示例:配置 DNS 侦听

阅读本主题,了解如何在 SRX 系列防火墙上配置 DNS 侦听,以使用 FQDN 和 IP 地址的映射更新 DNS 缓存。

SRX 系列防火墙支持 DNS 侦听功能。DNS 侦听功能提供了一种实时动态检查和缓存 DNS 响应的机制。启用 DNS 侦听后,系统会在流量遍历网络时捕获 DNS 响应数据包,提取相关 DNS 记录,并在本地缓存中构建 FQDN 和 IP 地址的映射。此缓存通过确保与完全限定域名 (FQDN) 关联的 IP 地址保持最新,从而提供准确、及时的 DNS 映射。

提示:
表 1:时间估计

阅读时间

15 分钟

配置时间

30 分钟

先决条件示例

表 2 列出了支持该配置的硬件和软件组件。

表 2:要求

硬件要求

SRX 系列防火墙和 vSRX 虚拟防火墙

软件要求

从 Junos OS 25.2R1 版开始,所有 SRX 系列都支持此功能。我们使用 vSRX 实例对此示例进行了测试。

安装并配置应用标识。有关详细信息,请参阅 用于应用程序识别的预定义应用程序签名。

开始之前

了解更多

配置安全性策略

了解更多

DNS 概述

功能概述

表 3 简要总结了此示例中部署的配置组件。

表 3:配置组件

使用的技术

  • 启用 DNS 侦听

  • 安全性区域和策略

  • 接口

主要验证任务

  1. 验证 DNS 侦听缓存

  2. 验证 DNS 侦听计数器

拓扑图示

下图显示了此配置示例中使用的拓扑。

图 1:DNS 侦听拓扑 Network setup showing a client device in a secure Trust Zone, SRX Series Firewall with DNS Snooping Cache, and connections to an Untrust Zone and Internet for DNS resolution.

在此示例中,接口 ge-0/0/0 位于信任区域中并连接到客户端设备 (10.1.1.1)。ge-0/0/1 位于非信任区域,通过互联网网关 (10.102.70.245) 连接到 DNS 服务器。您可以在 SRX 系列防火墙上配置 DNS 侦听。

在此示例中,您启用 DNS 侦听并创建具有 FQDN 名称的通讯簿。然后创建安全策略并将地址簿(FQDN 名称)添加为目标地址。当流量与安全策略匹配时,系统会在流量遍历网络时捕获 DNS 响应数据包,提取相关 DNS 记录,并在本地缓存中构建 FQDN 和 IP 地址的映射。此缓存通过确保与 FQDN 关联的 IP 地址始终保持最新来提供 DNS 映射。

拓扑概述

表 4 显示了此示例中使用的配置的详细信息。

表 4:安全性设备上的接口和 IP 地址配置
设备 接口 IP 地址 区域 配置为
SRX 系列防火墙

ge-0/0/0.0

10.1.1.122/24

信任

连接到内部客户端设备 (10.1.1.1)

ge-0/0/0.1

10.102.70.240/24

不信任 连接到互联网网关 (10.102.70.254)

配置

要配置 DNS 侦听,请使用以下步骤:

  1. 启用 DNS 侦听功能。

    (可选)您可以指定可信 DNS 服务器,以确保只有来自可信服务器的流量才会受到 DNS 侦听。

    此配置可最大限度地降低不受信任或恶意 DNS 流量导致缓存中毒的风险。一组最多可以配置 32 个 DNS 服务器。

  2. 配置接口。
  3. 配置安全区域。

    仅对于此示例,我们已启用主机入站流量。确保根据网络要求在区域上允许主机入站流量。

  4. 将 DNS 地址名称添加为全局地址簿中的地址,并在安全策略中引用该地址作为匹配条件。
  5. 将 DNS 侦听应用于特定策略区域。此配置仅限制对通过特定区域的流量进行侦听。

    (选答)您可以全局启用 DNS 侦听。

    您可以选择在区域级别或全局启用 DNS 侦听,但不支持同时配置这两个选项。

  6. 配置默认策略以允许所有流量。

    在此示例中,默认策略允许初始流量进行 DNS 查找,然后 p1 策略允许流量 google.com 并触发 DNS 侦听。

    仅针对此示例,我们创建了允许所有流量的安全策略。确保配置安全策略以根据网络要求限制流量。

验证

使用此 show 命令验证此示例中的功能。

表 5:验证任务
命令 验证任务

show services dns-snooping cache

显示 DNS 侦听计数器详细信息。
show services dns-snooping counters 显示 DNS 侦听缓存信息,以查看与全限定域名 (FQDN) 关联的 IP 地址的映射。

检查 DNS 侦听缓存

目的

查看并验证 DNS 侦听缓存的详细信息。

行动

在操作模式下,运行以下命令:

意义

输出显示 IP 地址和 FQDN 的映射。您还可以在输出中查看生存时间 (TTL) 数据。

检查 DNS 侦听计数器

目的

查看并验证 DNS 侦听计数器的详细信息。

行动

在操作模式下,运行以下命令:

意义

输出显示 DNS 侦听计数器详细信息,包括已处理、分配和可用内存的会话数,以及 AppID 错误(如果有)。

在所有设备上设置命令

在 SRX 系列防火墙上设置命令

Show Configuration Output

在配置模式下,输入 show 、 和其他详细信息以确认您的配置。如果输出未显示预期的配置,请重复此示例中的配置说明进行更正。

全局地址簿

服务

安全性策略

安全性区域

接口