Cet article explique comment DNS fonctionne avec le cloud Cato, et comment vous pouvez utiliser le serveur DNS Cato ou les serveurs DNS publics de confiance ainsi que les serveurs DNS internes avec votre compte
Vue d'ensemble
Cato peut offrir des services DNS pour votre compte et agir comme serveur DNS. Lorsqu'une requête DNS est envoyée depuis derrière un Socket, site IPsec ou le client Cato, le PoP intercepte, inspecte et essaie de résoudre la requête en utilisant son propre cache DNS. S'il n'y a pas d'entrée de cache DNS pour la requête, le PoP transmet la requête à l'un de ses serveurs DNS de confiance mondiaux.
Pour utiliser le serveur DNS Cato, aucune modification n'est requise dans l'application de gestion Cato (CMA). Par défaut, Cato fournit un service DNS pour votre compte et agit comme votre serveur DNS. Cato utilise les serveurs DNS suivants :
Serveur primaire : 10.254.254.1 (serveur DNS Cato)
Serveur secondaire : 8.8.8.8 (serveur DNS Google)
Ces configurations sont appliquées si aucun serveur DNS n'est configuré sur la page Paramètres DNS.
Vous pouvez configurer les paramètres DNS afin que votre compte utilise des serveurs DNS privés. L'utilisation du service DNS Cato offre des protections et avantages de sécurité. Le service traite toutes les requêtes DNS et génère les réponses, ce qui permet à Cato d'inspecter les requêtes en fonction de votre configuration de protection DNS. Si requis, les requêtes DNS sont transférées en toute sécurité aux fournisseurs DNS mondiaux de confiance, notamment 8.8.8.8, 1.1.1.1 et 9.9.9.9.
Note :
Aucun événement de pare-feu n'est généré pour le trafic DNS vers le serveur DNS Cato (10.254.254.1).
Vous pouvez également utiliser le CMA pour configurer Cato afin de résoudre des serveurs DNS privés.
Serveurs DNS de confiance et non de confiance
Les services DNS mondiaux vérifiés comme sécurisés sont traités par Cato comme des serveurs DNS de confiance. D'autres fournisseurs DNS sont considérés comme des serveurs DNS non de confiance. Le comportement DNS diffère pour les serveurs DNS de confiance et non de confiance. Pour plus d'informations, voir Utiliser les serveurs DNS de confiance.
Paramètres DNS pour les utilisateurs à distance
Lorsqu'un utilisateur distant se connecte à votre réseau, les paramètres DNS de votre compte sont appliqués. Vous pouvez appliquer des paramètres DNS spécifiques pour les utilisateurs ou les groupes d'utilisateurs en utilisant la Politique des paramètres DNS.
Paramètres DNS en mode bureau
Lorsqu'un client est utilisé dans un bureau qui est derrière un Socket Cato ou un site IPsec, il passe automatiquement en mode bureau. Il se connecte au site sans utiliser le tunnel chiffré. Dans ce scénario, les appareils utilisent les paramètres DNS configurés dans le compte ou le site. Si un utilisateur définit un serveur DNS local sur son appareil, le serveur DNS local sera utilisé à la place.
Mode bypass toujours actif
La politique toujours active définit les règles pour le moment où le client se connecte toujours au cloud Cato. Si le mode toujours actif est contourné, les appareils utilisent les paramètres DNS locaux puisque le trafic n'est pas routé vers le cloud Cato.
Gérer les requêtes DNS
Lorsqu'un PoP reçoit une requête DNS depuis un tunnel Socket DTLS, un tunnel IPsec ou un tunnel client Cato, le PoP vérifie l'adresse IP de destination de la requête. Lorsque l'adresse IP de destination de la requête correspond à un serveur DNS de confiance, le PoP vérifie si le Transfert DNS est activé pour le compte. Ensuite, le PoP redirige la requête vers le(s) serveur(s) DNS configuré(s).
Pour les comptes n'utilisant pas le transfert DNS, le PoP essaie de résoudre la requête en utilisant son propre cache DNS. Lorsque le PoP peut résoudre la requête, il génère une réponse DNS. S'il n'y a pas d'entrée de cache DNS pour la requête, le PoP transmet la requête à l'un de ses serveurs DNS mondiaux et effectue les actions suivantes :
Le PoP modifie l'adresse IP de destination de la requête d'un serveur DNS de confiance à l'adresse IP du serveur DNS global. Le port UDP ne change pas.
Le PoP effectue un SNAT sur l'adresse IP source de la requête vers sa propre adresse IP publique (plage publique de Cato), cachant ainsi l'organisation source.
Lorsque le PoP reçoit la réponse DNS du serveur DNS global, il modifie les adresses IP source et destination aux valeurs d'origine et envoie la réponse de retour à la source. Le PoP met en cache les réponses de type A ou CNAME qu'il reçoit des serveurs DNS mondiaux et leur TTL est appliqué.
Si l'adresse IP de destination pour la requête DNS ne correspond pas à un serveur DNS de confiance, et qu'il n'y a pas de serveur DNS interne défini, le PoP envoie cette requête à son adresse IP de destination en tant que trafic WAN ou Internet régulier. L'adresse IP de destination de la requête ne change pas.
Pour les requêtes DNS publiques, le PoP utilise NAT pour traduire l'adresse IP source en l'une des adresses IP de la plage publique de Cato. Dans ce cas, le PoP ne fait pas de transfert DNS ou de mise en cache des réponses DNS.
Le temps pendant lequel les requêtes DNS sont conservées dans le cache du PoP dépend du TTL du serveur DNS. Par exemple, pour un enregistrement DNS avec un TTL de 86400, il sera mis en cache pendant 24 heures.
Si le transfert DNS est activé, le PoP ne met pas en cache les réponses DNS.
Note :
Cato Networks ne prend pas en charge les types de DNS suivants :
DNS sur TLS
DNS sur HTTPS
Travailler avec hiérarchie pour les paramètres DNS
Vous pouvez configurer les paramètres DNS sur différents objets dans le CMA, par exemple : paramètres pour tout le compte, et pour des groupes spécifiques. Lorsqu'il y a un conflit entre ces objets, la priorité est pour l'entité la plus proche de l'hôte pour l'utilisateur :
Utilisateurs - le plus proche de l'hôte et la plus haute priorité
Sites
Groupes
Compte - priorité la plus basse
En d'autres termes, s'il existe différents paramètres DNS pour un site et le compte, les paramètres DHCP du site sont utilisés car le site a une priorité plus élevée que le compte.
Les options DHCP priment sur et remplacent les paramètres DNS pour le compte, le groupe, le site ou l'utilisateur.
Configuration des paramètres DNS pour le compte
Vous pouvez configurer les paramètres DNS suivants pour l'ensemble du compte :
Paramètres DNS et suffixes
Transfert DNS (voir Définition des règles de transfert DNS)

Note :
Vous pouvez remplacer les serveurs par défaut du cloud Cato par des serveurs DNS personnalisés. Dans ce cas, les enregistrements DNS suivants doivent être ajoutés à vos serveurs DNS pour maintenir la fonctionnalité du service :
vpn.catonetworks.net- 10.254.254.5 (ou l'adresse IP de la plage de service réservée personnalisée x.y.z.2)tunnel-api.catonetworks.com- 10.254.254.3 (ou l'adresse IP de la plage de service réservée personnalisée x.y.z.7)
Cependant, pour des serveurs DNS personnalisés qui envoient du trafic via le cloud Cato, vous n'avez pas besoin d'ajouter ces enregistrements DNS. Les PoP peuvent résoudre les requêtes DNS pour les serveurs personnalisés.
Protection de la sécurité DNS Cato
Le service IPS de Cato inclut la protection DNS qui analyse les requêtes et réponses DNS et fournit des protections basées sur la réputation, les signatures comportementales et les heuristiques. Les requêtes DNS malveillantes sont bloquées avant qu'il y ait une connexion entre l'hôte et le serveur malveillant (pas de poignée de main TCP ou UDP).
Cato fournit divers types de protection DNS, par exemple, domaines malveillants, campagnes de phishing, tunneling DNS, et plus encore. Pour plus d'informations, voir Personnaliser les protections DNS pour IPS.