【aTrust】隧道域名资源访问异常的问题
  

贺智文 49203人觉得有帮助

{{ttag.title}}
本帖最后由 贺智文 于 2023-7-21 15:34 编辑

1、问题背景
发布了域名资源接入零信任之后用域名访问不了

2、问题排查
①查看内网域名解析开启了
②资源诊断结果
③代理网关上抓包看是通过114去解析了,代理网关配置的DNS是114
④终端ping这个域名是正常解析成fakeIP了
⑤终端抓包没有看到访问内网DNS

此时终端抓包看到数据进隧道后,跟fake ip 三次握手建立不起来,配置了强制下发DNS是不是应该跟直接虚拟IP访问内网DNS而不是用fakeDNS去解析呢?

来了解下PC端访问域名资源流程:
   >用户登录,拉起客户端,服务端下发资源、策略到客户端
   >假如用户拥有一个隧道域名资源为https://www.web.com,去访问
   >服务端下发临时fake-dns:198.18.0.1,用于拦截用户对域名www.web.com的dns解析请求,并返回结果为198.18.x.x段(fake-ip段)的IP地址
   >客户端下发临时路由,访问fake-ip段(198.18.0.0/16)的下一跳地址为atrust虚拟网卡的IP(注销后路由消失)

在aTrust未开启虚拟IP池的情况下,aTrust虚拟网卡将使用客户端内置的虚拟IP;
aTrust内置的虚拟ip默认如下:
1、开启长隧道情况,aTrust下发的虚拟网卡地址是20.0.0.0/8网段;
2、不开启长隧道,aTrust下发的虚拟网卡地址是2.0.0.0/8网段

  >用户在浏览器输入https://www.web.com
   >Fake-dns监听到系统在请求www.web.com的地址,拦截请求并返回结果198.18.0.2
   >客户端将数据重新封装,然后发送给代理网关
   >代理网关上报控制中心查询该用户是否具备权限访问该资源
   >控制中心回复有
   >代理网关通过hosts/dns解析到真实web.com的IP;并代理用户访问资源后,返回数据到atrust客户端,客户端再返回数据给浏览器/操作系统内核。

了解了域名资源访问流程后,用户侧是通过发布域名资源,使用设备fakedns功能来解析,那么需要保证服务端可以正常解析到这个域名地址,可以通过在服务端配置HOSTS或者代理网关网卡配置内网DNS来实现。

此处强制下发DNS没有用的。代理网关上配置的114,所以解析不了,所以终端抓包看也证实了。

⑤那什么时候建议开启DNS强制下发呢

   >如果发布的是IP资源,在内网又要通过域名去访问,此时可以开启内网DNS解析


atrust访问域名资源客户端的DNS解析顺序是:电脑Hosts>fakedns>强制下发DNS>网口DNS>PC本机配置的DNS服务器

打赏鼓励作者,期待更多好文!

打赏
27人已打赏

Tough_future 发表于 2023-7-24 14:00
  
每天学习一点点,每天进步一点点
飞翔的苹果 发表于 2023-7-25 08:07
  
每天学习一点点,每天进步一点点
头像被屏蔽
新手517842 发表于 2023-7-25 09:57
  
提示: 作者被禁止或删除 内容自动屏蔽
头像被屏蔽
新手780102 发表于 2023-7-25 10:02
  
提示: 作者被禁止或删除 内容自动屏蔽
一个无趣的人 发表于 2023-7-25 10:46
  
楼主的文章图文并茂,清晰易懂,看完这波操作可以轻松上手了,如遇到问题再向楼主请教~
平凡的小网工 发表于 2023-7-25 10:51
  
楼主的文章图文并茂,清晰易懂,看完这波操作可以轻松上手了,如遇到问题再向楼主请教~
暗夜星空 发表于 2023-7-25 14:57
  
多谢分享
暴躁的钢索 发表于 2023-7-26 08:35
  
每天学习一点点,每天进步一点点
韩_鹏 发表于 2023-7-26 08:59
  
感谢分享                                                         
发表新帖
热门标签
全部标签>
西北区每日一问
安全效果
高手请过招
【 社区to talk】
干货满满
社区新周刊
每日一问
新版本体验
技术盲盒
技术咨询
产品连连看
纪元平台
标准化排查
GIF动图学习
功能体验
社区帮助指南
信服课堂视频
安装部署配置
解决方案
SDP百科
自助服务平台操作指引
玩转零信任
S豆商城资讯
秒懂零信任
每周精选
畅聊IT
答题自测
专家问答
技术笔记
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
云计算知识
用户认证
原创分享
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
排障笔记本
产品预警公告
信服圈儿
技术争霸赛
「智能机器人」
追光者计划
深信服技术支持平台
答题榜单公布
2023技术争霸赛专题
通用技术
卧龙计划
华北区拉练
天逸直播
以战代练
技术晨报
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
2024年技术争霸赛
北京区每日一练
场景专题
故障笔记
排障那些事
升级&主动服务
高频问题集锦
POC测试案例
全能先锋系列
云化安全能力

本版版主

25
14
5

发帖

粉丝

关注

本版达人