# Звірила зону DNS із 20 записів декларативно з API Cloudflare, з окремими входами для аудиту та експорту в BIND, і вимкнула проксі CDN назад із міркувань приватності після того, як його побудувала.

серпень 2026

**Ситуація.** DNS компанії ніс близько двадцяти записів на вебприсутність, git‑піддомен, два особисті перенаправлення, поштову маршрутизацію через хостованого постачальника скриньок, домен транзакційної відправки та записи автентифікації для обох. Усе це жило у вебконсолі провайдера, а це означає, що поточним станом було те, що залишила по собі остання людина, яка клацала.

**Завдання.** Зона мала стати оголошенням у репозиторії, зі способом порівняти це оголошення з тим, що провайдер насправді віддає.

**Дія.** Зону записано як дані — живі записи, записи застосунків, записи транспортної політики та окремий перелік записів, що очікують на вилучення, і це чесний спосіб зафіксувати видалення, яке ще не сталося. Одна п'єса узгоджує її з API провайдера. Ще дві точки входу стоять за явними позначками згоди: перевірка, що звітує про різницю, нічого не змінюючи, і експорт, що виписує зону в стандартному форматі файлу зони, аби її могло прочитати щось, що не є цим репозиторієм. Найцікавішим рішенням було скасування. Пропускання двох вебоблич через мережу доставлення контенту провайдера було збудовано, воно працювало, а потім його вимкнули — бо воно коштує того єдиного речення, заради якого існує сторінка приватності компанії. З проксі попереду інша компанія обробляє адресу кожного відвідувача та кожну URL‑адресу, яку той запитує, раніше за нас, за їхньою політикою, а не за нашою. Для бізнесу, чия відмітна заява полягає в тому, що ніхто не спостерігає, це гірший обмін, ніж атаки, від яких він захищає.

**Результат.** Зона версіонована, порівнювана та експортована, а те єдине рішення, що пішло проти очевидного усталеного вибору, записано разом із його обґрунтуванням, аби ніхто не переглянув його випадково. Шлях перевірки використовується найчастіше, бо знати різницю потрібно частіше, ніж її усувати.

---

- Роль: Інженер з мереж та DNS
- Категорії: [API та інтеграції](https://platform.engineer.company/uk/categories/api/), [Інфраструктура](https://platform.engineer.company/uk/categories/infrastructure/), [Автоматизація та CI/CD](https://platform.engineer.company/uk/categories/automation/), [Мережі та VPN](https://platform.engineer.company/uk/categories/networking/), [Безпека](https://platform.engineer.company/uk/categories/security/), [Python](https://platform.engineer.company/uk/categories/python/)
- Послуги: [Infrastructure as Code](https://platform.engineer.company/uk/services/infrastructure-as-code/), [Системне адміністрування](https://platform.engineer.company/uk/services/system-administration/), [Налаштування мереж та VPN](https://platform.engineer.company/uk/services/networking-vpn/), [Безпека та керування доступом](https://platform.engineer.company/uk/services/security-access/)

<https://platform.engineer.company/uk/portfolio/reconciled-a-dns-zone-declaratively-118/>
