本帖最后由 古国壮 于 2023-2-9 14:26 编辑
客户需求:客户内网环境有部分服务器需要访问域名,但是该域名绑定了多个IP,服务器写hosts的方法没办法解决这个问题,客户找到我们这边看是否可以通过防火墙解决此问题
解决方法:防火墙开启相关DNS代理解决
具体配置:
1、AF开启DNS代理,内网需要代理请求的服务器要和防火墙内网接口联通性正常,并且将设备dns写为防火墙内网接口IP
2、放通相关的应用控制策略 根据源目放通相关的访问ACL,然后测试是否可以正常访问该域名。 PS:此处有个选择 1)防火墙支持ACL写域名方式来进行放通,前提是需要启用网络参数里面的应用控制策略支持域名,如下图: 开启此功能不影响业务,但是会重启控制台服务。 2、直接将该域名可以解析到的IP全部添加到对象中用来放通。 需要代理设备较多时建议采用第二种,第一种需要设备主动解析该域名,代理较多会占用设备部分性能。 |