問題
Androidデバイスで、ユーザーはCatoに接続すると内部リソースに到達できません
環境
Android v9以降
バージョンに関係なくCato SDPクライアント
内部ドメイン用に設定されたDNSフォワーディング
問題の原因
この問題は、AndroidのプライベートDNSに関連している可能性があります。 この機能はデフォルトでバージョン9以降に有効化されており、サーバーがサポートする場合、安全なチャネルを使用してDNSサーバーに接続します。
デフォルトで、プライベートDNSは「自動」に設定されており、ネットワーク指定の(WiFiアダプタ)DNSサーバーを使用し、ポート853でDoT(DNS over TLS)接続を試行した後、ポート53でUDPベースのDNSに戻ります。
CatoはDoTクエリをキャプチャしないため、DNSフォワーディングが失敗し、ユーザーは内部リソースに到達できず、または取得したDNS結果が期待されるものでない場合もあります。
解決策
次の解決策を実施できます:
ファイアウォールルール内で、DoH (DNS over HTTP) および DNS over TLS をブロックして ファイアウォールルール によって、これらのプロトコルがCatoを介して到達可能になることを防ぎます。 これにより、AndroidはUDPベースのDNSに切り替え、DNSフォワーディングを許可します。
デバイスはUDP/53を介してネットワーク指定のDNSサーバーに接続を試みる場合がありますが、CatoがDNSフォワーディングを適用することはありません。 その場合、デバイスでプライベートDNSを無効にしてください。 Androidデバイスの設定 > ネットワークとインターネット(または同等のもの)に移動し、プライベートDNSをオフにします。
