Documentation Index

Fetch the complete documentation index at: https://knowledge.catonetworks.com/llms.txt

Use this file to discover all available pages before exploring further.

Bonnes pratiques pour DNS et votre compte Cato

Prev Next

Cet article contient les meilleures pratiques et recommandations pour les paramètres et configurations DNS pour votre compte.

Améliorer la performance réseau pour les serveurs DNS internes

Pour les sites dans différents emplacements physiques, vous pouvez accomplir une meilleure performance en configurant différents serveurs DNS internes pour différents sites. Alternativement, le service DNS de Cato utilise les emplacements globaux de PoP de Cato dans le Cloud Cato pour fournir à vos hôtes une résolution DNS rapide et globale, et peut réduire significativement la latence DNS. Les PoPs stockent les réponses DNS dans le cache afin que les requêtes DNS futures soient servies plus rapidement. Un hôte qui se connecte au Cloud Cato et utilise les services DNS de Cato, récupère la réponse DNS depuis le PoP auquel il est connecté (généralement le plus proche). Ainsi, le temps de réponse DNS est très rapide et réduit la latence DNS.

Nous recommandons d'utiliser les serveurs DNS de Cato et de tirer parti des emplacements de PoP globaux dans le Cloud de Cato.

Pour les situations qui nécessitent des serveurs DNS locaux, vous pouvez configurer des serveurs locaux qui sont physiquement proches des sites. Par exemple, si vous avez un site à New York et un site à Singapour, vous pouvez utiliser des serveurs DNS locaux différents pour chaque site afin que le serveur DNS à Singapour résolve exclusivement les requêtes DNS des clients connectés au site de Singapour. Les clients connectés au site de New York n'ont pas besoin d'envoyer des requêtes DNS au serveur situé à Singapour pour résoudre la demande. C'est plus efficient et améliore la performance de votre réseau.

Pour plus de détails sur la définition d'un serveur DNS personnalisé pour un site, voir Configurer les paramètres DNS.

Définir les serveurs DNS primaires et secondaires pour la bascule

Cato recommande de configurer deux serveurs DNS différents pour la redondance. Définir le serveur DNS par défaut de Cato (10.254.254.1 ou x.y.z3 pour les requêtes DNS internes) comme primaire et un serveur DNS public de confiance comme secondaire. Pour plus d'informations sur les serveurs DNS de confiance, voir Utiliser des serveurs DNS de confiance. Si le serveur DNS primaire n'est pas disponible, Cato utilise alors le serveur DNS secondaire pour résoudre les requêtes. Si vous utilisez un serveur DNS interne, configurez le transfert DNS pour résoudre les domaines internes.

Note :

DoH (DNS sur HTTPS) ou DoT (DNS sur TLS) ne supporte pas le transfert DNS

Pour les utilisateurs macOS, il est recommandé de définir uniquement des serveurs DNS primaire/seconder qui ne supportent pas DoH ou DoT, comme 10.254.254.1 ou un serveur DNS interne. À partir de macOS 13 Ventura, le système d'exploitation privilégie DoH ou DoT (non supporté par l'inspection Cato) pour résoudre les requêtes DNS, ce qui peut compromettre le transfert DNS de Cato. Pour plus d'informations, voir Utilisateurs macOS Ventura incapables d'accéder aux ressources internes via Cato.

Travailler avec DNS pour les utilisateurs distants

Les utilisateurs distants ne se connectent pas via des sites, mais directement aux PoPs dans le Cloud Cato. Ainsi, si les paramètres DNS ne sont pas configurés correctement, les utilisateurs distants peuvent rencontrer des problèmes de connectivité ou ne pas accéder aux ressources internes. Par exemple, si vous configurez les paramètres DNS pour le site plutôt que pour les utilisateurs distants, ces derniers ne pourront pas accéder à ces ressources internes dans votre domaine. Le serveur DNS ne peut pas résoudre les requêtes DNS des clients car ils ne sont pas connectés au site. Pour cette raison, vous devez configurer les paramètres DNS pour les Clients afin de permettre cette connectivité.

Les paramètres DNS de votre compte sont appliqués à tous les Sites et utilisateurs distants. Si vous avez des exigences DNS spécifiques pour les utilisateurs distants, activez la politique des paramètres DNS.

Protection des ressources internes pour les invités

Cato recommande de protéger vos actifs d'entreprise et de limiter l'accès aux serveurs DNS internes comme bonne pratique. Par exemple, définissez que les personnes accédant au réseau invité utilisent uniquement des serveurs DNS publics pour résoudre les requêtes DNS. Créez un VLAN séparé pour le réseau invité et assignez ce réseau à un groupe d'utilisateurs invités. Configurez ensuite les paramètres DNS pour ce groupe avec seulement des serveurs DNS publics non sécurisés. Pour plus d'informations sur les réseaux de confiance, voir Utilisation des serveurs DNS de confiance.

Pour ce faire :

  1. Créez un réseau WiFi pour invités pour Sites

  2. Créez un groupe pour les utilisateurs invités et assignez les réseaux invités à ce groupe

  3. Définissez un serveur non sécurisé pour le groupe

Connectivité pour les utilisateurs distants avec le transfert DNS

La fonction de transfert DNS de Cato vous permet d'atteindre la connectivité aux domaines locaux de votre réseau.

Les utilisateurs distants généralement ne se connectent pas aux sites mais directement au Cloud Cato. Cela signifie qu'il n'y a pas de serveur DNS pour résoudre les requêtes DNS pour les domaines locaux. Nous recommandons d'utiliser des règles de transfert DNS pour forwarder ces requêtes vers le serveur DNS interne pertinent. Le serveur résout la requête et permet aux utilisateurs SDP de se connecter aux ressources internes de l'entreprise.

Le transfert DNS s'applique uniquement aux requêtes DNS envoyées à un serveur DNS de confiance (les serveurs DNS configurés pour votre compte sont considérés comme de confiance).

Vous pouvez configurer des paramètres DNS personnalisés pour les Sites ou Utiliser/groupes d'utilisateurs. Les paramètres DNS personnalisés ont la priorité sur les paramètres DNS au niveau du compte, y compris le transfert DNS. Cependant, si le transfert DNS est configuré pour transmettre les requêtes à un serveur DNS de confiance ou au serveur DNS configuré pour le compte, alors les paramètres DNS au niveau du compte sont utilisés.

Notes :

  • Pour les comptes qui utilisent le serveur DNS de Cato, Cato peut transférer des requêtes DNS uniquement avec les paramètres DNS par défaut

  • Le transfert DNS peut traiter les requêtes DNS via UDP ou TCP

  • Les points de présence ne stockent pas les requêtes de transfert DNS dans le cache

Transfert du trafic DNS vers Cato

Pour les règles réseau et de pare-feu basées sur DNS (comme TLD, FQDN et applications), le trafic DNS doit utiliser un serveur DNS de confiance ou défini pour le compte. Autrement, ces règles basées sur le DNS ne s'appliquent pas au trafic.

Si vous avez un serveur DNS interne, vous devez forwarder les requêtes DNS depuis un serveur DNS de confiance de Cato (incluant le DNS de Cato) vers le serveur DNS interne.

Si vous avez une règle réseau pour le trafic hors-cloud, assurez-vous qu'elle n'inclut pas DNS, afin que la requête DNS soit envoyée à un serveur DNS de confiance de Cato.