#原创分享#一个内网DNS解析问题
  

大楠 30143人觉得有帮助

{{ttag.title}}
有两台AF2020做双机热备,以桥接方式部署在网络边界,计划改造为路由模式,安全起见先将双机拆除,将当前备机改为路由模式,在路由切换测试中发现内网上网部分应该能够正常打开的网站打不开(如tj.122.gov.cn这个网站)

tj.122.gov.cn这个网站为例,在内网终端上进行测试,由于有内网DNS,首先定位是否是dns解析问题,在不更换dns的情况下解析域名地址,为121.32.254.175

DNS服务器地址更换为与内网DNS对外请求一样的114.114.114.114,解析出来的域名地址117.25.140.29,此时网站可以正常访问


到内网DNS服务器上解析一下,解析出来的地址为117.25.140.29,和终端不使用内网DNS解析出来的一样

也就是说只要使用内网DNS进行解析,解析出来的地址都会变为121.32.254.175,那么首先通过网上找的IP地址分析工具分别分析一下解析出来的这两个IP地址
117.25.140.29的解析结果:

121.32.254.175的解析结果:

从结果可以看出,一个是指向了tj.122.gov.cn,另一个指向了深信服的一个地址,随后,将第二个地址发给原厂进行确认,为原厂提供的蜜罐服务地址。这时,基本确定了这个问题和防火墙有关,到防火墙上看日志,发现是防火墙有记录将某些域名访问请求标记为了僵尸网络访问并重定向到了蜜罐,相关策略名为“服务器场景保护”

再到“服务器场景保护”相关策略那里去看,首先禁用了该条策略,问题依旧,最后在“高级设置”中找到了一个“启动未知域名拦截”项,将其禁用就可以正常解析了



然后又测试了一下,将“启用内网DNS服务器场景优化关闭”,这时,不管启不启用“未知域名拦截”,都可以正常解析



    目前,我能想到的只是暂时将该功能关闭,后期计划将楼内上网和服务器上网的DNS分离开,对服务器上网加强防护,楼内上网使用AC进行辅助,加强安全。

打赏鼓励作者,期待更多好文!

打赏
39人已打赏

技术小白 发表于 2023-8-21 17:12
  
学习学习,谢谢楼主分享
暗夜星空 发表于 2023-8-21 21:31
  
多谢分享
新手483688 发表于 2023-8-21 22:46
  

学习学习,谢谢楼主分享
一个无趣的人 发表于 2023-8-21 23:14
  
楼主的文章图文并茂,清晰易懂,看完这波操作可以轻松上手了,如遇到问题再向楼主请教~
平凡的小网工 发表于 2023-8-21 23:17
  
楼主的文章图文并茂,清晰易懂,看完这波操作可以轻松上手了,如遇到问题再向楼主请教~
飞翔的苹果 发表于 2023-8-22 08:11
  
学习学习,谢谢楼主分享。
思贤 发表于 2023-8-22 09:08
  
学习学习,谢谢楼主分享。
winneraaa 发表于 2023-8-22 09:23
  
学习学习,谢谢楼主分享。
技术小白 发表于 2023-8-22 09:43
  
楼主的文章图文并茂,清晰易懂,看完这波操作可以轻松上手了,如遇到问题再向楼主请教~
发表新帖
热门标签
全部标签>
每日一问
技术盲盒
技术笔记
干货满满
技术咨询
新版本体验
GIF动图学习
产品连连看
功能体验
标准化排查
自助服务平台操作指引
2023技术争霸赛专题
运维工具
通用技术
秒懂零信任
技术晨报
信服课堂视频
用户认证
深信服技术支持平台
安装部署配置
SDP百科
设备维护
社区帮助指南
答题自测
每日一记
玩转零信任
畅聊IT
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
云计算知识
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
功能咨询
终端接入
授权
资源访问
地址转换
虚拟机
存储
迁移
加速技术
排障笔记本
产品预警公告
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
答题榜单公布
纪元平台
卧龙计划
华北区拉练
天逸直播
以战代练
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
每周精选

本版版主

396
135
63

发帖

粉丝

关注

本版达人

新手61940...

本周建议达人

BGP网络

本周分享达人

BGP网络

本周提问达人