DNS設定の構成

Prev Next

この記事では、Cato管理アプリケーションをプライベートDNSサーバーとカスタムDNSサフィックスで動作させる方法を説明します。これには、アカウント全体、特定のサイト、グループ、およびユーザーが含まれます。

Cato DNSサーバーの概要

Catoは、アカウントのためのDNSサービスを提供し、DNSサーバーとして動作することができます。 DNSクエリがSocket、IPsecサイト、またはCatoクライアントから送信されると、PoPがクエリをインターセプトし、検査し、自身のDNSキャッシュを用いて解決しようとします。 クエリにDNSキャッシュエントリがない場合、PoPはクエリをグローバルトラステッドDNSサーバーに転送します。

アカウント全体のDNS設定やサフィックス、およびDNSフォワーディング設定を定義することができます。 必要に応じて、特定のサイト、グループ、ユーザグループに対してカスタムのDNS設定とサフィックスを定義することもできます。

Cato CloudでのDNSの動作について詳しくは、What is Cato DNS?.

アカウントのためのDNSサーバー設定とサフィックスの定義

DNS設定ページでは、アカウント用にプライベートDNSサーバーを設定することができます。 Cato Cloudに接続されたLANホストおよびCatoクライアントのクエリにDNSサフィックスを追加することも可能です。

DNSサフィックスは、(使用する際に) DHCPを介して設定されており、クライアントはデバイスのオペレーティングシステムのDNSサフィックスを設定します。 例: myorganization.localとmyorganization.comのDNSサフィックスがこの順序で設定されています。 ユーザーがサーバー名storageにアクセスしようとすると、デバイスのオペレーティングシステムは最初にstorage.myorganization.localのDNSクエリを送信します。

この名前が既存のサーバーを表している場合、そのサーバーへの接続が行われます。 そうでなければ、オペレーティングシステムはstorage.myorganization.comについてクエリを行い、その後storageを試みます。

アカウントのためのプライベートDNSサーバーとDNSサフィックスを定義する方法:

  1. ナビゲーションメニューから ネットワーク > DNS 設定 をクリックします。

    設定 & サフィックスタブが表示されます。

  2. プライマリDNS(必須)およびセカンダリDNS(オプション)サーバーのIPアドレスを入力します。

  3. オプション: DNS サフィックス セクションで、追加するサフィックスを入力します。

  4. 保存 をクリックします。

Socket LAN(ネイティブ範囲)インターフェースに送信されたDNSリクエストの承認

静的IP設定を持ち、DNSサーバーIPアドレスがデフォルトゲートウェイのIPアドレス(Socket LAN/ネイティブ範囲インターフェースのIP)と類似しているLANホストに対して、SocketサイトがSocket LANインターフェースIPアドレスに送信されたDNSリクエストを承認できるようにします。 これはアカウントのグローバル設定であり、特定のSocketサイトのためにこの設定を無効にすることもできます。

この設定が有効になっている場合、Socketは追加処理のためにDNSリクエストパケットを接続されたPoPに中継します。 すべてのDNSリクエストは、アカウントまたはサイトに対して定義されたDNS設定(たとえば、DNSフォワーディング)に従って処理されます。

注:

Socket LANインターフェースへのDNSリクエストの送信は、Socket v16.0以上からサポートされています。

アカウント用にSocket LAN(ネイティブ範囲)インターフェースへのDNSリクエストの承認を有効にする方法:

  1. ナビゲーションメニューから ネットワーク > DNS 設定 をクリックします。

    設定 & サフィックスタブが表示されます。

  2. DNSリクエストの受け入れオプションを選択します。

  3. 保存 をクリックします。

特定のサイトのためのDNSリクエストの承認の無効化

アカウントがSocket LANインターフェースへのDNSリクエストの承認を有効にしているときに、特定のサイトのためにこの設定を無効にすることができます。

特定のサイト用にSocket LAN(ネイティブ範囲)インターフェースへのDNSリクエストの承認を無効にする方法:

  1. ナビゲーションメニューから ネットワーク > サイト をクリックし、サイトを選択します。

  2. ナビゲーションメニューから 高度な設定 をクリックします。

  3. サイトDNSリレーの無効化 の行をクリックします。

    編集 - サイトDNSリレーの無効化 パネルが開きます。

  4. 有効化トグルを使用してこの設定を有効にします。 トグルが緑色になると、toggle.png 有効になります。

  5. 値で オン を選択します。

  6. 適用 をクリックします。

CMAエンティティのためのDNSサーバーとサフィックスのカスタマイズ

非公開のDNSサーバーをカスタマイズし、Cato管理アプリケーション(CMA)エンティティのためにDNSサフィックスを設定することができます。たとえば、グループ、特定のサイト、ホスト、ユーザーなどです。

dns-sitelevel.png

カスタムDNSサーバーの階層

Cato管理アプリケーションでは、アカウント全体や特定のグループの設定など、さまざまなオブジェクトにDNSサーバーの設定を行うことができます。 DHCPオプションを使用している場合、これらはアカウント、管理者グループ、サイト、ユーザーのDNS設定よりも優先され、上書きされます。

これらのオブジェクト間で競合が生じた場合、最も特化されたオブジェクトに優先権があります:

  1. グループのためのDHCPオプション(最高の優先度)

  2. アカウントのためのDHCPオプション

  3. DNSのユーザー固有の設定

  4. DNSのサイト固有の設定

  5. DNSのグループ設定

  6. DNSのアカウントレベルの設定(最も低い優先度)

サイトのためのDNSサーバーとサフィックスのカスタマイズ

異なる場所に基づいているサイトのネットワークパフォーマンスを向上させるため、位置に基づく異なる内部DNSサーバーを設定することができます。 Cato Cloudはホストに対して高速かつグローバルなDNS解決を提供し、DNS遅延を大幅に削減することができます。 最も近いPoPからDNS応答を取得するようにサイトのDNSサーバーを調整することで、効率性と応答時間が大幅に向上します。

特定のサイトのDNS設定をカスタマイズする方法:

  1. ナビゲーションメニューから ネットワーク > サイト をクリックし、サイトを選択します。

  2. ナビゲーションメニューから サイト設定 > DNS をクリックします。

グループのためのDNSサーバーとサフィックスのカスタマイズ

オブジェクトのグループに対して内部DNSサーバーを設定することができます。 たとえば、Finance_Serversグループのすべてのデバイスは、デフォルトのシステムDNSではなく、内部DNSサーバーを使用してDNSクエリを解決します。

グループのDNS設定をカスタマイズする方法:

  1. ナビゲーションメニューから リソース > グループ をクリックし、グループを選択します。

  2. ナビゲーションメニューから DNS をクリックします。

ユーザーおよびユーザグループのためのDNSサーバーとサフィックスのカスタマイズ

企業資産を保護する方法の一つとして、アクセスを制限し、内部DNSサーバーのみを使用することがあります。 たとえば、従業員にはデフォルトのDNSサーバーを使用させ、ゲストにはDNS設定をパブリックグループまたはユーザグループで構成し、パブリックDNSサーバーのみから解決するようにします。

一部のユーザーは、モバイルまたはリモートユーザーなど、アカウントのサーバー経由ではなく直接Cato Cloudに接続する必要があるかもしれません。 このような場合、ユーザーは接続の問題に直面したり、内部リソースにアクセスできなくなる可能性があります。 さらに、個々のユーザーではなくサイトに対してDNS設定を構成する場合、ユーザーはドメイン内のこれらの内部リソースにアクセスできません。 これは、DNSサーバーがCatoクライアントのためのDNSクエリを解決できないためであり、彼らはサイトに接続されていません。 特定のユーザーのためにDNS設定を構成することで、この問題を容易に解決できます。

特定のユーザーまたはユーザーグループのためにDNS設定をカスタマイズする方法についての詳細は、Centralized Management of SDP User DNS Settingsをご覧ください。