• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

F100防火墙,DNS各种超时

2026-03-26提问
  • 0关注
  • 0收藏,113浏览
粉丝:0人 关注:0人

问题描述:

R9660P57

重置为出厂设置,仅设置安全策略全通,接口NAT,就会看到下面的终端解析DNS时各种超时。试了用防火墙作为DNS代理也不行。带宽和IP访问都是正常的。

最佳答案

粉丝:8人 关注:0人

带宽和 IP 访问都正常,说明网络连通性没问题,根因大概率出在 Local 域策略或 DNS 代理工作机制上。



 一、可能原因分析

F100 系列防火墙 DNS 解析失败或超时主要有以下几种原因:

1. 缺少 Local 域的安全策略(最常见)

防火墙自身的 DNS 查询(无论是作为 DNS 代理还是主动解析)属于 Local 域流量。如果安全策略没有放通 Trust → Local 或 Local → Untrust 的 DNS 流量,会导致解析超时或失败。

“检查域间安全策略是否允许 Local域(防火墙自身)接收来自 内网域 的 DNS 请求(UDP 53 端口)。若策略未放行,内网设备通过网关的 DNS 查询会被拦截。”

2. DNS 代理首次查询超时的固件特性

有用户反馈在 F100-C-G5 上配置 DNS Proxy 后,首次查询必然超时,第二次才成功,缓存超时后再次超时。这是特定固件版本(如 R9560P43)下的现象,与你提到的 R9660P57 可能属于同一问题家族。

3. 客户端 DNS 指向问题

内网终端的 DNS 必须设置为防火墙接口 IP(网关地址),才能通过 DNS 代理进行解析。如果终端直连公网 DNS(如 114.114.114.114),则流量不经过防火墙 DNS 代理,基于域名的策略也可能失效。

4. DNS Snooping vs DNS Proxy

有案例显示,关闭 DNS 代理、开启 DNS Snooping 后问题解决。两者的区别:

  • DNS Proxy:防火墙主动代理转发 DNS 请求,涉及 Local 域策略

  • DNS Snooping:防火墙“偷听”终端与公网 DNS 的交互,不主动代理,配置更简单



 二、完整排查与解决方案

 第一步:检查并添加 Local 域安全策略(最关键)

即使你配置了“安全策略全通”,也需要检查是否包含 Local 域。执行以下命令或 Web 操作:

security-policy ip
rule 10 name permit-dns-local action pass source-zone trust destination-zone local service dns rule 20 name permit-local-untrust action pass source-zone local destination-zone untrust service dnsWeb 路径:策略 → 安全策略,新建两条规则,分别允许 Trust → Local  Local → Untrust
的 DNS 服务。验证方法:配置后执行 display security-policy ip,确认存在允许 Local 域 DNS 流量的规则。

 第二步:尝试 DNS Snooping 替代 DNS Proxy

如果 DNS 代理问题持续存在,可尝试关闭 DNS 代理,改用 DNS Snooping:

# 关闭 DNS 代理
undo dns proxy enable # 开启 DNS Snooping dns snooping enableWeb 路径:网络 → DNS → DNS Snooping,开启并绑定内网接口。

优势:DNS Snooping 不需要防火墙主动发起 DNS 请求,绕过 Local 域策略问题,且能正常用于基于域名的策略。

 第三步:清除 DNS 缓存

配置变更后,执行以下命令清除可能存在的陈旧缓存:

reset dns proxy cache
Web 路径:高级配置 → DNS设置 → 域名解析设置,勾选“清空动态域名缓存区”后应用-10

 第四步:确认客户端 DNS 设置

  • DHCP 方式:确保 DHCP 地址池下发的 DNS 服务器地址为防火墙接口 IP

    dhcp server ip-pool <name>
    dns-list <防火墙内网接口IP>
  • 静态方式:手动将终端 DNS 设置为防火墙内网接口 IP

 第五步:确认接口 NAT 配置正确

你已配置接口 NAT,检查 NAT 策略是否包含 DNS 流量(UDP 53):

display nat outbound
确保 DNS 请求能被正确转换出公网。



不使用DNS代理,终端设置为外网DNS,安全策略配置为ANY ANY,故障依旧,而且切换不同的DNS服务器后开始几个是正常的,往后就超时了

zhiliao_nreO5R 发表时间:2026-03-26 更多>>

不使用DNS代理,终端设置为外网DNS,安全策略配置为ANY ANY,故障依旧,而且切换不同的DNS服务器后开始几个是正常的,往后就超时了

zhiliao_nreO5R 发表时间:2026-03-26
2 个回答
粉丝:98人 关注:11人

外网dns?

粉丝:2人 关注:9人

检查DNS超时问题,按以下步骤排查:

1. 检查DNS流量路径:确认DNS请求是否经过防火墙正确转发
display firewall session table source-ip <client-ip> destination-ip <dns-server-ip>
display nat session source-ip <client-ip> destination-ip <dns-server-ip>

2. 检查NAT策略:确认DNS流量(UDP 53)是否被正确NAT转换
display nat policy
display nat outbound

3. 检查安全策略:确认DNS流量是否被安全策略允许
display security-policy rule

4. 检查DNS代理配置(如果启用):
display dns proxy

5. 抓包分析:在内外接口同时抓包确认DNS请求/响应
debugging firewall packet-filter interface <interface> ip host <dns-server-ip> udp port 53

需要补充信息:
- 具体NAT配置方式(NO-PAT、EASY-IP等)
- 网络拓扑(DNS服务器位置)
- 终端与DNS服务器的IP地址
- 是否有其他安全功能(如ASP、DPI)启用

NAT为easyip,DNS设置为联通标准DNS202.102.224.68,安全策略没有引用DPI

zhiliao_nreO5R 发表时间:2026-03-26 更多>>

NAT为easyip,DNS设置为联通标准DNS202.102.224.68,安全策略没有引用DPI

zhiliao_nreO5R 发表时间:2026-03-26

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明