INTEGRITY Dokumentace

Testování filtrování DNS

Tato část se zabývá tím, jak ověřit konfiguraci DNS v Gateway. Otestování zásad po nastavení pomůže potvrdit, že se dotazy filtrují podle očekávání, než se na ně začnete spoléhat v produkčním provozu.

Předpoklady

Než začnete, ujistěte se, že vaše zařízení odesílá dotazy DNS do Gateway. Můžete to udělat dvěma způsoby:

Otestujte zásadu DNS

Jakmile vytvoříte zásadu DNS pro blokování domény, můžete použít buď dig (nástroj pro vyhledávání DNS z příkazové řádky, dostupný v macOS a Linuxu) nebo nslookup (dostupné ve Windows), abyste zjistili, zda politika funguje podle očekávání.

Pokud jste například vytvořili zásadu, která blokuje example.com, můžete provést následující, abyste zjistili, zda Gateway úspěšně blokuje example.com:

  1. Otevřete terminál.

  2. Typ dig example.com (nslookup example.com pokud používáte Windows) a stiskněte Zadání.

  3. V dig výstup, zkontrolujte status: pole v hlavičkovém řádku (řádek začínající ;; ->>HEADER<<-). Pokud blokovací stránka je u zásady vypnuto, měli byste vidět REFUSED : kód odpovědi DNS znamenající, že server odmítl na dotaz odpovědět:

    dig example.com
    
    ; <<>> DiG 9.10.6 <<>> example.com
    ;; global options: +cmd
    ;; Got answer:
    ;; ->>HEADER<<- opcode: QUERY, status: REFUSED, id: 6503
    ;; flags: qr rd ra; QUERY: 1, ANSWER: 0, AUTHORITY: 0, ADDITIONAL: 0
    
    ;; QUESTION SECTION:
    ;example.com.                   IN      A
    
    ;; Query time: 46 msec
    ;; SERVER: 172.64.36.1#53(172.64.36.1)
    ;; WHEN: Tue Mar 10 20:22:18 CDT 2020
    ;; MSG SIZE  rcvd: 29

    Pokud blokovací stránka je pro zásadu povoleno, měli byste vidět NOERROR (což znamená, že dotaz byl vyřešen) v hlavičce s 162.159.36.12 a 162.159.46.12 jako odpovědi. Toto jsou IP adresy blokovací stránky Cloudflare:

    dig example.com
    
    ; <<>> DiG 9.10.6 <<>> example.com
    ;; global options: +cmd
    ;; Got answer:
    ;; ->>HEADER<<- opcode: QUERY, status: NOERROR id: 14531
    ;; flags: qr rd ra; QUERY: 1, ANSWER: 2, AUTHORITY: 0, ADDITIONAL: 1
    
    ;; OPT PSEUDOSECTION:
    ; EDNS: version: 0, flags:; udp: 1452
    ;; QUESTION SECTION:
    ;example.com.                   IN      A
    
    ;;ANSWER SECTION:
    example.com.            60      IN      A                  162.159.36.12
    example.com.            60      IN      A                  162.159.46.12
    
    ;; Query time: 53 msec
    ;; SERVER: 172.64.36.1#53(172.64.36.1)
    ;; WHEN: Tue Mar 10 20:19:52 CDT 2020
    ;; MSG SIZE  rcvd: 83

Otestujte bezpečnostní nebo obsahovou kategorii

Pokud blokujete kategorie zabezpečení nebo kategorie obsahu, můžete ověřit, že zásada funguje, pomocí testovací doména přiřazené ke každé kategorii.

Jakmile nakonfigurujete zásadu Gateway tak, aby danou kategorii blokovala, testovací doména při pokusu o návštěvu v prohlížeči zobrazí blokovací stránku, nebo vrátí REFUSED když provedete dig pomocí rozhraní příkazového řádku.

Formát testovací domény

Časté testovací domény

Kategorie Testovací doména
Anonymizér anonymizer.testcategory.com
Command and Control & Botnet commandandcontrolandbotnet.testcategory.com
compromised Domain compromiseddomain.testcategory.com
Cryptomining cryptomining.testcategory.com
Malware malware.testcategory.com
Nové domény newdomains.testcategory.com
Zaparkované domény a domény na prodej parkedandforsaledomains.testcategory.com
Phishing phishing.testcategory.com
Potentially Unwanted Software potentiallyunwantedsoftware.testcategory.com
Privátní IP adresa privateipaddress.testcategory.com
Spam spam.testcategory.com
Spyware spyware.testcategory.com
Nedosažitelný unreachable.testcategory.com

Testování konfigurace EDNS

EDNS client subnet (ECS) je rozšíření DNS, které odesílá část IP adresy uživatele autoritativním DNS serverům, což jim umožňuje vrátit geograficky optimální odpovědi. Cloudflare odesílá prvních /24 IP adresy uživatele, aby se zachovalo soukromí a zároveň poskytovaly informace o poloze. Pokud povolený EDNS client subnet pro vaše umístění DNS ji můžete ověřit takto:

  1. Získejte subdoménu DoH (DNS over HTTPS) pro vaši DNS lokalitu:

    1. V Cloudflare dashboard, přejděte na Zero Trust > Sítě > Resolvery a proxy > Lokality DNS.
    2. Vyberte umístění DNS, které testujete.
    3. Všimněte si hodnoty DNS over HTTPS.
  2. Otevřete terminál a spusťte následující příkaz:

    curl 'https://<DOH_SUBDOMAIN>.cloudflare-gateway.com/dns-query?type=TXT&name=o-o.myaddr.google.com' -H 'Accept: application/dns-json' | json_pp

    Výstup by měl obsahovat vaši klientskou podsíť EDNS:

    {
    	"AD": false,
    	"Answer": [
    		{
    			"TTL": 60,
    			"data": "\"108.162.218.211\"",
    			"name": "o-o.myaddr.google.com",
    			"type": 16
    		},
    		{
    			"TTL": 60,
    			"data": "\"edns0-client-subnet 136.62.0.0/24\"",
    			"name": "o-o.myaddr.google.com",
    			"type": 16
    		}
    	],
    	"CD": false,
    	"Question": [
    		{
    			"name": "o-o.myaddr.google.com",
    			"type": 16
    		}
    	],
    	"RA": true,
    	"RD": true,
    	"Status": 0,
    	"TC": false
    }
  3. Chcete-li ověřit podsíť klienta EDNS, zjistěte svou zdrojovou IP adresu:

    curl ifconfig.me
    136.62.12.156%

    Zdrojová IP adresa by měla spadat do rozsahu /24 určeného vaší podsítí klienta EDNS.

Vymazání mezipaměti DNS

Moderní webové prohlížeče a operační systémy jsou navrženy tak, aby záznamy DNS po určitou dobu ukládaly do mezipaměti. Když je odeslán požadavek na záznam DNS, jako první místo se kontroluje mezipaměť prohlížeče. Pokud je odpověď již uložena v mezipaměti, může se zdát, že zásada DNS nefunguje.

Chcete-li vymazat svoji mezipaměť DNS:

ChromeOS

  1. Přejděte na chrome://net-internals/#dns.
  2. Vyberte Vymazání mezipaměti hostitele.

Windows

  1. Otevřete příkazový řádek správce nebo PowerShell.
  2. Spusťte následující příkaz:
ipconfig /flushdns

macOS

  1. Otevřete Terminal.
  2. Spusťte následující příkazy:
sudo killall -HUP mDNSResponder
sudo killall mDNSResponderHelper
sudo dscacheutil -flushcache