В этой статье приведены примеры потоков DNS при использовании Cato в качестве вашего DNS сервера.
В этом разделе показаны несколько примеров потоков DNS. Каждый пример объясняет, как работает сервис DNS Cato в разных конфигурациях.
На следующей диаграмме показан пример учетной записи, использующей DNS сервер Cato (10.254.254.1). Тот же поток применяется к любому доверенному DNS серверу.
-
Хост запрашивает разрешение публичного домена (abc.com).
-
PoP Cato перехватывает DNS запрос и проверяет IP-адрес назначения. PoP выполняет инспекцию DNS, проверяет правила перенаправления DNS и локальные записи DNS в кэше.
-
В кэше не найдены подходящие записи DNS.
-
PoP затем перенаправляет DNS запрос на доверенный DNS сервер и выполняет SNAT.
-
Когда доверенный DNS сервер отправляет обратно ответ, PoP снова переводит исходный и конечный IP-адреса и отправляет ответ на исходный хост.
PoP также сохраняет ответ DNS в кэше.
На следующей диаграмме показан пример использования недоверенного DNS сервера (IP-адрес: 208.67.222.222 - OpenDNS).
-
PoP перенаправляет DNS запрос "как есть" на адрес назначения (abc.com) через Интернет.
-
PoP выполняет NAT на IP-адрес источника (с публичным IP адресом PoP).
PoP не проводит инспекцию DNS и не применяет правила перенаправления DNS.
На следующей диаграмме показан пример DNS запроса к сервису DNS Cato (10.254.254.1) при применении правил перенаправления DNS (*.local.org).
-
PoP проверяет DNS запрос и проверяет наличие правил перенаправления.
-
PoP перенаправляет DNS запрос на удаленный DNS сервер (192.168.5.5).
PoP не кэширует DNS-ответы от DNS сервера перенаправления.
Если хост и DNS-сервер находятся на одной площадке, то IP-адрес источника этих пакетов — 10.254.254.1
На следующей диаграмме показан пример использования недоверенного частного DNS сервера (192.168.5.5).
-
PoP перенаправляет DNS запрос на адрес назначения "как есть" через WAN.
-
PoP не проводит инспекцию DNS и правила перенаправления DNS не применяются.
Примечание: Ответ DNS по-прежнему заполняет поле dname, используемое межсетевым экраном Интернета и сетевыми правилами. Это означает, что ответ может быть инспектирован и заблокирован Cato.
0 комментариев
Войдите в службу, чтобы оставить комментарий.