最佳答案
可以通过以下步骤实现内网请求域名时解析到内网地址:
配置要点:
启用DNS ALG功能
<Device> system-view
[Device] nat alg dns
确保DNS协议处理能力,用于动态修改DNS响应中的地址。
配置NAT DNS Mapping
[Device] nat dns-map domain ***.*** protocol tcp ip 192.168.1.100 port 80
将域名***.***
映射到内网服务器的真实IP地址(如192.168.1.100),实现内网DNS请求直接返回内网地址。
安全策略放行DNS流量
[Device] security-policy ip
[Device-security-policy-ip] rule name permit-dns
[Device-security-policy-ip-rule-permit-dns] source-zone trust
[Device-security-policy-ip-rule-permit-dns] destination-zone untrust
[Device-security-policy-ip-rule-permit-dns] destination-ip-host 内网DNS服务器IP
[Device-security-policy-ip-rule-permit-dns] action pass
允许内网用户通过防火墙访问内网DNS服务器。
验证DNS缓存
[Device] display dns host
[Device] display nat session verbose
检查防火墙是否生成正确的域名-内网IP映射缓存,确保会话路径正确。
关键逻辑:
当内网用户发起域名请求时,DNS查询会被防火墙拦截并动态修改响应报文,将公网IP替换为内网真实IP(通过NAT DNS Mapping)。同时DNS ALG会同步更新会话表,确保后续流量直接在内网路由,避免绕行外网。
注意事项:
(0)
有内网的DNS服务器吗
(0)
现在的问题是内网去访问域名的时候访问失败了,从公网访问是正常的
想的是负载负责解析,或者如何保证内网可以正常访问也行
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明