屏蔽恶意域名的DNS查询

因为有一些恶意域名, 已经在防火墙上做了封禁了, 但是如果收到中毒主机的请求, 还是要去做一次DNS查询, 因此被上级单位通告, 因此想把恶意域名的DNS查询封禁做到防火墙下联的AC上面, 一方面因为防火墙的策略优先级DNS代理比较靠后, 另一方面也是为了减小防火墙压力, 简化配置:

AC设备从上网行为管理12.0.41及全网行为管理13.0.7版本开始支持使用DNS代理功能,具体配置如下:

1、【流量管理】-【DNS代理】点击新增

2、适用用户选着对应需要匹配的用户,访问域名为需要解析的域名,目标DNS地址为当前用户配置的DNS服务器地址

3、对应的代理策略可以选择为

①、重定向至DNS服务器:指定到某个DNS服务器解析

②、解析为IP:指定解析为某个IP

③、丢弃:直接丢弃该数据包

④、重定向至指定线路:重定向到指定线路去解析

这里我们把用户设置为中毒主机, 来源IP添加进去, 然后在策略中选择"丢弃"

然后把自己的IP加进去, 测试了一下, 果然DNS被拦截了, 策略有效!

* 注意:

1、策略优先级为:VPN路由>直连路由>静态路由>动态路由>DNS代理[重定向至指定线路]>优先负载策略>默认负载策略>默认路由>系统默认路由

2、开启代理模式下,不能做DNS代理。DNS请求是由本机做了代理发起,DNS代理的功能无法对本机发包再做代理

相关推荐
@@123456胡斌5 分钟前
SQL的整理及复现
数据库·sql·安全
科技块儿7 分钟前
平台需展示用户IP属地,如何操作?
网络·网络协议·tcp/ip
..过云雨11 分钟前
数据链路层核心全解:以太网、MAC 地址、MTU 与 ARP 协议深度剖析
网络·网络协议·tcp/ip·计算机网络
NaclarbCSDN11 分钟前
OSI模型与TCP/IP模型
网络·网络协议·tcp/ip
RisunJan11 分钟前
Linux命令-lnstat(显示 Linux 网络统计信息)
linux·运维·网络
一路往蓝-Anbo17 分钟前
第 4 篇:策略模式 (Strategy) —— 算法的热插拔艺术
网络·驱动开发·stm32·嵌入式硬件·算法·系统架构·策略模式
吉普赛的歌20 分钟前
【服务器】为安全考虑,已锁定该用户帐户,原因是登录尝试或密码更。改尝试过多。请稍候片刻再重试,或与系统管理员或技术支持联系。
运维·服务器·安全
Fᴏʀ ʏ꯭ᴏ꯭ᴜ꯭.20 分钟前
Keepalived高可用配置指南
服务器·网络·php
点点开心21 分钟前
攻防世界WEB(新手模式)2-5-web2
前端·学习·安全·web安全·网络安全
2401_8322981022 分钟前
腾讯云第九代CVM,玄灵网卡加持重构算力新范式
网络