Cloudflare 내부 DNS 정식 출시 (새 탭에서 열림)
Cloudflare Internal DNS는 퍼블릭 DNS와 프라이빗 DNS를 하나의 글로벌 플랫폼과 제어 평면에서 통합하는 서비스다. 이를 통해 스플릿-호라이즌 DNS의 동기화 문제를 줄이고, Zero Trust 정책·감사·가시성을 DNS에도 적용할 수 있다. Cloudflare Gateway를 사용하는 Enterprise 고객은 추가 비용 없이 사용할 수 있으며, 기존 DNS 어플라이언스와 클라우드별 DNS를 대체하는 것을 목표로 한다.
기존 내부 DNS 운영의 한계
- 퍼블릭 DNS, 사설 DNS, 클라우드별 DNS가 서로 다른 플랫폼에서 운영되는 경우가 많다.
- 시스템마다 보안 정책과 관리 방식이 달라 전체 DNS 구성을 한눈에 파악하기 어렵다.
- 스플릿-호라이즌 DNS에서는 같은 호스트명에 대해 내부 사용자와 외부 사용자에게 서로 다른 응답을 제공해야 한다.
- 여러 DNS 환경의 레코드를 별도로 관리하면 설정이 서로 어긋나는 드리프트가 발생하고, 장애로 이어질 수 있다.
- 레거시 DNS 장비는 하드웨어 교체 주기, 용량 확장, 유지보수 부담을 발생시킨다.
Cloudflare Internal DNS의 핵심 가치
- 퍼블릭·프라이빗 DNS를 하나의 API, 감사 로그, 정책 관리 체계로 통합한다.
- 공유된 존에 여러 DNS 뷰를 적용해 스플릿-호라이즌 DNS를 중복 구성 없이 구현한다.
- Cloudflare Gateway의 사용자·기기 기반 정책으로 어떤 DNS 뷰를 사용할지 제어한다.
- DNS 질의 필터링, 라우팅, 로깅을 기존 Zero Trust 정책과 동일한 체계로 관리한다.
- 1.1.1.1을 운영하는 글로벌 인프라를 활용하므로 별도 장비 설치나 용량 사전 확보가 필요 없다.
두 가지 핵심 구성 요소
Gateway Resolver
- DNS 재귀 조회와 정책 평가를 담당한다.
- 질의를 차단하거나 특정 업스트림으로 전달할 수 있다.
- 유연한 조건식, 로깅, 감사 기능을 제공한다.
- 정책에 따라 내부 DNS 뷰 또는 퍼블릭 DNS 경로를 선택한다.
Internal Authoritative DNS
- 프라이빗 리소스의 권한 있는 DNS 레코드를 제공한다.
- 애플리케이션, 서비스 엔드포인트, 데이터베이스 등의 내부 존을 관리한다.
- Cloudflare의 기존 권한 있는 DNS 플랫폼 위에서 동작한다.
주요 객체: 존, 뷰, 리졸버 정책
Internal Zone
- 내부 리소스의 권한 있는 레코드를 저장한다.
- 예:
corp.internal,db.corp.internal.
DNS View
- 특정 사용자·기기 그룹이 볼 수 있는 존과 레코드의 해석 맥락을 정의한다.
- 내부 사용자에게는 사설 주소를, 외부 사용자에게는 퍼블릭 주소를 제공하는 데 사용된다.
Resolver Policy
- Gateway에서 질의를 평가하고 특정 DNS View로 전달한다.
- 조건에 따라 질의를 허용, 차단하거나 퍼블릭 DNS로 보낼 수 있다.
Zone Reference
- 하나의 공유 존을 여러 뷰에서 재사용한다.
- 동일한 레코드를 뷰마다 복사하지 않으므로 중복과 설정 불일치를 방지한다.
DNS 질의 처리 과정
- 클라이언트의 질의는 먼저 Gateway Resolver에 도착한다.
- 리졸버 정책이 내부 뷰를 지정하면 해당 질의는 Internal Authoritative DNS로 전달된다.
- 정책이 질의를 차단하면 응답 없이 삭제된다.
- 일치하는 정책이 없으면 1.1.1.1을 통해 퍼블릭 DNS 계층에서 조회한다.
- 내부 뷰에서 이름을 찾지 못할 경우 퍼블릭 DNS로 폴백하도록 구성할 수 있어, 클라이언트는 내부·외부 이름을 구분할 필요가 없다.
DNS 변경 사항의 전파
- 대시보드, Terraform, 직접 API 호출 등 모든 변경은 동일한 DNS Records API를 거친다.
- 하나의 쓰기 경로를 사용하므로 변경 이력과 감사를 일관되게 관리할 수 있다.
- 변경 내용은 Cloudflare 핵심 데이터센터에 저장되고 검증된 뒤 글로벌 네트워크로 복제된다.
- 관련 캐시가 무효화되므로 TTL 만료를 기다리지 않고 수 초 내에 변경 사항이 반영된다.
- Terraform 변경도 대시보드나 API 변경과 동일한 전파 경로를 따른다.
설정 방법
- Cloudflare 대시보드의 Networking → Internal DNS에서 시작한다.
- 일반적인 구성 순서는 다음과 같다.
- 내부 존 생성
- 내부 DNS 레코드 생성
- DNS View 생성 후 존 연결
- Gateway Resolver Policy를 만들어 특정 트래픽을 해당 뷰로 라우팅
- 예시로
corp.internal존을 만들고db.corp.internal을10.0.1.50으로 지정할 수 있다. - Cloudflare API와 Terraform을 모두 사용할 수 있다.
- 현재 Cloudflare Gateway를 사용하는 Enterprise 고객이 이용 대상이다.
Connectivity Cloud와의 통합
- 다음과 같은 DNS 연결 방식과 함께 사용할 수 있다.
- Cloudflare One Client(WARP)
- DNS over HTTPS(DoH)
- DNS over TLS(DoT)
- 표준 DNS 53번 포트
- PAC 파일 배포
- Cloudflare WAN
- Cloudflare WAN을 사용하면 개별 단말에 One Client를 설치하지 않아도 연결된 네트워크의 장치가 내부 호스트명을 조회할 수 있다.
- 원격 사용자, 지사, 데이터센터, 클라우드 환경을 하나의 제어 평면으로 연결해 일관된 DNS 경험을 제공한다.
- Internal DNS는 독립적인 DNS 제품이라기보다 Zero Trust와 네트워크 연결을 포함한 Cloudflare Connectivity Cloud의 기능 확장이다.
내부·외부 DNS를 여러 시스템에서 따로 운영하고 있다면, 공유 존과 DNS View를 중심으로 구성을 통합하는 것이 유용하다. 특히 Cloudflare Gateway와 WAN을 이미 사용 중인 조직은 별도 DNS 장비를 줄이고, 정책·감사·전파 경로를 단일화하는 방안을 검토할 만하다.