All Products
Search
Document Center

Cloud Firewall:Private DNS

Last Updated:Apr 22, 2026

Dalam arsitektur jaringan yang kompleks, sistem bisnis umumnya mengandalkan layanan private DNS—seperti Alibaba Cloud PrivateZone atau server DNS yang dikelola sendiri—untuk melakukan resolusi nama domain internal. Nama domain tersebut biasanya di-resolve ke alamat IP internal atau node layanan tertentu. Namun, Cloud Firewall secara default menggunakan server DNS Alibaba Cloud di 100.100.2.136 dan 100.100.2.138 untuk resolusi dinamis. Perbedaan ini dapat menyebabkan kebijakan kontrol akses berbasis domain gagal berfungsi. Dengan mengaktifkan fitur sinkronisasi private DNS, Anda dapat mengonfigurasi Cloud Firewall agar memperoleh hasil resolusi nama domain dari PrivateZone atau server DNS yang dikelola sendiri. Topik ini menjelaskan cara melakukan sinkronisasi private DNS di Cloud Firewall.

Batasan

Sinkronisasi Private DNS hanya berlaku ketika mode identifikasi domain dalam kebijakan kontrol akses diatur ke DNS-based Dynamic Resolution atau FQDN and DNS-based Dynamic Resolution.

Ikhtisar solusi

Sebelum sinkronisasi

Setelah sinkronisasi

Sistem bisnis mengandalkan private DNS untuk resolusi domain outbound, sedangkan Cloud Firewall menggunakan server DNS Alibaba Cloud default (100.100.2.136 dan 100.100.2.138). Ketika domain yang sama di-resolve oleh server DNS yang berbeda, hasilnya mungkin tidak konsisten, sehingga menyebabkan kebijakan kontrol akses berbasis domain gagal.

Untuk mengatasi kegagalan kebijakan akibat ketidakkonsistenan resolusi DNS, Cloud Firewall menyediakan solusi berbasis node sinkronisasi. Mekanisme ini memungkinkan Cloud Firewall mengambil hasil resolusi secara otomatis dari PrivateZone atau server DNS yang dikelola sendiri. Hal ini menjamin konsistensi hasil di seluruh server DNS dan mencegah kegagalan kebijakan.

Prosedur

Sebelum memulai, identifikasi jenis server DNS Anda.

  • Jika Anda menggunakan PrivateZone, pastikan catatan resolusi yang diperlukan telah dikonfigurasi.

  • Jika Anda menggunakan server DNS yang dikelola sendiri, pastikan pemetaan domain ke IP telah dikonfigurasi di server tersebut.

Untuk mengonfigurasi sinkronisasi private DNS, ikuti tiga langkah berikut:

Langkah 1: Buat node sinkronisasi

Node sinkronisasi mencakup endpoint, vSwitch, dan endpoint ENI.

  1. Masuk ke Konsol Cloud Firewall. Di panel navigasi sebelah kiri, pilih Prevention Configuration > Address Book > Sync Nodes.

  2. Pada halaman Sync Nodes > Private DNS, klik Create.

  3. Konfigurasikan node sinkronisasi dengan parameter berikut.

    Parameter

    Deskripsi

    Synchronization Node Name

    Masukkan nama kustom untuk node sinkronisasi.

    Private DNS Type

    Jika Anda menggunakan PrivateZone, server DNS default adalah 100.100.2.136 dan 100.100.2.138.

    Jika Anda menggunakan server DNS yang dikelola sendiri, Anda harus menentukan alamat server DNS utama. Alamat server DNS sekunder bersifat opsional.

    Sistem memprioritaskan server DNS utama untuk resolusi domain. Jika server utama gagal meng-resolve domain, sistem akan beralih ke server sekunder.

    • Jika server DNS menggunakan alamat IP publik, pastikan VPC bisnis memiliki gerbang NAT agar node sinkronisasi dapat mengakses server DNS.

    • Jika server DNS menggunakan alamat IP pribadi, pastikan konektivitas jaringan antara VPC bisnis dan server DNS.

    Region

    Pilih wilayah untuk VPC node sinkronisasi. Resolusi private DNS berlaku untuk kebijakan kontrol akses di wilayah ini. Jika bisnis Anda tersebar di dua wilayah, Anda harus membuat node sinkronisasi di masing-masing wilayah dan mengonfigurasi nama domain untuk setiap node agar hasil resolusi private DNS diterapkan pada kebijakan kontrol akses di kedua wilayah tersebut.

    VPC

    Pilih VPC untuk node sinkronisasi. VPC ini digunakan untuk mengakses server DNS dan dapat berupa VPC bisnis apa pun. Kami menyarankan agar Anda tidak memilih VPC yang sudah digunakan oleh VPC Border atau NAT Border.

    Zone and vSwitch

    Pilih vSwitch untuk node sinkronisasi. Anda juga dapat menentukan alamat IP secara manual untuk endpoint ENI node sinkronisasi. Alamat IP tersebut tidak boleh bentrok dengan alamat IP yang sudah ada dalam vSwitch. Jika Anda tidak menentukan alamat IP, Cloud Firewall akan menetapkannya secara otomatis.

    Dua skenario penerapan didukung untuk konfigurasi zona ketersediaan dan vSwitch:

    • Skenario dual-availability zone (Direkomendasikan): Untuk disaster recovery, buat dua node sinkronisasi, masing-masing di vSwitch dan zona ketersediaan yang berbeda.

    • Skenario single-availability zone: Buat satu node sinkronisasi di vSwitch dalam satu zona ketersediaan. Skenario ini tidak menyediakan disaster recovery.

    DNS Resolution Protocol

    • Jika jenis server DNS Anda adalah PrivateZone, protokolnya adalah UDP.

    • Jika Anda menggunakan server DNS yang dikelola sendiri, tentukan protokolnya. UDP dan TCP didukung.

    DNS Resolution Port

    • Jika jenis server DNS Anda adalah PrivateZone, port resolusinya adalah 53.

    • Jika Anda menggunakan server DNS yang dikelola sendiri, tentukan port-nya. Port default adalah 53.

    Firewall Border

    Pilih batas firewall tempat hasil resolusi private DNS akan diterapkan. Satu node dapat diterapkan ke beberapa batas, tetapi setiap batas dalam satu wilayah hanya dapat dikaitkan dengan satu node. Anda harus memilih minimal satu. Batas yang tersedia adalah:

    • Internet Border

    • NAT Border

    • VPC Border

    DNS Resolution Synchronization Cycle

    Hasil resolusi DNS disinkronkan setiap 5 menit.

  4. Klik Next untuk menyelesaikan pembuatan.

Langkah 2: Tambahkan nama domain

  1. Pada tab Private DNS, temukan node sinkronisasi yang telah Anda buat dan klik Configure Domain Names di kolom Actions.

  2. Klik Add untuk menambahkan nama domain.

    Anda dapat menambahkan hingga 1.000 nama domain sekaligus, dengan batas total 10.000. Nama domain wildcard tidak didukung.

  3. Klik View Resolution Details untuk memverifikasi bahwa alamat IP yang di-resolve benar untuk domain Anda.

    image

  4. Setelah menambahkan semua nama domain, klik OK.

Langkah 3: Konfigurasikan kebijakan kontrol akses

Operasi lainnya

  • Edit instance: Untuk mengubah nama node sinkronisasi atau mengganti alamat IP server DNS yang dikelola sendiri, temukan node tersebut di tab Private DNS dan klik Edit Instance di kolom Actions.

  • Delete instance: Jika Anda tidak lagi memerlukan node sinkronisasi, Anda dapat menghapusnya dari tab Private DNS dengan mengklik Delete di kolom Actions. Sebelum menghapus node, Anda harus terlebih dahulu menghapus semua nama domain yang dikonfigurasi untuk node tersebut.

    Penting

    Setelah Anda menghapus node sinkronisasi, kebijakan kontrol akses yang menggunakannya akan kembali menggunakan hasil resolusi dari server DNS default. Hal ini dapat menimbulkan risiko bisnis. Lakukan dengan hati-hati.