最佳答案
可以通過以下步驟實現內網請求域名時解析到內網地址:
配置要點:
啟用DNS ALG功能
<Device> system-view
[Device] nat alg dns
確保DNS協議處理能力,用於動態修改DNS響應中的地址。
配置NAT DNS Mapping
[Device] nat dns-map domain ***.*** protocol tcp ip 192.168.1.100 port 80
將域名***.***映射到內網服務器的真實IP地址(如192.168.1.100),實現內網DNS請求直接返回內網地址。
安全策略放行DNS流量
[Device] security-policy ip
[Device-security-policy-ip] rule name permit-dns
[Device-security-policy-ip-rule-permit-dns] source-zone trust
[Device-security-policy-ip-rule-permit-dns] destination-zone untrust
[Device-security-policy-ip-rule-permit-dns] destination-ip-host 內網DNS服務器IP
[Device-security-policy-ip-rule-permit-dns] action pass
允許內網用戶通過防火牆訪問內網DNS服務器。
驗證DNS緩存
[Device] display dns host
[Device] display nat session verbose
檢查防火牆是否生成正確的域名-內網IP映射緩存,確保會話路徑正確。
關鍵邏輯:
當內網用戶發起域名請求時,DNS查詢會被防火牆攔截並動態修改響應報文,將公網IP替換為內網真實IP(通過NAT DNS Mapping)。同時DNS ALG會同步更新會話表,確保後續流量直接在內網路由,避免繞行外網。
注意事項:
(0)
有內網的DNS服務器嗎
(0)
現在的問題是內網去訪問域名的時候訪問失敗了,從公網訪問是正常的
想的是負載負責解析,或者如何保證內網可以正常訪問也行
親~登錄後才可以操作哦!
確定你的郵箱還未認證,請認證郵箱或綁定手機後進行當前操作
舉報
×
侵犯我的權益
×
侵犯了我企業的權益
×
抄襲了我的內容
×
原文鏈接或出處
誹謗我
×
對根叔社區有害的內容
×
不規範轉載
×
舉報說明