# Har afstemt en DNS‑zone med 20 poster deklarativt mod Cloudflares API med separate indgange til audit og BIND‑eksport, og har slået CDN‑proxyen fra igen af hensyn til privatlivet efter at have bygget den.

2025

**Situation.** Virksomhedens DNS bar omkring tyve poster fordelt på en webtilstedeværelse, et git‑underdomæne, to personlige omdirigeringer, mailrouting gennem en hosted postkasseudbyder, et transaktionsafsendelsesdomæne og autentificeringsposterne for begge. Det hele lå i en udbyders webkonsol, hvilket betyder at den aktuelle tilstand var, hvad den sidste person der klikkede havde efterladt.

**Opgave.** Zonen skulle blive til en erklæring i repositoryet, med en måde at sammenligne den erklæring med det, udbyderen faktisk leverer.

**Handling.** Zonen er skrevet som data — levende poster, applikationsposter, transportpolitikposter og en særskilt liste over poster der afventer fjernelse, hvilket er den ærlige måde at registrere en sletning der endnu ikke er sket. Ét play afstemmer den mod udbyderens API. To yderligere indgange ligger bag eksplicitte tilvalgsmærker: en audit der rapporterer forskellen uden at ændre noget, og en eksport der skriver zonen ud i det standardiserede zonefilformat, så den kan læses af noget der ikke er dette repository. Den mest interessante beslutning var en tilbagerulning. At sende de to webflader gennem udbyderens indholdsnetværk blev bygget, virkede, og blev derefter slået fra igen — for det koster den ene sætning, virksomhedens privatlivsside handler om. Med en proxy foran håndterer en anden virksomhed hver besøgendes adresse og hver URL de beder om, før vi gør, under deres politik frem for vores. For en forretning hvis kendetegnende påstand er, at ingen kigger med, er det en dårligere handel end de angreb den forsvarer imod.

**Resultat.** Zonen er versioneret, sammenlignelig og eksporterbar, og den ene beslutning der gik imod den oplagte standard, er skrevet ned med sin begrundelse, så ingen genoptager sagen ved et uheld. Auditvejen er den del der bruges mest, for at kende forskellen er oftere det man vil have end at lukke den.

---

- Rolle: Netværks- og DNS‑ingeniør
- Kategorier: [API'er & integration](https://engineer.company/da/categories/api/), [Infrastruktur](https://engineer.company/da/categories/infrastructure/), [Automatisering & CI/CD](https://engineer.company/da/categories/automation/), [Netværk & VPN](https://engineer.company/da/categories/networking/), [Sikkerhed](https://engineer.company/da/categories/security/), [Python](https://engineer.company/da/categories/python/)
- Ydelser: [Infrastructure as Code](https://engineer.company/da/services/infrastructure-as-code/), [Systemadministration](https://engineer.company/da/services/system-administration/), [Netværk & VPN‑opsætning](https://engineer.company/da/services/networking-vpn/), [Sikkerhed & adgangsstyring](https://engineer.company/da/services/security-access/)

<https://engineer.company/da/portfolio/reconciled-a-dns-zone-declaratively-118/>
