Эта статья предоставляет примеры потоков DNS при использовании Cato в качестве вашего DNS-сервера.
В этом разделе показано несколько примеров потоков DNS. Каждый пример объясняет, как работает сервис DNS Cato в разных конфигурациях.
На следующей диаграмме показан пример учетной записи, использующей DNS сервер Cato (10.254.254.1). Тот же поток применяется к любому доверенному DNS серверу.
-
Хост запрашивает разрешение публичного домена (abc.com).
-
PoP Cato перехватывает DNS запрос и проверяет IP-адрес назначения. PoP выполняет инспекцию DNS, проверяет правила перенаправления DNS и локальные записи DNS в кэше.
-
В кэше не найдены подходящие записи DNS.
-
PoP затем перенаправляет DNS запрос на доверенный DNS сервер и выполняет SNAT.
-
Когда доверенный DNS сервер отправляет обратно ответ, PoP снова переводит исходный и конечный IP-адреса и отправляет ответ на исходный хост.
PoP также сохраняет ответ DNS в кэше.
На следующей диаграмме показан пример использования недоверенного DNS сервера (IP-адрес: 208.67.222.222 - OpenDNS).
-
PoP пересылает DNS-запрос "как есть" к пункту назначения (abc.com) через Интернет.
-
PoP применяет политику защиты DNS и DNS-кэширование.
-
PoP выполняет NAT на IP-адрес источника (с публичным IP адресом PoP).
PoP не проводит инспекцию DNS и не применяет правила перенаправления DNS.
На следующей диаграмме показан пример DNS запроса к сервису DNS Cato (10.254.254.1) при применении правил перенаправления DNS (*.local.org).
-
PoP проверяет DNS запрос и проверяет наличие правил перенаправления.
-
PoP перенаправляет DNS запрос на удаленный DNS сервер (192.168.5.5).
PoP не кэширует DNS-ответы от DNS сервера перенаправления.
Если хост и DNS-сервер находятся на одной площадке, то IP-адрес источника этих пакетов — 10.254.254.1
На следующей диаграмме показан пример использования недоверенного частного DNS сервера (192.168.5.5).
-
PoP перенаправляет DNS запрос на адрес назначения "как есть" через WAN.
-
PoP применяет политику защиты DNS и DNS-кэширование.
-
Узел PoP не выполняет проверку DNS, и правила пересылки DNS не применяются.
Примечание: Ответ DNS все еще заполняет поле dname, используемое Интернет-брандмауэром и сетевыми правилами. Это означает, что ответ может быть инспектирован и заблокирован Cato.
Следующие диаграммы показывают пример использования Cato в качестве DNS-сервера, когда вы настроили исключение в политике разделения туннеля для локального DNS-сервера.
Когда имеется исключение, служба DNS-перенаправления автоматически реализуется для облегчения правильного разрешения. Служба DNS-перенаправления была добавлена Cato для управления DNS-запросами и определения, нужно ли запрос пропустить через DNS Cato или локальный DNS.
В этом разделе показан поток при отправке DNS-запроса для локального домена, который отправляется на локальный DNS-сервер.
-
Хост запрашивает разрешение локального домена (*.local.org).
-
DNS-перенаправление перехватывает запрос и перенаправляет его на локальный DNS-сервер (192.168.5.5), который находится на той же площадке, что и хост. DNS-перенаправление использует тот же IP, что и хост (так как это всего лишь его компонент и у него нет другого физического интерфейса).
-
Локальный DNS-сервер отправляет ответ исходному хосту.
-
DNS-перенаправление перехватывает ответ и перенаправляет его исходному хосту.
В этом разделе показан поток при отправке DNS-запроса для общественного домена через сервер DNS Cato.
-
Хост запрашивает разрешение общественного домена, например, cnn.com.
-
DNS-перенаправление перехватывает запрос и перенаправляет его на сервер DNS Cato (10.254.254.1). DNS-перенаправление использует тот же IP-адрес, что и хост (так как это всего лишь его компонент и у него нет другого физического интерфейса).
-
Затем PoP пересылает DNS-запрос доверенному DNS-серверу и выполняет SNAT.
-
Доверенный DNS-сервер отправляет ответ на PoP.
-
Когда доверенный DNS-сервер отправляет обратно ответ, PoP преобразует исходные и целевые IP-адреса и пересылает ответ исходному хосту.
-
DNS-перенаправление перехватывает ответ и перенаправляет его исходному хосту
0 комментариев
Войдите в службу, чтобы оставить комментарий.