华三F5000防火墙dns被动监听功能默认开启吗。还是要配置dns snooping enable
华三F5000防火墙dns被动监听功能默认开启吗。还是要配置dns snooping enable
(0)
默认不监听dns,需要配置dns snooping enable。
可参考:https://zhiliao.h3c.com/Theme/details/224261
(0)
F5000 防火墙的DNS 被动监听就是 DNS Snooping,默认关闭,必须手动执行 dns snooping enable 开启,不会默认启用H3C。
DNS Snooping(DNS 被动监听):防火墙旁路侦听穿越防火墙的 DNS 请求 / 应答报文,被动记录域名 <->IP 映射关系,供域名对象、安全策略、带宽策略使用,不篡改 DNS 报文。
仅当策略里引用了域名对象,才会记录对应域名解析条目;没有被订阅的域名,不会生成缓存表项。
system-view
# 开启DNS被动监听(DNS Snooping)
dns snooping enable
# 可选:开启DNS snooping日志,方便审计
dns snooping log enable
dns transparent-proxy enable 互斥,不能同时开启,二选一。dns cache ttl maximum 3600 minimum 60
# 查看DNS Snooping生成的域名IP映射表
display dns snooping host
# 查看DNS Snooping全局状态
display dns configuration
登录 F5000 Web 管理页面:对象 → 域名对象 → 全局设置,勾选【开启 DNS Snooping】,和命令行dns snooping enable等价。
(0)
暂无评论
华三 SecPath F5000 防火墙的DNS Snooping(DNS 被动监听)默认是关闭,必须手动配置 dns snooping enable 才能开启H3C。
DNS Snooping 就是你说的 DNS 被动监听:旁路侦听经过防火墙的 DNS 请求 / 应答报文,抓取域名 <->IP 映射关系,供给域名对象、域名安全策略使用。
dns snooping enable 不生效,防火墙不会监听、记录 DNS 域名 IP 映射。system-view
dns snooping enable
display dns snooping host
可以看到抓到的域名 IP 表项。 4. 重要限制
dns transparent-proxy enable(DNS 透明代理)互斥,不能同时开启H3Cdns snooping enabledns proxy enable开启(0)
暂无评论
华三F5000防火墙的DNS被动监听功能默认是关闭的,需要手动配置开启。不过,具体的开启方式取决于你的实际用途,因为F5000系列存在两种不同层面的“DNS Snooping”。
| 需求场景 | 对应功能 | 开启方式 |
|---|---|---|
| 安全策略基于域名过滤(如禁止访问某网站) | 防火墙域名对象Snooping | 配置域名对象后自动生效,无需手动敲 dns snooping enable |
| 防止内网私接DNS服务器(二层安全) | 交换机式VLAN DNS Snooping | F5000防火墙不支持此功能,需在接入交换机上配置 |
如果你是想让防火墙安全策略能够基于域名进行过滤,不需要手动开启全局命令。F5000(V7版本)防火墙在配置了域名对象(object-group ip host name)后,会自动监听经过的DNS应答报文,学习域名与IP的映射关系。
配置示例:
配置完成后,防火墙会自动开始监听DNS流量并记录解析结果。
如果你的F5000版本确实支持 dns snooping enable 命令(可通过在系统视图下输入 dns snooping enable ? 确认),则可以手动开启:
注意:部分F5000 V7版本(如F5030)在系统视图下没有这条命令,此时只能依赖场景一的自动机制。
无论采用哪种方式,都可以通过以下命令查看防火墙学习到的域名解析记录:
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论