• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

msr36-40支持dns透明代理吗?

17小时前提问
  • 0关注
  • 0收藏,32浏览
粉丝:0人 关注:0人

问题描述:

dns透明代理,实现外网出口强制使用某dns

3 个回答
粉丝:162人 关注:11人

暂无评论

粉丝:27人 关注:1人

H3C MSR36-40 路由器支持 DNS 透明代理功能。

  1. 进入系统视图

    text
    <H3C> system-view
  2. 开启DNS透明代理

    text
    [H3C] dns proxy enable

    执行此命令后,设备即开启了DNS透明代理功能

  3. (可选)指定上游DNS服务器
    开启代理后,需要为路由器指定它用来进行递归查询的DNS服务器地址。

    text
    [H3C] dns server 223.5.5.5

    此命令将223.5.5.5(阿里公共DNS)设置为上游服务器

暂无评论

粉丝:25人 关注:2人

结论先行
MSR36-40(Comware V7 平台)完整支持 DNS 透明代理(dns transparent-proxy),可以实现:内网终端无论手动填写任何 DNS(8.8.8.8、114、自定义 DNS 都无效),所有 UDP 53 DNS 请求全部被路由器劫持,强制转发至你指定的公共 / 运营商 DNS 服务器,达到「强制出口统一 DNS」的需求。
同时兼容两种实现方案:原生 DNS 透明代理(无感知劫持,推荐)、策略路由劫持方案(兼容老旧固件版本)。
一、两种方案区别
方案 1:官方原生 DNS 透明代理(标准特性,最优)
终端完全无感知,不用把 DNS 指向网关,任意 DNS 配置都会被路由拦截并代为解析。
方案 2:PBR 策略路由劫持(兜底方案,老版本固件也能用)
把所有内网 UDP53 流量强制上送路由器本机,结合普通 DNS proxy 实现劫持。
二、方案 1:原生 DNS 透明代理完整配置(推荐)
组网说明
内网接口:G1/0/1(内网网段 192.168.1.0/24)
外网出口:G1/0/0
强制统一 DNS:223.5.5.5(主)、114.114.114.114(备)
system-view
# 1、全局开启DNS能力
dns enable

# 2、指定强制使用的DNS服务器
dns server 223.5.5.5
dns server 114.114.114.114

# 3、开启全局DNS透明代理(核心劫持开关)
dns transparent-proxy enable

# 禁止冲突特性(dns fast-reply与透明代理互斥)
undo dns fast-reply enable

# 4、在内网入接口绑定透明代理(只对内网流量生效)
interface GigabitEthernet 1/0/1
dns-transparent-proxy apply
quit

# 5、(可选)DHCP下发网关DNS兜底,双重保险
interface GigabitEthernet 1/0/1
dhcp select interface
dhcp server dns-list 192.168.1.1
quit

save force
效果验证
PC 手动 DNS 设置为8.8.8.8,执行nslookup baidu.com,最终解析请求依然由 MSR36-40 转发至223.5.5.5。
三、方案 2:PBR 策略路由劫持(固件版本过低不支持 transparent-proxy 时使用)
依靠策略路由将所有内网 DNS 流量引流至路由器本机,再由 DNS proxy 统一解析,兼容性全覆盖:
system-view
dns enable
dns server 223.5.5.5
dns proxy enable

# 匹配所有DNS UDP53流量
acl advanced 3000
rule permit udp destination-port eq domain

# 策略路由:DNS流量送到路由器本机处理
policy-based-route DNS_HIJACK permit node 10
if-match acl 3000
apply local

# 内网接口应用策略路由
interface GigabitEthernet 1/0/1
ip policy-based-route DNS_HIJACK
quit

save force
四、常用查看排查命令
bash
# 查看透明代理开启状态
display dns transparent-proxy

# 查看DNS服务器配置
display dns server

# 查看DNS代理统计、劫持命中次数
display loadbalance dns-proxy statistics

# 关闭某内网接口的DNS劫持
interface GigabitEthernet 1/0/1
undo dns-transparent-proxy apply
五、关键限制与注意事项
互斥约束
dns transparent-proxy enable 和 dns fast-reply enable 不能同时开启,配置时务必关闭 fast-reply。
VPN 隔离
跨 VPN 场景无法使用透明代理,内外网不在 VPN 实例内无影响。
TCP 53 DNS
以上配置仅劫持 UDP 53(绝大多数 DNS);若需要拦截 TCP DNS 加密请求,需额外在 ACL 中增加rule permit tcp destination-port eq domain。
版本要求
MSR36-40 只要是 V7.1R06 及以上版本 均自带dns transparent-proxy命令;早期 V7 版本只能用 PBR 劫持方案。
六、进阶需求:不同外网出口走对应运营商 DNS
多线多运营商场景,可配置 DNS 透明代理策略池,绑定不同出口对应运营商 DNS,实现联通出口走联通 DNS、电信出口走电信 DNS,配置示例:
plaintext
dns-transparent-proxy policy ISP_DNS
server ip 223.5.5.5 weight 10 interface GigabitEthernet 1/0/0
server ip 114.114.114.114 weight 5 interface GigabitEthernet 1/0/2
interface GigabitEthernet 1/0/1
dns-transparent-proxy apply policy ISP_DNS

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明