Cet article fournit des exemples de flux DNS lors de l'utilisation de Cato comme serveur DNS.
Diagrammes d'exemple de flux DNS
Cette section montre plusieurs exemples de flux DNS. Chacun explique comment le service DNS de Cato fonctionne dans une configuration différente.
Utilisation de Cato comme serveur DNS
Le diagramme suivant montre un exemple de compte utilisant le serveur DNS de Cato (10.254.254.1). Le même flux s'applique à tout serveur DNS de confiance.
Un hôte demande à résoudre un domaine public (abc.com).
Le PoP de Cato intercepte la requête DNS et vérifie l'adresse IP de destination. Le PoP effectue une inspection DNS, vérifie les règles de transfert DNS et les enregistrements DNS locaux en cache.
Aucun enregistrement DNS correspondant n'est identifié dans le cache.
Le PoP transmet alors la requête DNS à un serveur DNS de confiance et effectue SNAT.
Lorsque le serveur DNS de confiance renvoie la réponse, le PoP traduit les adresses IP source et destination et transmet la réponse à l'hôte d'origine.
Le PoP stocke également la réponse DNS dans le cache.
|
Utilisation de serveur DNS non fiable
Le diagramme suivant montre un exemple d'utilisation d'un serveur DNS non fiable (adresse IP : 208.67.222.222 - OpenDNS).
Le PoP transmet la requête DNS "tel quelle" à la destination (abc.com) via Internet.
Le PoP applique la politique de protection DNS et la mise en cache DNS.
Le PoP effectue NAT sur l'adresse IP source (avec l'adresse IP publique du PoP).
Le PoP n'effectue pas d'inspection DNS ni ne respecte les règles de transfert DNS.

Utilisation de règles de transfert DNS
Le diagramme suivant montre un exemple de requête DNS vers le service DNS de Cato (10.254.254.1) lorsque les règles de transfert DNS sont appliquées (*.local.org).
Le PoP inspecte la requête DNS et vérifie les règles de transfert.
Le PoP redirige la requête DNS vers le serveur DNS distant (192.168.5.5).
Le PoP ne met pas en cache les réponses DNS d'un serveur de transfert DNS.
Si l'hôte et le serveur DNS sont sur le même site, l'IP source de ces paquets est 10.254.254.1
|
Utilisation de serveur DNS privé non fiable
Le diagramme suivant montre un exemple d'utilisation d'un serveur DNS privé non fiable (192.168.5.5).
Le PoP transmet la requête DNS à la destination "tel quelle" sur le WAN.
Le PoP applique la politique de protection DNS et la mise en cache DNS.
Le PoP n'effectue pas d'inspection DNS et les règles de transfert DNS ne sont pas appliquées.
Note: La réponse DNS remplit toujours le champ dname utilisé par le pare-feu Internet et les règles réseau. Cela signifie que la réponse pourrait être inspectée et bloquée par Cato.
|
Utilisation de Cato en tant que serveur DNS avec un relais DNS
Les diagrammes suivants montrent un exemple d'utilisation de Cato en tant que serveur DNS lorsque vous avez configuré une exception dans la politique de tunnel fractionné pour le serveur DNS local.
Une fois qu'il y a une exception, le service relais DNS est automatiquement mis en œuvre pour faciliter la résolution correcte. Le service relais DNS a été ajouté par Cato pour gérer les requêtes DNS et déterminer si la requête doit passer par le DNS de Cato ou le DNS local.
Requête de domaine local
Cette section montre le flux lorsque vous envoyez une requête DNS pour un domaine local, qui est envoyé au serveur DNS local.
Un hôte demande à résoudre un domaine local (*.local.org).
Le relais DNS intercepte la requête et la redirige vers le serveur DNS local (192.168.5.5), qui réside sur le même site que l'hôte. Le relais DNS utilise la même ip que l'hôte (car il n'est qu'un composant et n'a pas d'autre interface physique).
Le serveur DNS local renvoie la réponse à l'hôte d'origine.
Le relais DNS intercepte la réponse et la redirige vers l'hôte d'origine.

Requête de domaine public
Cette section montre le flux lorsque vous envoyez une requête DNS pour un domaine public via le serveur DNS de Cato.
Un hôte demande à résoudre un domaine public, par exemple, cnn.com.
Le relais DNS intercepte la requête et la redirige vers le serveur DNS de Cato (10.254.254.1). Le relais DNS utilise la même adresse IP que l'hôte (car il n'est qu'un composant et n'a pas d'autre interface physique).
Le PoP transmet alors la requête DNS à un serveur DNS de confiance et effectue SNAT.
Le serveur DNS de confiance envoie la réponse au PoP.
Lorsque le serveur DNS de confiance renvoie la réponse, le PoP traduit les adresses IP source et destination et transmet la réponse à l'hôte d'origine.
Le relais DNS intercepte la réponse et la redirige vers l'hôte d'origine



