测试拓扑: 外网PC——路由模式AF——内网PC
需求: 通过域名访问控制禁止内网PC访问*.qq.com
配置过程: (1)启用域名访问控制功能(8.0.7及以上版本才支持) (2)应用控制策略中配置 测试结果: 总结: 1.配置禁止qq.com实际上是禁止*.qq.com,对下一级域名会自动匹配泛域名。 2.域名ACL本质上还是针对IP+端口的访问控制,AF会抓取指定域名的DNS响应包,记录域名对应的IP,后台生成的还是基于IP+端口的ACL,如果DNS流量不经过AF,那么AF的域名访问控制就不生效(域名访问控制生效后,通过IP地址访问对应网站也会被阻断)。 |