AndroidデバイスがCatoを介して内部リソースに到達できない

Prev Next

問題

Androidデバイスで、ユーザーはCatoに接続すると内部リソースに到達できません

環境

  • Android v9以降

  • バージョンに関係なくCato SDPクライアント

  • 内部ドメイン用に設定されたDNSフォワーディング

問題の原因

この問題は、AndroidのプライベートDNSに関連している可能性があります。 この機能はデフォルトでバージョン9以降に有効化されており、サーバーがサポートする場合、安全なチャネルを使用してDNSサーバーに接続します。

デフォルトで、プライベートDNSは「自動」に設定されており、ネットワーク指定の(WiFiアダプタ)DNSサーバーを使用し、ポート853でDoT(DNS over TLS)接続を試行した後、ポート53でUDPベースのDNSに戻ります。

CatoはDoTクエリをキャプチャしないため、DNSフォワーディングが失敗し、ユーザーは内部リソースに到達できず、または取得したDNS結果が期待されるものでない場合もあります。

解決策

次の解決策を実施できます:

  1. ファイアウォールルール内で、DoH (DNS over HTTP) および DNS over TLS をブロックして ファイアウォールルール によって、これらのプロトコルがCatoを介して到達可能になることを防ぎます。 これにより、AndroidはUDPベースのDNSに切り替え、DNSフォワーディングを許可します。

  2. デバイスはUDP/53を介してネットワーク指定のDNSサーバーに接続を試みる場合がありますが、CatoがDNSフォワーディングを適用することはありません。 その場合、デバイスでプライベートDNSを無効にしてください。 Androidデバイスの設定 > ネットワークとインターネット(または同等のもの)に移動し、プライベートDNSをオフにします。