Przejdź do treści
Cyberbezpieczeństwo

Cloudflare DNS – jak zabezpieczyć DNS domeny i komputera (1.1.1.1, DNSSEC, DoH)

Cloudflare DNS w praktyce: jak ustawić 1.1.1.1 z DNS over HTTPS w Windows i Androidzie oraz jak zabezpieczyć DNS swojej domeny – DNSSEC, proxy, CAA i konto.

CZCzarek ZawolskiAktualizacja: 8 min czytania
Ilustracja zabezpieczonego ruchu DNS między komputerem a serwerami w internecie

W skrócie

  • Cloudflare DNS to dwie różne usługi: publiczny resolver 1.1.1.1 dla Twoich urządzeń i autorytatywny DNS dla Twojej domeny.
  • Resolver 1.1.1.1 obsługuje szyfrowane DNS over HTTPS i DNS over TLS; wersja 1.1.1.2 blokuje złośliwe domeny, a 1.1.1.3 dodatkowo treści dla dorosłych.
  • W Windows 11 włączysz DoH w ustawieniach karty sieciowej, a na Androidzie przez Prywatny DNS z nazwą one.one.one.one.
  • Dla domeny włącz DNSSEC (i dodaj rekord DS u rejestratora), proxy dla rekordów www, rekordy CAA oraz 2FA na koncie Cloudflare i u rejestratora.
  • Proxy Cloudflare ukrywa adres serwera tylko wtedy, gdy nie ujawniasz go w innych rekordach, np. MX lub nieproxowanych subdomenach.
Spis treści

Cloudflare DNS to w praktyce dwie usługi: publiczny resolver 1.1.1.1, którego używa Twój komputer lub telefon do tłumaczenia nazw domen na adresy IP, oraz autorytatywny DNS, w którym możesz trzymać strefę własnej domeny. Obie pomagają zabezpieczyć DNS, ale w różny sposób: resolver szyfruje Twoje zapytania i może blokować złośliwe strony, a autorytatywny DNS z DNSSEC i proxy chroni domenę przed podszywaniem się i atakami DDoS.

Poniżej znajdziesz konkretne ustawienia dla obu przypadków: jak skonfigurować 1.1.1.1 z szyfrowaniem w Windows, Androidzie i na routerze oraz jak przenieść domenę do Cloudflare i ją porządnie zabezpieczyć.

Jakie zagrożenia dotyczą DNS

DNS powstał w czasach, gdy nikt nie myślał o bezpieczeństwie. Standardowe zapytania idą otwartym tekstem po UDP, a odpowiedzi nie są podpisane. Z tego wynikają typowe ataki:

  • podsłuch i profilowanie – operator sieci, właściciel hotspotu czy ktoś w tej samej sieci Wi-Fi widzi, jakie domeny odwiedzasz,
  • podmiana odpowiedzi (DNS spoofing, zatruwanie pamięci podręcznej) – ofiara trafia na fałszywą stronę mimo poprawnie wpisanego adresu; mechanizm opisujemy w artykule o DNS spoofing,
  • przejęcie domeny – atakujący włamuje się na konto u rejestratora lub dostawcy DNS i zmienia serwery nazw albo rekordy,
  • ataki DDoS na serwery DNS – gdy serwery nazw przestają odpowiadać, Twoja strona i poczta znikają z internetu, choć same serwery działają,
  • złośliwe domeny – phishing i serwery sterujące malware, do których komputer łączy się po nazwie.

Jeśli chcesz najpierw zrozumieć samą zasadę działania, zajrzyj do tekstu jak działa serwer DNS.

Cloudflare 1.1.1.1 – adresy DNS i warianty z filtrowaniem

Publiczny resolver Cloudflare działa w trzech wariantach:

WariantIPv4IPv6Adres DoH
Standardowy1.1.1.1, 1.0.0.12606:4700:4700::1111, 2606:4700:4700::1001https://cloudflare-dns.com/dns-query
Blokowanie malware1.1.1.2, 1.0.0.22606:4700:4700::1112, 2606:4700:4700::1002https://security.cloudflare-dns.com/dns-query
Malware + treści dla dorosłych1.1.1.3, 1.0.0.32606:4700:4700::1113, 2606:4700:4700::1003https://family.cloudflare-dns.com/dns-query

Resolver waliduje DNSSEC, więc nie zwróci odpowiedzi dla domeny, której podpisy się nie zgadzają. Dzięki sieci anycast zapytania trafiają do najbliższego centrum danych Cloudflare – więcej o tej technice w artykule czy warto stosować DNS Anycast.

Cloudflare deklaruje, że nie wykorzystuje danych z resolvera do reklam i usuwa logi z adresami IP w ciągu 24 godzin. Pamiętaj jednak, że zmieniasz w ten sposób tylko podmiot, który widzi Twoje zapytania – z operatora na Cloudflare.

Jak ustawić DNS Cloudflare z szyfrowaniem (DoH/DoT)

Samo wpisanie 1.1.1.1 jako serwera DNS nie szyfruje zapytań. Szyfrowanie zapewnia DNS over HTTPS (DoH, port 443) lub DNS over TLS (DoT, port 853).

Windows 11

  1. Otwórz Ustawienia → Sieć i Internet i wybierz Wi-Fi lub Ethernet, a potem swoją sieć (dla Wi-Fi: Właściwości sprzętu).
  2. Przy pozycji Przypisanie serwera DNS kliknij Edytuj i wybierz Ręcznie.
  3. Włącz IPv4, wpisz 1.1.1.1 jako preferowany i 1.0.0.1 jako alternatywny serwer.
  4. W polu DNS przez HTTPS wybierz Włączone (szablon automatyczny). Opcjonalnie wyłącz powrót do zwykłego DNS, jeśli wolisz brak połączenia niż nieszyfrowane zapytania.
  5. Powtórz to samo dla IPv6 z adresami 2606:4700:4700::1111 i 2606:4700:4700::1001 i zapisz.

Ustawienia sprawdzisz w PowerShell:

Get-DnsClientDohServerAddress
Resolve-DnsName xad.pl -Server 1.1.1.1

Ręczną zmianę adresów DNS w starszych wersjach systemu opisujemy w poradniku jak zmienić IP i DNS w Windows.

Android i iPhone

Na Androidzie (od wersji 9) wejdź w Ustawienia → Sieć i internet → Prywatny DNS (nazwa i miejsce mogą się różnić w zależności od producenta), wybierz Nazwa hosta dostawcy prywatnego DNS i wpisz one.one.one.one. Zapytania będą szyfrowane przez DoT w każdej sieci, także komórkowej.

Na iPhonie najprościej zainstalować oficjalną aplikację 1.1.1.1 (z WARP) albo profil konfiguracyjny DoH.

Przeglądarka i router

Firefox, Chrome i Edge mają własne ustawienie bezpiecznego DNS (w Chrome: Ustawienia → Prywatność i bezpieczeństwo → Bezpieczeństwo → Używaj bezpiecznego DNS), w którym możesz wybrać Cloudflare. Działa to tylko dla tej przeglądarki.

Na routerze wpisanie 1.1.1.1 w ustawieniach DHCP/WAN obejmie całą sieć domową, ale zapytania od routera do Cloudflare będą szyfrowane tylko wtedy, gdy firmware obsługuje DoH lub DoT (np. OpenWrt, pfSense, OPNsense, część routerów ASUS i MikroTik).

Po konfiguracji otwórz https://one.one.one.one/help – strona pokaże, czy korzystasz z 1.1.1.1 i czy połączenie jest szyfrowane. O ograniczeniach samego DoH przeczytasz w tekście czy DNS over HTTPS jest w pełni bezpieczny.

Wskazówka: W firmie nie ustawiaj DoH ręcznie na stacjach w domenie Active Directory – komputery muszą odpytywać wewnętrzne serwery DNS, żeby znaleźć kontrolery domeny. Do filtrowania ruchu DNS w organizacji lepiej użyć bramy DNS (np. Cloudflare Zero Trust Gateway) ustawionej jako forwarder na serwerach wewnętrznych.

Jak zabezpieczyć DNS domeny w Cloudflare

Druga strona medalu to Twoja własna domena. Cloudflare w darmowym planie hostuje strefę DNS na globalnej sieci anycast odpornej na DDoS. Przeniesienie domeny wygląda tak:

  1. Załóż konto w Cloudflare i dodaj domenę (Add a domain). Cloudflare spróbuje zaimportować istniejące rekordy – porównaj je dokładnie z obecną strefą, zwłaszcza MX, TXT (SPF, DKIM) i subdomeny.
  2. Wybierz plan (Free wystarczy do DNS, proxy i DNSSEC).
  3. U rejestratora domeny zmień serwery nazw na dwa adresy podane przez Cloudflare (w formacie imie.ns.cloudflare.com).
  4. Poczekaj na aktywację – zwykle od kilkunastu minut do 24 godzin.

Jeśli wcześniej miałeś włączony DNSSEC u poprzedniego dostawcy, wyłącz go i usuń rekord DS u rejestratora przed zmianą serwerów nazw. Inaczej domena przestanie się rozwiązywać w resolverach walidujących DNSSEC.

Krok 1: włącz DNSSEC

DNSSEC podpisuje rekordy strefy, dzięki czemu resolvery mogą wykryć podmienione odpowiedzi.

  1. W panelu domeny przejdź do DNS → Settings i kliknij Enable DNSSEC.
  2. Cloudflare pokaże dane rekordu DS (Key Tag, Algorithm, Digest Type, Digest).
  3. Wpisz je w panelu rejestratora w sekcji DNSSEC. Rejestratorzy domen .pl obsługują DNSSEC, ale nazwa opcji zależy od panelu.
  4. Sprawdź poprawność łańcucha zaufania, np. narzędziem DNSViz, albo poleceniem:
dig +dnssec xad.pl A @1.1.1.1

W odpowiedzi szukaj flagi ad (authenticated data).

Krok 2: proxy dla rekordów www i ukrycie adresu serwera

Rekordy A, AAAA i CNAME dla stron WWW możesz przełączyć w tryb Proxied (pomarańczowa chmurka). Wtedy DNS zwraca adresy Cloudflare, a nie Twojego serwera, a ruch HTTP(S) przechodzi przez sieć Cloudflare z ochroną przed DDoS, WAF i cache. Na tym polega rola Cloudflare jako sieci CDN i odwrotnego proxy.

Żeby ukrycie adresu miało sens:

  • nie trzymaj poczty (rekord MX) ani innych nieproxowanych subdomen na tym samym adresie IP co strona,
  • na serwerze przyjmuj ruch HTTP(S) tylko z zakresów IP Cloudflare albo użyj Cloudflare Tunnel, który w ogóle nie wymaga otwartych portów,
  • pamiętaj, że stary adres serwera może być widoczny w historycznych bazach DNS – po migracji rozważ jego zmianę.

Krok 3: rekordy CAA, SPF, DKIM i DMARC

  • CAA określa, które urzędy certyfikacji mogą wystawiać certyfikaty dla Twojej domeny. Dodaj rekordy dla CA, z których rzeczywiście korzystasz (np. letsencrypt.org), oraz tych, których używa Cloudflare przy certyfikatach brzegowych – panel zwykle podpowiada je automatycznie.
  • SPF, DKIM i DMARC chronią przed podszywaniem się pod Twoją domenę w poczcie. Cloudflare oferuje kreator rekordów pocztowych i bezpłatny moduł DMARC Management do analizy raportów.

Krok 4: zabezpiecz konta – Cloudflare i rejestratora

Najlepiej skonfigurowany DNS nic nie da, jeśli ktoś przejmie konto, z którego się nim zarządza.

  1. Włącz uwierzytelnianie dwuskładnikowe na koncie Cloudflare – najlepiej klucz bezpieczeństwa lub aplikację TOTP.
  2. Zamiast globalnego klucza API twórz tokeny API z minimalnymi uprawnieniami (np. tylko edycja DNS jednej strefy).
  3. Dodawaj współpracowników jako członków konta z określoną rolą, zamiast udostępniać hasło.
  4. U rejestratora włącz 2FA i blokadę transferu domeny (status clientTransferProhibited), a jeśli rejestrator to oferuje – dodatkową blokadę zmian serwerów nazw.
  5. Regularnie przeglądaj Audit Log konta Cloudflare.

Uwaga: Przejęcie konta u rejestratora pozwala atakującemu zmienić serwery nazw i w kilka godzin przejąć ruch WWW i pocztę – łącznie z możliwością wystawienia sobie certyfikatów TLS. To dlatego zabezpieczenie konta jest ważniejsze niż jakakolwiek pojedyncza opcja DNS.

Ochrona przed DDoS i limity planu darmowego

W planie Free Cloudflare zapewnia ochronę przed atakami DDoS na warstwie sieciowej i HTTP bez limitu wolumenu ataku dla ruchu przechodzącego przez proxy, a także podstawowe reguły zapory i ochronę przed botami. Serwery nazw Cloudflare same w sobie są rozproszone i trudne do przeciążenia. O tym, jak przebiegają takie ataki i jak się przed nimi chronić poza Cloudflare, piszemy w artykule o atakach DDoS.

Ograniczenia planu darmowego dotyczą głównie zaawansowanych funkcji: zarządzanych reguł WAF, większej liczby reguł, analityki, wsparcia technicznego i konfiguracji częściowej przez CNAME (gdy nie chcesz zmieniać serwerów nazw). Szersze omówienie oferty i alternatyw znajdziesz w zestawieniu Cloudflare na hostingowy.top, a o szyfrowaniu zapytań DNS po stronie hostingu – w tekście o szyfrowaniu DNS.

Lista kontrolna bezpieczeństwa DNS

Dla Twoich urządzeń:

  1. Ustaw 1.1.1.1 (lub 1.1.1.2 z blokowaniem malware) z włączonym DoH/DoT.
  2. Na telefonie włącz Prywatny DNS one.one.one.one.
  3. Sprawdź konfigurację na one.one.one.one/help.

Dla Twojej domeny:

  1. Strefa w Cloudflare, DNSSEC włączony i rekord DS u rejestratora.
  2. Proxy dla stron WWW, serwer przyjmuje ruch tylko z Cloudflare.
  3. Rekordy CAA, SPF, DKIM i DMARC.
  4. 2FA i tokeny API z minimalnymi uprawnieniami w Cloudflare, 2FA i blokada transferu u rejestratora.
  5. Okresowy przegląd rekordów – usuwaj wpisy wskazujące na nieużywane usługi, bo pozwalają na przejęcie subdomeny (subdomain takeover).

Najczęściej zadawane pytania

Jaki jest adres DNS Cloudflare?

Podstawowe adresy to 1.1.1.1 i 1.0.0.1 dla IPv4 oraz 2606:4700:4700::1111 i 2606:4700:4700::1001 dla IPv6. Wersja z blokowaniem złośliwego oprogramowania to 1.1.1.2 i 1.0.0.2, a z dodatkowym filtrem treści dla dorosłych 1.1.1.3 i 1.0.0.3.

Czy DNS Cloudflare jest bezpieczny?

Resolver 1.1.1.1 obsługuje szyfrowanie DoH i DoT oraz walidację DNSSEC, a Cloudflare deklaruje, że nie sprzedaje danych i usuwa logi z adresami IP w ciągu 24 godzin. Szyfrowanie chroni jednak tylko zapytania DNS, nie cały ruch, i nie zastępuje VPN ani antywirusa.

Czy 1.1.1.1 przyspieszy internet?

Może skrócić czas rozwiązywania nazw, jeśli DNS operatora jest wolny lub przeciążony, ale nie zwiększy przepustowości łącza. Różnica jest zwykle odczuwalna tylko przy pierwszym otwieraniu stron.

Jak sprawdzić, czy korzystam z DNS Cloudflare i szyfrowania?

Otwórz stronę one.one.one.one/help. Pokazuje, czy łączysz się z resolverem 1.1.1.1 oraz czy używasz DNS over HTTPS lub DNS over TLS.

Czy Cloudflare DNS dla domeny jest darmowy?

Tak, w planie Free możesz hostować strefę DNS swojej domeny, włączyć DNSSEC i proxy z ochroną przed atakami DDoS. Płatne plany dodają m.in. zaawansowane reguły WAF i konfigurację częściową przez CNAME.

CZ

Autor

Czarek Zawolski

Założyciel i redaktor XAD.pl. Pisze o sieciach, bezpieczeństwie IT, administracji systemami Windows i Linux oraz o sprzęcie, który sprawia ludziom problemy na co dzień.