この記事では、CatoをDNSサーバーとして使用する場合のDNSフローの例を提供します。
DNSフローのサンプル図
このセクションでは、いくつかのDNSフローの例を示します。 それぞれが異なる設定でCatoのDNSサービスの動作を説明しています。
CatoをDNSサーバーとして使用する
次の図はCatoのDNSサーバー(10.254.254.1)を使用するアカウントの例を示しています。 同じフローは信頼できる任意のDNSサーバーにも適用されます。
ホストは公開ドメイン(abc.com)の解決を要求します。
CatoのPoPはDNSクエリを傍受し、宛先IPアドレスをチェックします。 PoPはDNS検査を行い、DNSフォワーディングルールやキャッシュ内のローカルDNSレコードを確認します。
キャッシュに一致するDNSレコードは識別されませんでした。
その後、PoPはDNSクエリを信頼できるDNSサーバーに転送し、SNATを実行します。
信頼できるDNSサーバーが応答を送信すると、PoPはソースと宛先のIPアドレスを変換し、元のホストに応答を転送します。
PoPはDNS応答もキャッシュに保存します。
|
信頼できないDNSサーバーの使用
次の図は、信頼できないDNSサーバー(IPアドレス: 208.67.222.222 - OpenDNS)を使用する例を示しています。
PoPはDNSクエリを「そのまま」インターネットを介して宛先(abc.com)に転送します。
PoPはDNS保護ポリシーとDNSキャッシングを適用します。
PoPは、ソースIPアドレスに対してNATを実行します(PoPの公開IPアドレスを使用)。
PoPはDNS検査やDNSフォワーディングルールを実行しません。

DNSフォワーディングルールの使用
次の図は、DNSフォワーディングルールが適用されたときのDNSサービス(10.254.254.1)へのDNSクエリの例を示しています(*.local.org)。
PoPはDNSクエリを検査し、フォワーディングルールを確認します。
PoPはDNSクエリをリモートDNSサーバー(192.168.5.5)にリダイレクトします。
PoPはフォワーディングDNSサーバーからのDNS応答をキャッシュしません。
ホストとDNSサーバーが同じサイトにある場合、それらのパケットの送信元IPは10.254.254.1
|
信頼できないプライベートDNSサーバーの使用
次の図は、信頼できないプライベートDNSサーバー(192.168.5.5)を使用する例を示しています。
PoPはDNSクエリをWAN経由で宛先に「そのまま」転送します。
PoPはDNS保護ポリシーとDNSキャッシングを適用します。
PoPはDNS検査を実行せず、DNSフォワーディングルールは適用されません。
注意: DNS応答は、インターネットファイアウォールとネットワークルールによって使用されるdnameフィールドを依然として埋めます。 これは、応答が検査され、Catoによってブロックされる可能性があることを意味します。
|
DNSリレーとのCato DNSサーバー利用
次の図は、ローカルDNSサーバーのスプリットトンネルポリシーで例外を設定した場合に、CatoをDNSサーバーとして使用する例を示しています。
例外があると、DNSリレーサービスが自動的に実装され、適切な解決を支援します。 Catoによって、DNSリレーサービスが追加され、クエリがCato DNSまたはローカルDNSを通過する必要があるかどうかを判断します。
ローカルドメインクエリ
このセクションでは、ローカルドメインに対するDNSクエリを送信するときのフローを示し、ローカルDNSサーバーに送信されます。
ホストはローカルドメイン(*.local.org)の解決を要求します。
DNSリレーはリクエストを傍受し、ローカルDNSサーバー(192.168.5.5)にリダイレクトします。それはホストと同じサイトに存在します。 DNSリレーは、ホストと同じIPを使用します(それはあくまでその中のコンポーネントであり、別の物理インターフェースを持っていません)。
ローカルDNSサーバーは元のホストへ応答を送信します。
dnsリレーは応答を傍受し、元のホストにリダイレクトします。

パブリックドメインクエリ
このセクションは、Cato DNSサーバーを通じてパブリックドメインへのDNSクエリフローを示します。
ホストは、例えばcnn.comなどのパブリックドメインの解決を要求します。
DNSリレーはリクエストを傍受し、CatoのDNSサーバー(10.254.254.1)にリダイレクトします。 DNSリレーは、ホストと同じIPアドレスを使用します(それはあくまでその中のコンポーネントであり、別の物理インターフェースを持っていません)。
その後、PoPはDNSクエリを信頼できるDNSサーバーに転送し、SNATを実行します。
信頼できるDNSサーバーがPoPに応答を送信します。
信頼できるDNSサーバーが応答を送信すると、PoPはソースと宛先のIPアドレスを変換し、元のホストに応答を転送します。
DNSリレーは応答を傍受し、元のホストにリダイレクトします



