この記事では、Cato CloudでのDNSの動作と、Cato DNSサーバーまたは信頼できる公開DNSサーバーおよび内部DNSサーバーをアカウントでどのように使用できるかを説明します
概要
CatoはアカウントのDNSサービスを提供し、DNSサーバーとして機能します。 DNSクエリがSocket、IPsecサイト、またはCatoクライアントから送信されると、PoPはそれらをインターセプトして検査し、自身のDNSキャッシュを使用してクエリを解決しようとします。 クエリに対するDNSキャッシュエントリがない場合、PoPはクエリをグローバルDNSサーバーの1つにフォワードします。
Cato DNSサーバーを使用するには、Cato管理アプリケーション(CMA)に変更は必要ありません。 デフォルトでは、Catoはアカウントに対してDNSサービスを提供し、DNSサーバーとして機能します。 Catoは次のDNSサーバーを使用します:
プライマリサーバー:10.254.254.1 (Cato DNSサーバー)
セカンダリサーバー:8.8.8.8 (Google DNSサーバー)
これらの構成は DNS設定 ページでDNSサーバーが設定されていない場合に適用されます。
DNS設定を構成して、アカウントがプライベートDNSサーバーを使用するようにすることができます。 Cato DNSサービスの使用により、セキュリティ保護および利点が提供されます。 このサービスはすべてのDNSリクエストを処理し、応答を生成します。これによりCatoはDNS保護設定に基づいてリクエストを検査することが可能になります。 必要に応じて、DNSクエリは8.8.8.8、1.1.1.1、9.9.9.9を含む信頼できるグローバルDNSプロバイダに安全にフォワードされます。
注:
Cato DNSサーバー(10.254.254.1)へのDNSトラフィックではファイアウォールイベントは生成されません。
CMAを使用して、CatoをプライベートDNSサーバーを解決するように設定することもできます。
信頼されるおよび信頼されないDNSサーバー
セキュアであると確認されたグローバルDNSサービスは、Catoによって信頼されるDNSサーバーとして扱われます。 その他のDNSプロバイダは信頼されていないDNSサーバーとみなされます。 信頼されるDNSサーバーと信頼されないDNSサーバーでは、DNSの動作が異なります。 詳しくは、信頼されるDNSサーバーの使用を参照してください。
リモートユーザーのためのDNS設定
リモートユーザーがネットワークに接続すると、アカウントのDNS設定が適用されます。 DNSポリシーを使用して、ユーザーまたはユーザーグループに対して特定のDNS設定を適用できます。
オフィスモードにおけるDNS設定
クライアントがCatoソケットまたはIPsecサイトの背後にあるオフィスで使用される場合、自動的にオフィスモードに入ります。 暗号化されたトンネルを使用せずにサイトに接続します。 このシナリオでは、デバイスはアカウントまたはサイトに構成されたDNS設定を使用します。 ユーザーがデバイス上でローカルDNSサーバーを定義すると、そのローカルDNSサーバーが代わりに使用されます。
常時オンバイパスモード
常時オンポリシーは、クライアントが常にCato Cloudに接続するルールを定義します。 常時オンがバイパスされた場合、デバイスはCato Cloudにルーティングされていないため、ローカルのDNS設定を使用します。
DNSクエリの処理
PoPがSocket DTLSトンネル、IPsecトンネル、またはCatoクライアントトンネルからDNSクエリを受信するとき、PoPはクエリの宛先IPアドレスを確認します。 クエリの宛先IPアドレスが信頼されるDNSサーバーと一致する場合、PoPはアカウントでDNSフォワーディングが有効かどうか確認します。 その後、PoPは設定済みのDNSサーバーにクエリをフォワードします。
DNSフォワーディングを使用しないアカウントの場合、PoPは独自のDNSキャッシュを使用してクエリを解決しようとします。 PoPがクエリを解決できる場合、DNS応答を生成します。 クエリに対するDNSキャッシュエントリがない場合、PoPはクエリをグローバルDNSサーバーの1つにフォワードし、次のアクションを実行します:
PoPは、信頼されるDNSサーバーからグローバルDNSサーバーのIPアドレスにクエリの宛先IPアドレスを変更します。 UDPポートは変更されません。
PoPはソースのIPアドレスに対してSNATを実行し、自身の公開IPアドレス(Catoの公開範囲)に変更し、送信元組織を隠します。
PoPがグローバルDNSサーバーからDNS応答を受信すると、元の値に戻して、応答を送信元にフォワードします。 PoPは、グローバルDNSサーバーから受信したAまたはCNAMEタイプの応答をキャッシュし、そのTTLを適用します。
DNSクエリの宛先IPアドレスが信頼されるDNSサーバーと一致せず、内部DNSサーバーが定義されていない場合、PoPはこのクエリを通常のWANまたはインターネットトラフィックとして宛先IPアドレスに送信します。 クエリの宛先IPは変更されません。
公衆DNSクエリの場合、PoPはNATを使用して、ソースIPアドレスをCatoの公開範囲のIPアドレスの1つに変換します。 この場合、PoPはDNSフォワーディングやDNS応答キャッシュを行いません。
DNSクエリがPoPのキャッシュに保持される時間はDNSサーバーのTTLに依存します。 例えば、TTLが86400のDNSレコードは24時間キャッシュされます。
DNSフォワーディングが有効になっている場合、PoPはDNS応答をキャッシュしません。
注:
Cato Networksは以下のDNSタイプをサポートしていません:
DNS over TLS
DNS over HTTPS
DNS設定の階層化での作業
CMAの異なるオブジェクトでDNS設定を構成できます。例えば、アカウント全体や特定のグループの設定です。 これらのオブジェクト間で矛盾がある場合、ユーザーに最も近いエンティティが優先されます:
ユーザー - ホストに最も近く、最高の優先度
サイト
グループ
アカウント - 最低の優先度
言い換えれば、サイトとアカウントに異なるDNS設定がある場合、サイトのDHCP設定が使用されます。なぜなら、サイトはアカウントよりも高い優先度を持つからです。
DHCPオプションはアカウント、グループ、サイト、ユーザーのDNS設定よりも優先され、上書きします。
アカウントのDNS設定の構成
アカウント全体に対して次のDNS設定を構成できます:
DNS設定およびサフィックス
DNSフォワーディング (DNSフォワーディングルールの定義を参照)

注:
Cato CloudのデフォルトサーバーをカスタムDNSサーバーに置き換えることができます。 この場合、サービス機能を維持するために次のDNSレコードをDNSサーバーに追加する必要があります:
vpn.catonetworks.net- 10.254.254.5(またはカスタマイズされたリザーブサービス範囲x.y.z.2 IPアドレス)tunnel-api.catonetworks.com- 10.254.254.3(またはカスタマイズされたリザーブサービス範囲x.y.z.7 IPアドレス)
ただし、Cato Cloud経由でトラフィックを送信するカスタムDNSサーバーについては、これらのDNSレコードを追加する必要はありません。 PoPは、カスタムサーバーのDNSクエリを解決できます。
Cato DNSセキュリティ保護
CatoのIPSサービスには、評判、行動シグネチャ、ヒューリスティックに基づいた保護を提供するDNS保護が含まれています。 悪意のあるDNSリクエストは、ホストと悪意のあるサーバーとの間に接続(TCPまたはUDPのハンドシェークなし)が発生する前にブロックされます。
Catoは、悪意のあるドメイン、フィッシングキャンペーン、DNSトンネリングなど、さまざまなタイプのDNS保護を提供します。 詳しくは、IPSのDNS保護のカスタマイズを参照してください。