Shunze 學園 >資訊設備專區 >Sophos XG > 《分享》XG的DNS服務 哈囉,還沒有註冊或者登入。請你[註冊|登入]
« 上一篇主題 下一篇主題 » 顯示成列印模式 | 增加到我的最愛
發表新主題 發表回覆
作者
主題
shunze
工友伯伯


註冊日期: 2002 04
來自: 潮汐終止之地
文章: 2380

shunze 離線
《分享》XG的DNS服務引用回覆 編輯/刪除文章 搜尋由  發表的其他文章 回報給版主 IP 位置 回此頁最上方

前幾天去客戶端欲置換掉現有的眾至防火牆卻碰上了釘子!
原來客戶端防火牆上有架設DNS server於其中,以XG來置換將造成DNS server功能失效而無法頂替。

業務說,我們XG上也有DNS server的功能啊!
嗯,接下來我們就來看看XG上的DNS能做到何種地步∼


說真的,XG上的DNS功能頂多只是像Linux或Windows上的host record,
要拿它來取代DNS Server會有很大的問題!
不僅沒有SPF的txt檔、MX Recored,甚至連CNAME都不支援...

除非環境中DNS就是幾筆A record這麼簡單,否則真的不建議強行以XG來取代DNS Server。


要讓XG的DNS服務能對外提供,
首先要在 SYSTEM > Administration > Device Access 中啟用WAN的DNS服務。



然後再到 CONFIGURE > Network > DNS 中設定Host Entry。



在設定host entry時,可以設定多個IP依wegiht權重做load balance,
也可勾選是否要以IP做反向DNS查找。


↑其中要注意的是 Publish on WAN 這個選項,若未勾選,則不允許外部查找該筆記錄。

以上圖host entry設定為例,當查詢abc.demo.com時,會回傳1.2.3.4與123.123.123.123這兩筆;
而查詢test.demo.com時,因未勾選Publish on WAN,所以查找不到記錄。




除了Host Entry的DNS功能外,XG還提供一個DNS Request Route功能。



當你內部環境中,有負責管理某個網域的DMS主機,那麼您可以把這個網域的DNS解析功能交給這台主機執行,
再將查詢結果透過XG回傳給需求者。


XG到目前16.01.2版來說,就只有提供以上簡單功能。
要它來取代DNS server的功能?
說真的,順子完全不建議!
除非環境中就只有簡單幾筆A record...

以客戶端的環境來說,順子建議他先將DNS往上層DNS服務商做代管,
一來可以減少DNS服務上的風險,二來可以降低防火牆的loading,
等到DNS服務外移後,再來進行防火牆的置換工作。



♥順子老婆的網拍,請多關照∼

If you don't like something, change it.
If you can't change it, change your attitude.
Don't complain!




2016-12-08, 11:14 shunze 的個人資料 把 shunze 加入好友列表 發送Email給 shunze 瀏覽 shunze 的網站 MSN : shunze@gmail.com
  « 上一篇主題 下一篇主題 »
發表新主題 發表回覆
跳到:

Powered by: Burning Board 1.1.1 2001 WoltLab GbR