Este artigo fornece exemplos de fluxos DNS ao usar Cato como seu servidor DNS.
Esta seção mostra vários exemplos de fluxos DNS. Cada um explica como o serviço DNS de Cato funciona em uma configuração diferente.
O diagrama a seguir mostra um exemplo de uma conta que usa o servidor DNS Cato (10.254.254.1). O mesmo fluxo se aplica a qualquer servidor DNS confiável.
-
Um host solicita resolver um domínio público (abc.com).
-
O PoP do Cato intercepta a consulta DNS e verifica o endereço IP de destino. O PoP realiza inspeção DNS, verifica as regras de encaminhamento de DNS e os registros DNS locais no cache.
-
Nenhum registro DNS correspondente é identificado no cache.
-
O PoP então encaminha a consulta DNS para um servidor DNS confiável e executa o SNAT.
-
Quando o servidor DNS confiável envia de volta a resposta, o PoP traduz novamente os endereços IP de origem e destino e encaminha a resposta para o host de origem.
O PoP também armazena a resposta DNS no cache.
O diagrama a seguir mostra um exemplo de uso de um servidor DNS não confiável (Endereço IP: 208.67.222.222 - OpenDNS).
-
O PoP encaminha a consulta DNS "como está" para o destino (abc.com) via Internet.
-
O PoP realiza NAT no endereço IP de origem (com o endereço IP público do PoP).
O PoP não realiza inspeção DNS ou regras de encaminhamento de DNS.
O diagrama a seguir mostra um exemplo de uma consulta DNS para o serviço DNS da Cato (10.254.254.1) quando as regras de encaminhamento de DNS são aplicadas (*.local.org).
-
O PoP inspeciona a consulta DNS e verifica as regras de encaminhamento.
-
O PoP redireciona a consulta DNS para o servidor DNS remoto (192.168.5.5).
O PoP não armazena em cache respostas DNS de um servidor DNS de encaminhamento.
Se o host e o servidor DNS estiverem no mesmo site, o IP de origem desses pacotes é 10.254.254.1
O diagrama a seguir mostra um exemplo de uso de um servidor DNS privado não confiável (192.168.5.5).
-
O PoP encaminha a consulta DNS para o destino "como está" via WAN.
-
O PoP não realiza inspeção DNS e as regras de encaminhamento de DNS não são aplicadas.
Nota: A Resposta DNS ainda preenche o campo dname usado pelo Firewall de Internet e Políticas de Configuração de Rede. Isso significa que a resposta pode ser inspecionada e bloqueada pelo Cato.
0 comentário
Por favor, entre para comentar.