? ? ? 因?yàn)橛幸恍阂庥蛎? 已經(jīng)在防火墻上做了封禁了, 但是如果收到中毒主機(jī)的請(qǐng)求, 還是要去做一次DNS查詢, 因此被上級(jí)單位通告, 因此想把惡意域名的DNS查詢封禁做到防火墻下聯(lián)的AC上面, 一方面因?yàn)榉阑饓Φ牟呗詢?yōu)先級(jí)DNS代理比較靠后, 另一方面也是為了減小防火墻壓力, 簡(jiǎn)化配置:
? ? ??AC設(shè)備從上網(wǎng)行為管理12.0.41及全網(wǎng)行為管理13.0.7版本開(kāi)始支持使用DNS代理功能,具體配置如下:
1、【流量管理】-【DNS代理】點(diǎn)擊新增
2、適用用戶選著對(duì)應(yīng)需要匹配的用戶,訪問(wèn)域名為需要解析的域名,目標(biāo)DNS地址為當(dāng)前用戶配置的DNS服務(wù)器地址
3、對(duì)應(yīng)的代理策略可以選擇為
①、重定向至DNS服務(wù)器:指定到某個(gè)DNS服務(wù)器解析
②、解析為IP:指定解析為某個(gè)IP
③、丟棄:直接丟棄該數(shù)據(jù)包
④、重定向至指定線路:重定向到指定線路去解析
? ? ?這里我們把用戶設(shè)置為中毒主機(jī), 來(lái)源IP添加進(jìn)去, 然后在策略中選擇"丟棄"
? ? ? 然后把自己的IP加進(jìn)去, 測(cè)試了一下, 果然DNS被攔截了, 策略有效!文章來(lái)源:http://www.zghlxwxcb.cn/news/detail-699079.html
*?注意:
1、策略優(yōu)先級(jí)為:VPN路由>直連路由>靜態(tài)路由>動(dòng)態(tài)路由>DNS代理[重定向至指定線路]>優(yōu)先負(fù)載策略>默認(rèn)負(fù)載策略>默認(rèn)路由>系統(tǒng)默認(rèn)路由
2、開(kāi)啟代理模式下,不能做DNS代理。DNS請(qǐng)求是由本機(jī)做了代理發(fā)起,DNS代理的功能無(wú)法對(duì)本機(jī)發(fā)包再做代理文章來(lái)源地址http://www.zghlxwxcb.cn/news/detail-699079.html
到了這里,關(guān)于屏蔽惡意域名的DNS查詢的文章就介紹完了。如果您還想了解更多內(nèi)容,請(qǐng)?jiān)谟疑辖撬阉鱐OY模板網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關(guān)文章,希望大家以后多多支持TOY模板網(wǎng)!