP 53.

  • Rotear para o destino do encaminhamento

    Para os destinos de tipo 1, o Cloud DNS usa uma rota de sub-rede para acessar o destino na rede VPC autorizada a usar a zona de encaminhamento. Para os destinos de nome do Tipo 2, o Cloud DNS usa rotas dinâmicas personalizadas ou estáticas personalizadas, exceto rotas estáticas com tags, para acessar o destino de encaminhamento.

  • Retornar rota para 177.222.82.0/25 por meio da mesma rede VPC network

    Para destinos do Tipo 1, Cloud de Confiance usa um caminho de roteamento especial para o 177.222.82.0/25 destino. Para as metas do tipo 2, sua rede local precisa ter uma rota para o 177.222.82.0/25 destino, cujo próximo salto está na mesma rede VPC em que a solicitação foi originada, por meio de um túnel do Cloud VPN ou anexo da VLAN para o Cloud Interconnect. Saiba mais sobre como atender a esse requisito nas estratégias de rota de retorno para destinos do Tipo 2.

  • Resposta direta do destino

    O Cloud DNS requer que o destino de encaminhamento que recebe pacotes seja o mesmo que envia respostas para 177.222.82.0/25. Se o destino de encaminhamento enviar a solicitação para um servidor de nomes diferente e esse outro servidor de nomes responder a 177.222.82.0/25, o Cloud DNS ignorará a resposta. Por motivos de segurança, razões, Cloud de Confiance espera que o endereço de origem da resposta DNS de cada servidor de nomes de destino corresponda ao endereço IP do destino de encaminhamento.

Estratégias de rota de retorno para destinos do Tipo 2

O Cloud DNS não pode enviar respostas de destinos de encaminhamento do tipo 2 pela Internet ou por meio de uma rede VPC diferente. As respostas precisam retornar à mesma rede VPC, mas podem usar qualquer túnel do Cloud VPN ou anexo da VLAN nessa mesma rede.

Destinos do tipo 4

Um destino do Tipo 4 primeiro resolve os endereços IP do destino. O destino de encaminhamento resolvido pode ser resolvido para até 50 endereços IP, incluindo endereços IPv4 e IPv6. Dependendo da rede do destino de encaminhamento resolvido, o destino do Tipo 4 tem os mesmos requisitos de rede que um destino do Tipo 1, 2 ou 3.

Para mais requisitos sobre o uso de um FQDN como destino de encaminhamento, consulte Usar zonas de encaminhamento.

A seguir