Cato DNSとは何ですか?

Prev Next

この記事では、Cato CloudでのDNSの動作と、Cato DNSサーバーまたは信頼できる公開DNSサーバーおよび内部DNSサーバーをアカウントでどのように使用できるかを説明します

概要

CatoはアカウントのDNSサービスを提供し、DNSサーバーとして機能します。 DNSクエリがSocket、IPsecサイト、またはCatoクライアントから送信されると、PoPはそれらをインターセプトして検査し、自身のDNSキャッシュを使用してクエリを解決しようとします。 クエリに対するDNSキャッシュエントリがない場合、PoPはクエリをグローバルDNSサーバーの1つにフォワードします。

Cato DNSサーバーを使用するには、Cato管理アプリケーション(CMA)に変更は必要ありません。 デフォルトでは、Catoはアカウントに対してDNSサービスを提供し、DNSサーバーとして機能します。 Catoは次のDNSサーバーを使用します:

  • プライマリサーバー:10.254.254.1 (Cato DNSサーバー)

  • セカンダリサーバー:8.8.8.8 (Google DNSサーバー)

これらの構成は DNS設定 ページでDNSサーバーが設定されていない場合に適用されます。

DNS設定を構成して、アカウントがプライベートDNSサーバーを使用するようにすることができます。 Cato DNSサービスの使用により、セキュリティ保護および利点が提供されます。 このサービスはすべてのDNSリクエストを処理し、応答を生成します。これによりCatoはDNS保護設定に基づいてリクエストを検査することが可能になります。 必要に応じて、DNSクエリは8.8.8.8、1.1.1.1、9.9.9.9を含む信頼できるグローバルDNSプロバイダに安全にフォワードされます。

注:

Cato DNSサーバー(10.254.254.1)へのDNSトラフィックではファイアウォールイベントは生成されません。

CMAを使用して、CatoをプライベートDNSサーバーを解決するように設定することもできます。

信頼されるおよび信頼されないDNSサーバー

セキュアであると確認されたグローバルDNSサービスは、Catoによって信頼されるDNSサーバーとして扱われます。 その他のDNSプロバイダは信頼されていないDNSサーバーとみなされます。 信頼されるDNSサーバーと信頼されないDNSサーバーでは、DNSの動作が異なります。 詳しくは、信頼されるDNSサーバーの使用を参照してください。

リモートユーザーのためのDNS設定

リモートユーザーがネットワークに接続すると、アカウントのDNS設定が適用されます。 DNSポリシーを使用して、ユーザーまたはユーザーグループに対して特定のDNS設定を適用できます。

オフィスモードにおけるDNS設定

クライアントがCatoソケットまたはIPsecサイトの背後にあるオフィスで使用される場合、自動的にオフィスモードに入ります。 暗号化されたトンネルを使用せずにサイトに接続します。 このシナリオでは、デバイスはアカウントまたはサイトに構成されたDNS設定を使用します。 ユーザーがデバイス上でローカルDNSサーバーを定義すると、そのローカルDNSサーバーが代わりに使用されます。

常時オンバイパスモード

常時オンポリシーは、クライアントが常にCato Cloudに接続するルールを定義します。 常時オンがバイパスされた場合、デバイスはCato Cloudにルーティングされていないため、ローカルのDNS設定を使用します。

DNSクエリの処理

PoPがSocket DTLSトンネル、IPsecトンネル、またはCatoクライアントトンネルからDNSクエリを受信するとき、PoPはクエリの宛先IPアドレスを確認します。 クエリの宛先IPアドレスが信頼されるDNSサーバーと一致する場合、PoPはアカウントでDNSフォワーディングが有効かどうか確認します。 その後、PoPは設定済みのDNSサーバーにクエリをフォワードします。

DNSフォワーディングを使用しないアカウントの場合、PoPは独自のDNSキャッシュを使用してクエリを解決しようとします。 PoPがクエリを解決できる場合、DNS応答を生成します。 クエリに対するDNSキャッシュエントリがない場合、PoPはクエリをグローバルDNSサーバーの1つにフォワードし、次のアクションを実行します:

  1. PoPは、信頼されるDNSサーバーからグローバルDNSサーバーのIPアドレスにクエリの宛先IPアドレスを変更します。 UDPポートは変更されません。

  2. PoPはソースのIPアドレスに対してSNATを実行し、自身の公開IPアドレス(Catoの公開範囲)に変更し、送信元組織を隠します。

  3. PoPがグローバルDNSサーバーからDNS応答を受信すると、元の値に戻して、応答を送信元にフォワードします。 PoPは、グローバルDNSサーバーから受信したAまたはCNAMEタイプの応答をキャッシュし、そのTTLを適用します。

DNSクエリの宛先IPアドレスが信頼されるDNSサーバーと一致せず、内部DNSサーバーが定義されていない場合、PoPはこのクエリを通常のWANまたはインターネットトラフィックとして宛先IPアドレスに送信します。 クエリの宛先IPは変更されません。

公衆DNSクエリの場合、PoPはNATを使用して、ソースIPアドレスをCatoの公開範囲のIPアドレスの1つに変換します。 この場合、PoPはDNSフォワーディングやDNS応答キャッシュを行いません。

DNSクエリがPoPのキャッシュに保持される時間はDNSサーバーのTTLに依存します。 例えば、TTLが86400のDNSレコードは24時間キャッシュされます。

DNSフォワーディングが有効になっている場合、PoPはDNS応答をキャッシュしません。

注:

Cato Networksは以下のDNSタイプをサポートしていません:

  • DNS over TLS

  • DNS over HTTPS

DNS設定の階層化での作業

CMAの異なるオブジェクトでDNS設定を構成できます。例えば、アカウント全体や特定のグループの設定です。 これらのオブジェクト間で矛盾がある場合、ユーザーに最も近いエンティティが優先されます:

  1. ユーザー - ホストに最も近く、最高の優先度

  2. サイト

  3. グループ

  4. アカウント - 最低の優先度

言い換えれば、サイトとアカウントに異なるDNS設定がある場合、サイトのDHCP設定が使用されます。なぜなら、サイトはアカウントよりも高い優先度を持つからです。

DHCPオプションはアカウント、グループ、サイト、ユーザーのDNS設定よりも優先され、上書きします。

アカウントのDNS設定の構成

アカウント全体に対して次のDNS設定を構成できます:

DNS_Relay.png

注:

Cato CloudのデフォルトサーバーをカスタムDNSサーバーに置き換えることができます。 この場合、サービス機能を維持するために次のDNSレコードをDNSサーバーに追加する必要があります:

  • vpn.catonetworks.net - 10.254.254.5(またはカスタマイズされたリザーブサービス範囲x.y.z.2 IPアドレス)

  • tunnel-api.catonetworks.com - 10.254.254.3(またはカスタマイズされたリザーブサービス範囲x.y.z.7 IPアドレス)

ただし、Cato Cloud経由でトラフィックを送信するカスタムDNSサーバーについては、これらのDNSレコードを追加する必要はありません。 PoPは、カスタムサーバーのDNSクエリを解決できます。

Cato DNSセキュリティ保護

CatoのIPSサービスには、評判、行動シグネチャ、ヒューリスティックに基づいた保護を提供するDNS保護が含まれています。 悪意のあるDNSリクエストは、ホストと悪意のあるサーバーとの間に接続(TCPまたはUDPのハンドシェークなし)が発生する前にブロックされます。

Catoは、悪意のあるドメイン、フィッシングキャンペーン、DNSトンネリングなど、さまざまなタイプのDNS保護を提供します。 詳しくは、IPSのDNS保護のカスタマイズを参照してください。