CatoのDNSサーバーとしての利用例

Prev Next

この記事では、CatoをDNSサーバーとして使用する場合のDNSフローの例を提供します。

DNSフローのサンプル図

このセクションでは、いくつかのDNSフローの例を示します。 それぞれが異なる設定でCatoのDNSサービスの動作を説明しています。

CatoをDNSサーバーとして使用する

次の図はCatoのDNSサーバー(10.254.254.1)を使用するアカウントの例を示しています。 同じフローは信頼できる任意のDNSサーバーにも適用されます。

  1. ホストは公開ドメイン(abc.com)の解決を要求します。

  2. CatoのPoPはDNSクエリを傍受し、宛先IPアドレスをチェックします。 PoPはDNS検査を行い、DNSフォワーディングルールやキャッシュ内のローカルDNSレコードを確認します。

  3. キャッシュに一致するDNSレコードは識別されませんでした。

  4. その後、PoPはDNSクエリを信頼できるDNSサーバーに転送し、SNATを実行します。

  5. 信頼できるDNSサーバーが応答を送信すると、PoPはソースと宛先のIPアドレスを変換し、元のホストに応答を転送します。

    PoPはDNS応答もキャッシュに保存します。

mceclip0.png

信頼できないDNSサーバーの使用

次の図は、信頼できないDNSサーバー(IPアドレス: 208.67.222.222 - OpenDNS)を使用する例を示しています。

  1. PoPはDNSクエリを「そのまま」インターネットを介して宛先(abc.com)に転送します。

  2. PoPはDNS保護ポリシーとDNSキャッシングを適用します。

  3. PoPは、ソースIPアドレスに対してNATを実行します(PoPの公開IPアドレスを使用)。

    PoPはDNS検査やDNSフォワーディングルールを実行しません。

mceclip1.png

DNSフォワーディングルールの使用

次の図は、DNSフォワーディングルールが適用されたときのDNSサービス(10.254.254.1)へのDNSクエリの例を示しています(*.local.org)。

  1. PoPはDNSクエリを検査し、フォワーディングルールを確認します。

  2. PoPはDNSクエリをリモートDNSサーバー(192.168.5.5)にリダイレクトします。

    PoPはフォワーディングDNSサーバーからのDNS応答をキャッシュしません。

    ホストとDNSサーバーが同じサイトにある場合、それらのパケットの送信元IPは10.254.254.1

mceclip2.png

信頼できないプライベートDNSサーバーの使用

次の図は、信頼できないプライベートDNSサーバー(192.168.5.5)を使用する例を示しています。

  1. PoPはDNSクエリをWAN経由で宛先に「そのまま」転送します。

  2. PoPはDNS保護ポリシーとDNSキャッシングを適用します。

  3. PoPはDNS検査を実行せず、DNSフォワーディングルールは適用されません。

注意: DNS応答は、インターネットファイアウォールとネットワークルールによって使用されるdnameフィールドを依然として埋めます。 これは、応答が検査され、Catoによってブロックされる可能性があることを意味します。

mceclip3.png

DNSリレーとのCato DNSサーバー利用

次の図は、ローカルDNSサーバーのスプリットトンネルポリシーで例外を設定した場合に、CatoをDNSサーバーとして使用する例を示しています。

例外があると、DNSリレーサービスが自動的に実装され、適切な解決を支援します。 Catoによって、DNSリレーサービスが追加され、クエリがCato DNSまたはローカルDNSを通過する必要があるかどうかを判断します。

ローカルドメインクエリ

このセクションでは、ローカルドメインに対するDNSクエリを送信するときのフローを示し、ローカルDNSサーバーに送信されます。

  1. ホストはローカルドメイン(*.local.org)の解決を要求します。

  2. DNSリレーはリクエストを傍受し、ローカルDNSサーバー(192.168.5.5)にリダイレクトします。それはホストと同じサイトに存在します。 DNSリレーは、ホストと同じIPを使用します(それはあくまでその中のコンポーネントであり、別の物理インターフェースを持っていません)。

  3. ローカルDNSサーバーは元のホストへ応答を送信します。

  4. dnsリレーは応答を傍受し、元のホストにリダイレクトします。

local-dns-flow.png

パブリックドメインクエリ

このセクションは、Cato DNSサーバーを通じてパブリックドメインへのDNSクエリフローを示します。

  1. ホストは、例えばcnn.comなどのパブリックドメインの解決を要求します。

  2. DNSリレーはリクエストを傍受し、CatoのDNSサーバー(10.254.254.1)にリダイレクトします。 DNSリレーは、ホストと同じIPアドレスを使用します(それはあくまでその中のコンポーネントであり、別の物理インターフェースを持っていません)。

  3. その後、PoPはDNSクエリを信頼できるDNSサーバーに転送し、SNATを実行します。

  4. 信頼できるDNSサーバーがPoPに応答を送信します。

  5. 信頼できるDNSサーバーが応答を送信すると、PoPはソースと宛先のIPアドレスを変換し、元のホストに応答を転送します。

  6. DNSリレーは応答を傍受し、元のホストにリダイレクトします

Cato-DNS-Relay.png