system-view
# 配置DNS服务器地址(例如公网DNS:114.114.114.114)
dns server 114.114.114.114
# 可选:添加备用DNS服务器
dns server 8.8.8.8
# 配置域名后缀(如内网域名)
dns domain ***.***
# 保存配置
save
system-view
# 启用DNS代理功能
dns proxy enable
# 配置DNS代理监听的接口(如内网接口)
dns proxy interface GigabitEthernet1/0/1
# 配置上游DNS服务器(指向公网或内网DNS)
dns proxy server 114.114.114.114
dns proxy server 192.168.1.100 # 可选内网DNS
# 保存配置
save
确保安全策略允许DNS流量通过(DNS使用UDP 53端口):
system-view
# 创建安全策略允许内网到外网的DNS请求
security-policy ip
rule name Permit_DNS
source-zone trust
destination-zone untrust
source-ip 192.168.1.0 24
destination-ip any
service dns # 使用预定义的DNS服务(UDP 53)
action permit
quit
如果内网客户端通过防火墙访问外网DNS服务器,需配置NAT转换:
system-view
# 创建ACL匹配内网流量
acl basic 2000
rule permit source 192.168.1.0 0.0.0.255
quit
# 在外网接口应用NAT
interface GigabitEthernet0/0
nat outbound 2000
quit
# 测试防火墙自身DNS解析
ping ***.*** # 观察是否能解析为IP
# 查看DNS缓存
display dns host
# 检查DNS代理状态
display dns proxy server
display dns proxy statistics
无法解析域名:
debugging dns proxy all
开启调试。DNS代理不生效:
dns proxy enable
已启用。NAT与DNS冲突:
示例场景:内网用户通过防火墙访问外网DNS服务器
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论