最佳答案
cos.ap-guangzhou...)。注意:如果防火墙没有配置DNS代理,内网主机的DNS请求会被丢弃,导致域名无法解析。
ioa-download-server,内容是域名(如 cos.ap-guangzhou...)。*.cos.ap-guangzhou...);注意:H3C防火墙的“域名对象”在策略中生效的前提是DNS代理已启用,否则防火墙无法将域名解析为IP进行匹配。
ioa-download-server(域名对象组),动作:允许。nslookup cos.ap-guangzhou...;ping 或 curl 测试连通性。
这个方案不行之后,关闭了dns代理,开通dns snooping之后就可以了,但是为什么开通代理就不行
这个方案不行之后,关闭了dns代理,开通dns snooping之后就可以了,但是为什么开通代理就不行
local-untrust
这个也需要放行到相关域名的dns
配置dns snooping ,此配置在新版本中必须配置
dns snooping enable
2.8860P13及之后版本要配置dns snooping,并且不能配置dns代理
配置dns snooping需要注意:
1)DNS Snooping设备只有位于DNS客户端与DNS服务器之间,或DNS客户端与DNS代理设备之间时,DNS Snooping功能配置后才能正常工作。
2)DNS Snooping功能和DNS源地址透明代理功能不能同时使用。
说明:DNS Snooping功能适用于基于域名过滤用户流量的场景。基于域名过滤用户流量时,需要获取域名对应的IP地址才能真正实现流量过滤。开启DNS Snooping功能后,设备会监听过路的DNS请求报文和DNS应答报文,如果DNS请求报文中的域名与过滤规则中的域名相同,设备会在收到该域名的响应报文时记录域名解析结果,并上报给过滤规则,使得过滤规则可以基于此域名对应的IP地址实现流量过滤。如果DNS请求报文中的域名与过滤规则中的域名不同,设备不会记录域名解析结果。
也可以的
都放通了
ping不通
后续我就关闭代理,开启dns snooping就可以了
也可以的
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明