DNS MAPPING的原理:
当内网电脑访问配置的域名的时候,电脑发送DNS请求解析域名,当请求到AF设备的时候,AF会把域名解析的地址修改成内网地址,然后回给内网电脑,从而让内网电脑去访问解析的内网地址
DNS Mapping的应用场景:
用于内网有公网域名的服务器,希望实现内网用户也用公网域名访问服务器的场景,会把DNS应答的公网IP转换成内网IP返回给用户,实现的效果与双向地址转换规则一样
设置DNS Mapping后,当内网用户发送DNS请求的时候,防火墙设备主动将域名解析成服务器的内网IP地址,返回给客户端,客户端实际是直接访问了服务器的内网IP,没有经过规则转换。要求内网用户DNS请求经过AF设备
注:AF的DNS-MAPPING功能仅对DNS解析数据双向经过设备的域名访问形式生效
现实问题
以我这个图为例,正常情况下客户端请求abc的域名,防火墙看到返回地址是1.1.1.2时将替换成内网2.2.2.2返回至客户端,客户端使用2.2.2.2正常访问域名,如果dns解析地址发生变化,解析成1.1.1.3的时候,防火墙是不是修改成2.2.2.3返回给客户端?
某某银行现在遇到这个问题 我们防火墙dnsmaping只能一一对应 如果dns解析发生变化我们防火墙就改变不了 只能多加几个。 要是我们能实现外网地址改变 我们防火墙直接不修改地址返回客户端 这样好点 。外网地址浮动 防火墙识别后自动加策略
只是建议一下 其他金融客户应该也有这种痛点
只是建议一下 其他金融客户应该也有这种痛点
只是建议一下 其他金融客户应该也有这种痛点 |