diff --git a/src/content/docs/cloudflare-one/traffic-policies/egress-policies/dedicated-egress-ips.mdx b/src/content/docs/cloudflare-one/traffic-policies/egress-policies/dedicated-egress-ips.mdx index de3e24b8e58..d7ccc15b468 100644 --- a/src/content/docs/cloudflare-one/traffic-policies/egress-policies/dedicated-egress-ips.mdx +++ b/src/content/docs/cloudflare-one/traffic-policies/egress-policies/dedicated-egress-ips.mdx @@ -78,7 +78,7 @@ Each dedicated egress IP supports up to 40,000 concurrent connections per unique Dedicated egress IPs do not apply to the following traffic types. These connections use the default shared IPs because Cloudflare identifies them by other means (for example, tunnel ID or account context) rather than source IP. -- DNS queries resolved through Gateway +- DNS queries resolved through Gateway. DNS queries are only forwarded through dedicated egress IPs when [dedicated egress is enabled in a resolver policy](/cloudflare-one/traffic-policies/resolver-policies/#dedicated-egress-ips-for-resolver-policies). - Private networks connected to Zero Trust via Cloudflare Tunnel - Traffic destined for private networks connected to Zero Trust via [Cloudflare WAN](/cloudflare-wan/) - ICMP traffic (for example, `ping`) diff --git a/src/content/docs/cloudflare-one/traffic-policies/resolver-policies.mdx b/src/content/docs/cloudflare-one/traffic-policies/resolver-policies.mdx index 15624eac3cc..ce802f7a334 100644 --- a/src/content/docs/cloudflare-one/traffic-policies/resolver-policies.mdx +++ b/src/content/docs/cloudflare-one/traffic-policies/resolver-policies.mdx @@ -101,6 +101,48 @@ For more information on creating a DNS policy, refer to [DNS policies](/cloudfla +## Dedicated egress IPs for resolver policies + +:::note +Available in closed beta for Enterprise accounts with [dedicated egress IPs](/cloudflare-one/traffic-policies/egress-policies/dedicated-egress-ips/). Contact your account team to request access. +::: + +By default, DNS requests that Gateway sends to your custom resolvers use shared Cloudflare source IP addresses. If your upstream resolver restricts access by source IP, you can configure a resolver policy to send those requests from your [dedicated egress IPs](/cloudflare-one/traffic-policies/egress-policies/dedicated-egress-ips/) instead. + +### Prerequisites + +- Your account must have dedicated egress IPs provisioned. +- The resolver policy must include at least one public resolver. Dedicated egress IPs cannot be used when all resolvers route through private networks. + +### Enable dedicated egress on a resolver policy + +1. In the [Cloudflare dashboard](https://dash.cloudflare.com/), go to **Zero Trust** > **Traffic policies** > **Resolver policies**. +2. Create or edit a resolver policy that uses custom DNS resolvers. +3. Under the custom resolver configuration, turn on **Use dedicated egress IPs for DNS requests to custom resolvers**. +4. Select a **Primary IPv4**, **IPv6**, and optionally a **Secondary IPv4** address from the available dedicated egress IPs. +5. Save the policy. + +### API configuration + +To configure dedicated egress on a resolver policy via the API, add an `egress` object to `rule_settings`: + +```json +{ + "rule_settings": { + "dns_resolvers": { + "ipv4": [{ "ip": "198.51.100.1" }] + }, + "egress": { + "ipv4": "104.30.133.232", + "ipv6": "2a09:bac0:1000:3ec::/64", + "ipv4_fallback": "104.30.134.156" + } + } +} +``` + +The `egress` object uses the same schema as [egress policies](/cloudflare-one/traffic-policies/egress-policies/). + ## Selectors ### Content Categories