DNSリレーサービスは、エンドポイントで実行されているCatoクライアントのヘルパーサービスであり、スプリットトンネルポリシーを実装するときにバックグラウンドで自動的にインストールされます。 デバイスからのDNSリクエストの処理方法を制御することができ、正しいネットワークパスを通してトラフィックを誘導できます。 DNSリレーは、DNSリクエストをローカルで受信し、それぞれのリクエストをCatoで設定されたDNSサーバー、ローカルデバイスのDNSサーバー、または他のインタフェースを通じて到達可能なDNSサーバーを使用して解決するかを判断します。 リクエストが解決されると、DNSリレーは宛先ドメインのためのルーティングテーブルを更新し、その後のトラフィックが正しいルートを辿るようにします。

DNSリレーを使用すると、すべてのトラフィックに対するデフォルトのルーティング動作を定義し、特定のDNSクエリや宛先トラフィックの除外設定を構成できます。 例えば、すべてのトラフィックがデフォルトでCato Cloudにルーティングされる場合、DNSリレーは除外されたDNSリクエストを処理し、それらの宛先へのトラフィックをトンネル外の適切な場所に送信することを保証します。 このアプローチは、ドメインベースのトラフィックステアリングを可能にし、一貫したルーティングとポリシーの施行を維持します。
注:
DNSリレーサービスは、Windowsクライアントv5.20.2以降で利用可能です。
ユースケース - CatoインターネットセキュリティとサードパーティVPNの共存におけるDNSリレーの使用
ABC社は、遠隔の従業員が企業WAN内の内部リソースにサードパーティVPNを介してアクセスできるようにします。 同時に、すべてのインターネットとSaaSトラフィックはCatoクライアントを使用してCato Cloudを通じてルーティングされなければなりません。 このポリシーを施行するために、Catoクライアントは常時強制として設定されており、サードパーティVPNはユーザーが内部WANリソースにアクセスする必要があるときのみ有効になります。
ユーザーがサードパーティVPNに接続すると、OSは新しいネットワークインタフェースと関連ルートを作成します。 DNSリレーサービスは、この変更を検出し、トラフィックが正しいパスを続けるようDNSリクエストの処理を調整します。
ユーザーが3rdパーティVPNを介してアクセス可能な内部サーバーへのDNSリクエストを送信すると、DNSリレーはリクエストを受信し、宛先の解決に3rdパーティDNSサーバーが使用されるべきであると判断します。 リクエストはVPNインタフェースを通じて転送され、その後のデータベースへのトラフィックは3rdパーティVPNを経由してルーティングされます。
ユーザーがセールスフォースのようなSaaSウェブアプリケーションへのDNSリクエストを送信すると、DNSリレーはリクエストがCatoで設定されたDNSサーバーで解決されるべきであると判断します。 DNSリクエストはCatoクライアントを通じて転送され、セールスフォースへのトラフィックはCato Cloudを経由してルーティングされます。
この設定により、ABC社はサードパーティVPNを使用して内部WANリソースへのアクセスを可能にする一方で、インターネットおよびSaaSトラフィックがCato Cloudによって安全かつ検査され続けることを保証します。
ユースケース: Catoクライアントでのみ特定の宛先をセキュア化する
ABC社は、遠隔の従業員がローカルネットワーク接続を使用してほとんどのインターネット宛先に直接アクセスできるようにしています。 しかし、特定の企業アプリケーションや機密のSaaSサービスへのトラフィックは、Cato Cloudによってセキュア化され、検査されなければなりません。 このポリシーを施行するために、管理者はCatoクライアントを設定し、すべての他のトラフィックがローカルインターネット接続を使用できるようにしながら、特定の宛先のみをセキュア化します。
ユーザーがネットワークに接続すると、Catoクライアントがアクティブになり、DNSリレーサービスがDNSリクエストを受信します。 DNSリレーは各リクエストを評価し、宛先がCatoで設定されたDNSサーバーまたはローカルデバイスのDNSサーバーを使用して解決されるべきかを判断します。
ユーザーがセキュア化する必要がある企業アプリケーションへのDNSリクエストを送信すると、DNSリレーはリクエストをCatoクライアントを通じて転送し、宛先へのトラフィックはCato Cloudを通じてルーティングされます。 他のインターネット宛先に対しては、DNSリレーはローカルDNSサーバーを使用し、トラフィックはユーザーのローカルインターネット接続を通じて直接送信されます。
この設定により、ABC社はCato Cloudを通じて特定のアプリケーションをセキュアにし、他のインターネットトラフィックはトンネルをバイパスして宛先に直接送信することができます。
DNSリレーサービスレジストリ設定の構築
以下のWindowsレジストリキーは、DNSリレーがDNSリクエストを管理し、DNSサーバーを選択し、ネットワークインタフェースの変化に応じて応答する方法を制御します。
レジストリキー | 説明 | 値 |
|---|---|---|
DnsRelayはすべてのインタフェースを使用します | DNSリレーが、デバイスのすべてのネットワークインタフェースからオンプレミスDNSサーバーを取得するかどうかを制御します | 有効 – すべてのインタフェースからDNSサーバーを収集 無効 – 選択されたインタフェースからのみDNSサーバーを収集 |
DnsRelayBindingStrategy | DNSリレーがオンプレミスDNSサーバーにDNSクエリを転送する際にバインドするネットワークインタフェースを制御します | 0 – トンネルで使用される物理インタフェースにバインド 1 – DNSサーバーが設定されたインタフェースにバインド 2 – 最適ルートで選択されたインタフェースにバインド |
DnsRelayUpdateOnAdapterChange | ネットワークインタフェースが変更されたときにDNSリレーがその設定を更新するかどうかを制御する これは、オン・オフを切り替える可能性のある3rdパーティVPNと共に作業する際に必須です。 | 有効 – インタフェース変更時にDNSリレーを更新 無効 – インタフェース変更時にはDNSリレーを更新しない |