Este artículo proporciona ejemplos de flujos DNS al usar Cato como su servidor DNS.
Esta sección muestra varios ejemplos de flujos DNS. Cada uno explica cómo funciona el servicio DNS de Cato en una configuración diferente.
El siguiente diagrama muestra un ejemplo de una cuenta que usa el servidor DNS de Cato (10.254.254.1). El mismo flujo se aplica a cualquier servidor DNS de confianza.
-
Un host solicita resolver un dominio público (abc.com).
-
El PoP de Cato intercepta la consulta DNS y verifica la dirección IP de destino. El PoP realiza una inspección DNS, verifica las reglas de reenvío de DNS y los registros DNS locales en la caché.
-
No se identifican registros DNS coincidentes en la caché.
-
El PoP entonces reenvía la consulta DNS a un servidor DNS de confianza y realiza SNAT.
-
Cuando el servidor DNS de confianza envía la respuesta, el PoP traduce de nuevo las direcciones IP de origen y destino y reenvía la respuesta al host originario.
El PoP también almacena la respuesta DNS en la caché.
El siguiente diagrama muestra un ejemplo de uso de un servidor DNS no confiable (dirección IP: 208.67.222.222 - OpenDNS).
-
El PoP reenvía la consulta DNS "tal cual" al destino (abc.com) a través de internet.
-
El PoP realiza NAT en la dirección IP de origen (con la dirección IP pública del PoP).
El PoP no realiza inspección DNS ni aplica reglas de reenvío de DNS.
El siguiente diagrama muestra un ejemplo de una consulta DNS al servicio DNS de Cato (10.254.254.1) cuando se aplican reglas de reenvío de DNS (*.local.org).
-
El PoP inspecciona la consulta DNS y verifica las reglas de reenvío.
-
El PoP redirige la consulta DNS al servidor DNS remoto (192.168.5.5).
El PoP no almacena en caché las respuestas DNS de un servidor DNS de reenvío.
Si el host y el servidor DNS están en el mismo sitio, la IP de origen de estos paquetes es 10.254.254.1
El siguiente diagrama muestra un ejemplo de uso de un servidor DNS privado no confiable (192.168.5.5).
-
El PoP reenvía la consulta DNS al destino "tal cual" a través del WAN.
-
El PoP no realiza inspección DNS y no se aplican reglas de reenvío de DNS.
Nota: La Respuesta de DNS todavía llena el campo dname utilizado por el Cortafuegos de Internet y las Reglas de Red. Esto significa que la Respuesta podría ser Inspeccionada y Bloqueada por Cato.
0 comentarios
Inicie sesión para dejar un comentario.