结论先行
MSR36-40(Comware V7 平台)完整支持 DNS 透明代理(dns transparent-proxy),可以实现:内网终端无论手动填写任何 DNS(8.8.8.8、114、自定义 DNS 都无效),所有 UDP 53 DNS 请求全部被路由器劫持,强制转发至你指定的公共 / 运营商 DNS 服务器,达到「强制出口统一 DNS」的需求。
同时兼容两种实现方案:原生 DNS 透明代理(无感知劫持,推荐)、策略路由劫持方案(兼容老旧固件版本)。
一、两种方案区别
方案 1:官方原生 DNS 透明代理(标准特性,最优)
终端完全无感知,不用把 DNS 指向网关,任意 DNS 配置都会被路由拦截并代为解析。
方案 2:PBR 策略路由劫持(兜底方案,老版本固件也能用)
把所有内网 UDP53 流量强制上送路由器本机,结合普通 DNS proxy 实现劫持。
二、方案 1:原生 DNS 透明代理完整配置(推荐)
组网说明
内网接口:G1/0/1(内网网段 192.168.1.0/24)
外网出口:G1/0/0
强制统一 DNS:223.5.5.5(主)、114.114.114.114(备)
system-view
# 1、全局开启DNS能力
dns enable
# 2、指定强制使用的DNS服务器
dns server 223.5.5.5
dns server 114.114.114.114
# 3、开启全局DNS透明代理(核心劫持开关)
dns transparent-proxy enable
# 禁止冲突特性(dns fast-reply与透明代理互斥)
undo dns fast-reply enable
# 4、在内网入接口绑定透明代理(只对内网流量生效)
interface GigabitEthernet 1/0/1
dns-transparent-proxy apply
quit
# 5、(可选)DHCP下发网关DNS兜底,双重保险
interface GigabitEthernet 1/0/1
dhcp select interface
dhcp server dns-list 192.168.1.1
quit
save force
效果验证
PC 手动 DNS 设置为8.8.8.8,执行nslookup baidu.com,最终解析请求依然由 MSR36-40 转发至223.5.5.5。
三、方案 2:PBR 策略路由劫持(固件版本过低不支持 transparent-proxy 时使用)
依靠策略路由将所有内网 DNS 流量引流至路由器本机,再由 DNS proxy 统一解析,兼容性全覆盖:
system-view
dns enable
dns server 223.5.5.5
dns proxy enable
# 匹配所有DNS UDP53流量
acl advanced 3000
rule permit udp destination-port eq domain
# 策略路由:DNS流量送到路由器本机处理
policy-based-route DNS_HIJACK permit node 10
if-match acl 3000
apply local
# 内网接口应用策略路由
interface GigabitEthernet 1/0/1
ip policy-based-route DNS_HIJACK
quit
save force
四、常用查看排查命令
bash
# 查看透明代理开启状态
display dns transparent-proxy
# 查看DNS服务器配置
display dns server
# 查看DNS代理统计、劫持命中次数
display loadbalance dns-proxy statistics
# 关闭某内网接口的DNS劫持
interface GigabitEthernet 1/0/1
undo dns-transparent-proxy apply
五、关键限制与注意事项
互斥约束
dns transparent-proxy enable 和 dns fast-reply enable 不能同时开启,配置时务必关闭 fast-reply。
VPN 隔离
跨 VPN 场景无法使用透明代理,内外网不在 VPN 实例内无影响。
TCP 53 DNS
以上配置仅劫持 UDP 53(绝大多数 DNS);若需要拦截 TCP DNS 加密请求,需额外在 ACL 中增加rule permit tcp destination-port eq domain。
版本要求
MSR36-40 只要是 V7.1R06 及以上版本 均自带dns transparent-proxy命令;早期 V7 版本只能用 PBR 劫持方案。
六、进阶需求:不同外网出口走对应运营商 DNS
多线多运营商场景,可配置 DNS 透明代理策略池,绑定不同出口对应运营商 DNS,实现联通出口走联通 DNS、电信出口走电信 DNS,配置示例:
plaintext
dns-transparent-proxy policy ISP_DNS
server ip 223.5.5.5 weight 10 interface GigabitEthernet 1/0/0
server ip 114.114.114.114 weight 5 interface GigabitEthernet 1/0/2
interface GigabitEthernet 1/0/1
dns-transparent-proxy apply policy ISP_DNS
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论