यह लेख बताता है कि Cato Cloud के साथ DNS कैसे काम करता है, और आप अपने खाते के साथ Cato DNS सर्वर या विश्वसनीय सार्वजनिक DNS सर्वर और आंतरिक DNS सर्वर का कैसे उपयोग कर सकते हैं
Cato आपके खाते के लिए DNS सेवाएं प्रदान कर सकता है और DNS सर्वर के रूप में कार्य कर सकता है। जब DNS क्वेरी सॉकेट, IPsec साइट, या Cato क्लाइंट के पीछे से भेजी जाती है, PoP उनके अपने DNS कैश का उपयोग करके क्वेरी को इंटरसेप्ट, इन्स्पेक्ट करता है और समाधान करने की कोशिश करता है। यदि क्वेरी के लिए कोई DNS कैश एंट्री नहीं है, तो PoP क्वेरी को अपने वैश्विक विश्वसनीय DNS सर्वरों में से एक पर फॉरवर्ड करता है।
Cato DNS सर्वर का उपयोग करने के लिए, Cato प्रबंधन अनुप्रयोग (CMA) में कोई परिवर्तन आवश्यक नहीं है। डिफॉल्ट रूप से, Cato आपके खाते के लिए DNS सेवा प्रदान करता है और आपके DNS सर्वर के रूप में कार्य करता है। Cato निम्नलिखित DNS सर्वरों का उपयोग करता है:
-
प्राथमिक सर्वर: 10.254.254.1 (Cato DNS सर्वर)
-
द्वितीयक सर्वर: 8.8.8.8 (गूगल DNS सर्वर)
यदि DNS सेटिंग्स पृष्ठ पर कोई DNS सर्वर कॉन्फ़िगर नहीं है, तो ये कॉन्फ़िगरेशन लागू होते हैं।
आप DNS सेटिंग्स को कॉन्फ़िगर कर सकते हैं ताकि आपका खाता निजी DNS सर्वरों का उपयोग करे। Cato DNS सेवा का उपयोग सुरक्षा सुरक्षा और लाभ प्रदान करता है। सेवा सभी DNS अनुरोधों को संसाधित करती है और प्रतिक्रियाएँ उत्पन्न करती है, जो आपकी DNS सुरक्षा कॉन्फ़िगरेशन के आधार पर Cato को अनुरोधों का निरीक्षण करने की अनुमति देती है। यदि आवश्यक हो, तो DNS क्वेरियों को 8.8.8.8, 1.1.1.1, और 9.9.9.9 सहित विश्वसनीय वैश्विक DNS प्रदाताओं को सप्रेम फॉरवर्ड किया जाता है।
नोट
नोट: Cato DNS सर्वर (10.254.254.1) पर DNS ट्रैफ़िक के लिए कोई फ़ायरवॉल इवेंट उत्पन्न नहीं होते हैं।
आप Cato को निजी DNS सर्वरों को हल करने के लिए कॉन्फ़िगर करने के लिए CMA का भी उपयोग कर सकते हैं।
वैश्विक DNS सेवाएँ जो सुरक्षा पुष्टि प्राप्त करती हैं, उन्हें Cato द्वारा विश्वसनीय DNS सर्वरों के रूप में माना जाता है। अन्य DNS प्रदाता अविश्वसनीय DNS सर्वर के रूप में माने जाते हैं। विश्वसनीय और अविश्वसनीय DNS सर्वरों के लिए DNS व्यवहार अलग होता है। अधिक जानकारी के लिए, देखें विश्वसनीय DNS सर्वरों का उपयोग करना।
जब एक दूरस्थ उपयोगकर्ता आपके नेटवर्क से जुड़ता है, आपके खाते की DNS सेटिंग्स लागू होती हैं। आप डीएनएस नीति का उपयोग करके उपयोगकर्ताओं या उपयोगकर्ता समूहों के लिए विशिष्ट DNS सेटिंग्स लागू कर सकते हैं।
जब क्लाइंट ऑफिस में स्थित होता है जो Cato सॉकेट या IPsec साइट के पीछे होता है, तो यह स्वतः ही ऑफिस मोड में प्रवेश करता है। यह एन्क्रिप्टेड टनल का उपयोग किए बिना साइट से जुड़ता है। इस परिदृश्य में, उपकरण खाता या साइट में विन्यस्त DNS सेटिंग्स का उपयोग करते हैं। यदि कोई उपयोगकर्ता अपने उपकरण पर स्थानीय DNS सर्वर परिभाषित करता है, तो स्थानीय DNS सर्वर का उपयोग किया जाएगा।
जब कोई PoP किसी सॉकेट DTLS टनल, IPsec टनल, या Cato क्लाइंट टनल से DNS क्वेरी प्राप्त करता है, तो PoP क्वेरी के गंतव्य IP पते की जाँच करता है। जब क्वेरी गंतव्य IP पता विश्वसनीय DNS सर्वर से मेल खाता है, तो PoP जांच करता है कि खाते के लिए DNS अग्रेषण सक्षम है या नहीं। फिर PoP क्वेरी को कॉन्फ़िगर किए गए DNS सर्वर(सर्वर) को अग्रेषित करता है।
खातों के लिए जो DNS अग्रेषण का उपयोग नहीं करते हैं, PoP अपने स्वयं के DNS कैश का उपयोग करके क्वेरी को हल करने का प्रयास करता है। जब PoP क्वेरी को हल कर सकता है, तो वह DNS प्रतिक्रिया उत्पन्न करता है। यदि क्वेरी के लिए कोई DNS कैश प्रविष्टि नहीं है, तो PoP क्वेरी को अपने वैश्विक DNS सर्वरों में से एक को अग्रेषित करता है, और निम्नलिखित क्रियाएँ करता है:
-
PoP क्वेरी गंतव्य IP पते को विश्वसनीय DNS सर्वर से वैश्विक DNS सर्वर IP पते में संशोधित करता है। UDP पोर्ट नहीं बदला गया है।
-
PoP क्वेरी के स्रोत IP पते पर अपने सार्वजनिक IP पते (Cato की सार्वजनिक रेंज) पर SNAT करता है, इस प्रकार स्रोत संगठन को छिपाता है।
-
जब PoP वैश्विक DNS सर्वर से DNS प्रतिक्रिया प्राप्त करता है, तो वह स्रोत और गंतव्य IP पतों को मूल मानों में संशोधित करता है और प्रतिक्रिया को स्रोत पर वापस अग्रेषित करता है। PoP वैश्विक DNS सर्वरों से प्राप्त होने वाली A या CNAME प्रकार की प्रतिक्रियाएँ कैश करता है और उनका TTL लागू किया जाता है।
यदि DNS क्वेरी के गंतव्य IP पते विश्वसनीय DNS सर्वर से मेल नहीं खाते, और कोई आंतरिक DNS सर्वर परिभाषित नहीं है, तो PoP इस क्वेरी को उसके गंतव्य IP पते पर नियमित WAN या इंटरनेट ट्रैफ़िक के रूप में भेजता है। क्वेरी गंतव्य IP नहीं बदला गया है।
सार्वजनिक DNS क्वेरियों के लिए, PoP स्रोत IP पते को Cato की सार्वजनिक रेंज IP पतों में से एक में अनुवाद करने के लिए NAT का उपयोग करता है। इस मामले में, PoP DNS अग्रेषण या DNS प्रतिक्रिया कैशिंग नहीं करता है।
PoP के कैश में DNS क्वेरियाँ कितनी देर तक रखी जाती हैं, यह DNS सर्वर से TTL पर निर्भर करता है। उदाहरण के लिए, 86400 के TTL के साथ एक DNS रिकॉर्ड 24 घंटे के लिए कैश्ड किया जाएगा।
यदि DNS अग्रेषण सक्षम है, तो PoP DNS प्रतिक्रियाओं को कैश नहीं करता।
नोट
नोट: Cato Networks निम्नलिखित DNS प्रकारों का समर्थन नहीं करता है:
-
TLS के ऊपर DNS
-
HTTPS पर DNS
आप CMA में विभिन्न वस्तुओं पर DNS सेटिंग्स कॉन्फ़िगर कर सकते हैं, उदाहरण के लिए: पूरे खाते के लिए सेटिंग्स, और विशेष समूहों के लिए। जब इन वस्तुओं के बीच टकराव होता है, तो उपयोगकर्ता के होस्ट के सबसे निकट की इकाई की प्राथमिकता होती है:
-
उपयोगकर्ता - होस्ट के सबसे निकट और उच्चतम प्राथमिकता
-
साइट्स
-
समूह
-
खाता - निम्नतम प्राथमिकता
दूसरे शब्दों में, यदि साइट और खाता के लिए अलग-अलग DNS सेटिंग्स हैं, तो साइट की DHCP सेटिंग्स का उपयोग किया जाता है क्योंकि साइट की प्राथमिकता खाते से अधिक है।
DHCP विकल्प खाते, समूह, साइट, या उपयोगकर्ता के लिए DNS सेटिंग्स पर प्राथमिकता लेते हैं और उन्हें ओवरराइड करते हैं।
आप पूरे खाते के लिए निम्नलिखित DNS सेटिंग्स कॉन्फ़िगर कर सकते हैं:
-
DNS सेटिंग्स और प्रत्यय
-
डीएनएस अग्रेषण (देखें डीएनएस अग्रेषण नियम परिभाषित करना)
नोट
नोट: आप Cato Cloud के डिफ़ॉल्ट सर्वर को कस्टम DNS सर्वर के साथ बदल सकते हैं। इस स्थिति में, आपकी DNS सेवाओं में निम्नलिखित DNS रिकॉर्ड जोड़ने की आवश्यकता है ताकि सेवा की कार्यक्षमता बनाए रखी जा सके:
-
vpn.catonetworks.net- 10.254.254.5 (या कस्टमाइज्ड रीज़र्व सेवा रेंज x.y.z.2 आईपी पता) -
tunnel-api.catonetworks.com- 10.254.254.3 (या कस्टमाइज्ड रीज़र्व सेवा रेंज x.y.z.7 आईपी पता)
हालांकि, कस्टम DNS सर्वर के लिए जो Cato Cloud के माध्यम से ट्रैफ़िक भेजते हैं, आपको इन DNS रिकॉर्ड्स को जोड़ने की आवश्यकता नहीं है। Pops कस्टम सर्वर के लिए DNS क्वेरी हल कर सकते हैं।
Cato का IPS सेवा डीएनएस सुरक्षा शामिल करती है जो DNS अनुरोधों और प्रतिक्रियाओं का विश्लेषण करती है और प्रतिष्ठा, व्यवहारिक हस्ताक्षरों, और हीयूरिस्टिक्स के आधार पर सुरक्षा प्रदान करती है। दुर्भावनापूर्ण DNS अनुरोधों को होस्ट और दुर्भावनापूर्ण सर्वर के बीच कनेक्शन बनने से पहले अवरोधित कर दिया जाता है (कोई TCP या UDP हैंडशेक नहीं)।
Cato विभिन्न प्रकार की DNS सुरक्षा प्रदान करता है, उदाहरण के लिए, दुर्भावनापूर्ण डोमेन्स, फ़िशिंग अभियान, DNS टनलिंग, और अधिक। अधिक जानकारी के लिए, देखें आईपीएस के लिए DNS सुरक्षा कस्टमाइज़ करना.
0 टिप्पणियां
लेख टिप्पणियों के लिए उपलब्ध नहीं है.