本帖最后由 贺智文 于 2023-8-14 17:45 编辑
一、问题背景
客户反馈防火墙往 vpn 隧道中发送异常解析流量 二、问题处理 1、通过数据抓包分析,看到防火墙 vpn 隧道中存在源 IP 为 vpntun 接口的异常 dns 解析流量。
2、继续从防火墙其他网口抓包,分析数据包发现防火墙从 vpntun 接口转发的数据包都是从外网接口收到的目的地址为防火墙 wan 口的异常 dns 解析数据包 3、检查防火墙配置,有开启了 dns 代理,并且首选 DNS 服务器设置为 10.x.x.30 4、查看防火墙路由,存在 10.148.142.0/24 网段路由指向 vpntun 接口的 三、问题原因分析 防火墙开启了 dns 代理,会代理所有目的地址为防火墙接口地址的 dns 请求,并往防火墙配置的 dns 服务器转发。防火墙从 WAN 口接收到了外网过来的异常 dns 流量,将数据包往 DNS 服务器10.x.x.30 转发,查路由从 vpntun 接口发往了 vpn 隧道
四、处理方案 经确认,DNS代理未使用,关闭AF上的DNS代理即可 |