F5000 防火墙的DNS 被动监听就是 DNS Snooping,默认关闭,必须手动执行 dns snooping enable 开启,不会默认启用H3C。
DNS Snooping(DNS 被动监听):防火墙旁路侦听穿越防火墙的 DNS 请求 / 应答报文,被动记录域名 <->IP 映射关系,供域名对象、安全策略、带宽策略使用,不篡改 DNS 报文。
仅当策略里引用了域名对象,才会记录对应域名解析条目;没有被订阅的域名,不会生成缓存表项。
system-view
# 开启DNS被动监听(DNS Snooping)
dns snooping enable
# 可选:开启DNS snooping日志,方便审计
dns snooping log enable
dns transparent-proxy enable 互斥,不能同时开启,二选一。dns cache ttl maximum 3600 minimum 60
# 查看DNS Snooping生成的域名IP映射表
display dns snooping host
# 查看DNS Snooping全局状态
display dns configuration
登录 F5000 Web 管理页面:对象 → 域名对象 → 全局设置,勾选【开启 DNS Snooping】,和命令行dns snooping enable等价。
暂无评论
华三 SecPath F5000 防火墙的DNS Snooping(DNS 被动监听)默认是关闭,必须手动配置 dns snooping enable 才能开启H3C。
DNS Snooping 就是你说的 DNS 被动监听:旁路侦听经过防火墙的 DNS 请求 / 应答报文,抓取域名 <->IP 映射关系,供给域名对象、域名安全策略使用。
dns snooping enable 不生效,防火墙不会监听、记录 DNS 域名 IP 映射。system-view
dns snooping enable
display dns snooping host
可以看到抓到的域名 IP 表项。 4. 重要限制
dns transparent-proxy enable(DNS 透明代理)互斥,不能同时开启H3Cdns snooping enabledns proxy enable开启暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论