← Cloudflare One / cloudflare-one / traffic-policies / dns-policies
Testování filtrování DNS
Tato část se zabývá tím, jak ověřit konfiguraci DNS v Gateway. Otestování zásad po nastavení pomůže potvrdit, že se dotazy filtrují podle očekávání, než se na ně začnete spoléhat v produkčním provozu.
Předpoklady
Než začnete, ujistěte se, že vaše zařízení odesílá dotazy DNS do Gateway. Můžete to udělat dvěma způsoby:
- Cloudflare One Client : Pokud na vašem zařízení běží Cloudflare One Client, DNS dotazy se automaticky směrují přes Gateway.
- Umístění DNS : Pokud používáte nasazení pouze pro DNS (bez Cloudflare One Client), ověřte, že DNS překladač vaší sítě směřuje na váš umístění DNS Gateway IP adresa.
Otestujte zásadu DNS
Jakmile vytvoříte zásadu DNS pro blokování domény, můžete použít buď dig (nástroj pro vyhledávání DNS z příkazové řádky, dostupný v macOS a Linuxu) nebo nslookup (dostupné ve Windows), abyste zjistili, zda politika funguje podle očekávání.
Pokud jste například vytvořili zásadu, která blokuje example.com, můžete provést následující, abyste zjistili, zda Gateway úspěšně blokuje example.com:
-
Otevřete terminál.
-
Typ
dig example.com(nslookup example.compokud používáte Windows) a stiskněte Zadání. -
V
digvýstup, zkontrolujtestatus:pole v hlavičkovém řádku (řádek začínající;; ->>HEADER<<-). Pokud blokovací stránka je u zásady vypnuto, měli byste vidětREFUSED: kód odpovědi DNS znamenající, že server odmítl na dotaz odpovědět:dig example.com; <<>> DiG 9.10.6 <<>> example.com ;; global options: +cmd ;; Got answer: ;; ->>HEADER<<- opcode: QUERY, status: REFUSED, id: 6503 ;; flags: qr rd ra; QUERY: 1, ANSWER: 0, AUTHORITY: 0, ADDITIONAL: 0 ;; QUESTION SECTION: ;example.com. IN A ;; Query time: 46 msec ;; SERVER: 172.64.36.1#53(172.64.36.1) ;; WHEN: Tue Mar 10 20:22:18 CDT 2020 ;; MSG SIZE rcvd: 29Pokud blokovací stránka je pro zásadu povoleno, měli byste vidět
NOERROR(což znamená, že dotaz byl vyřešen) v hlavičce s162.159.36.12a162.159.46.12jako odpovědi. Toto jsou IP adresy blokovací stránky Cloudflare:dig example.com; <<>> DiG 9.10.6 <<>> example.com ;; global options: +cmd ;; Got answer: ;; ->>HEADER<<- opcode: QUERY, status: NOERROR id: 14531 ;; flags: qr rd ra; QUERY: 1, ANSWER: 2, AUTHORITY: 0, ADDITIONAL: 1 ;; OPT PSEUDOSECTION: ; EDNS: version: 0, flags:; udp: 1452 ;; QUESTION SECTION: ;example.com. IN A ;;ANSWER SECTION: example.com. 60 IN A 162.159.36.12 example.com. 60 IN A 162.159.46.12 ;; Query time: 53 msec ;; SERVER: 172.64.36.1#53(172.64.36.1) ;; WHEN: Tue Mar 10 20:19:52 CDT 2020 ;; MSG SIZE rcvd: 83
Otestujte bezpečnostní nebo obsahovou kategorii
Pokud blokujete kategorie zabezpečení nebo kategorie obsahu, můžete ověřit, že zásada funguje, pomocí testovací doména přiřazené ke každé kategorii.
Jakmile nakonfigurujete zásadu Gateway tak, aby danou kategorii blokovala, testovací doména při pokusu o návštěvu v prohlížeči zobrazí blokovací stránku, nebo vrátí REFUSED když provedete dig pomocí rozhraní příkazového řádku.
Formát testovací domény
-
Jednoslovná kategorie : Pro kategorie s jednoslovným názvem (například Malware), testovací doména používá následující formát:
<NAME_OF_CATEGORY>.testcategory.com -
Víceslovná kategorie : Pro kategorie s víceslovným názvem (například Zaparkované domény a domény na prodej), testovací doména používá následující formát:
- Odstraňte veškeré mezery mezi slovy
- Nahraďte
&hodnotouand - Všechna písmena malými
Časté testovací domény
| Kategorie | Testovací doména |
|---|---|
| Anonymizér | anonymizer.testcategory.com |
| Command and Control & Botnet | commandandcontrolandbotnet.testcategory.com |
| compromised Domain | compromiseddomain.testcategory.com |
| Cryptomining | cryptomining.testcategory.com |
| Malware | malware.testcategory.com |
| Nové domény | newdomains.testcategory.com |
| Zaparkované domény a domény na prodej | parkedandforsaledomains.testcategory.com |
| Phishing | phishing.testcategory.com |
| Potentially Unwanted Software | potentiallyunwantedsoftware.testcategory.com |
| Privátní IP adresa | privateipaddress.testcategory.com |
| Spam | spam.testcategory.com |
| Spyware | spyware.testcategory.com |
| Nedosažitelný | unreachable.testcategory.com |
Testování konfigurace EDNS
EDNS client subnet (ECS) je rozšíření DNS, které odesílá část IP adresy uživatele autoritativním DNS serverům, což jim umožňuje vrátit geograficky optimální odpovědi. Cloudflare odesílá prvních /24 IP adresy uživatele, aby se zachovalo soukromí a zároveň poskytovaly informace o poloze. Pokud povolený EDNS client subnet pro vaše umístění DNS ji můžete ověřit takto:
-
Získejte subdoménu DoH (DNS over HTTPS) pro vaši DNS lokalitu:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Sítě > Resolvery a proxy > Lokality DNS.
- Vyberte umístění DNS, které testujete.
- Všimněte si hodnoty DNS over HTTPS.
-
Otevřete terminál a spusťte následující příkaz:
curl 'https://<DOH_SUBDOMAIN>.cloudflare-gateway.com/dns-query?type=TXT&name=o-o.myaddr.google.com' -H 'Accept: application/dns-json' | json_ppVýstup by měl obsahovat vaši klientskou podsíť EDNS:
{ "AD": false, "Answer": [ { "TTL": 60, "data": "\"108.162.218.211\"", "name": "o-o.myaddr.google.com", "type": 16 }, { "TTL": 60, "data": "\"edns0-client-subnet 136.62.0.0/24\"", "name": "o-o.myaddr.google.com", "type": 16 } ], "CD": false, "Question": [ { "name": "o-o.myaddr.google.com", "type": 16 } ], "RA": true, "RD": true, "Status": 0, "TC": false } -
Chcete-li ověřit podsíť klienta EDNS, zjistěte svou zdrojovou IP adresu:
curl ifconfig.me136.62.12.156%Zdrojová IP adresa by měla spadat do rozsahu /24 určeného vaší podsítí klienta EDNS.
Vymazání mezipaměti DNS
Moderní webové prohlížeče a operační systémy jsou navrženy tak, aby záznamy DNS po určitou dobu ukládaly do mezipaměti. Když je odeslán požadavek na záznam DNS, jako první místo se kontroluje mezipaměť prohlížeče. Pokud je odpověď již uložena v mezipaměti, může se zdát, že zásada DNS nefunguje.
Chcete-li vymazat svoji mezipaměť DNS:
ChromeOS
- Přejděte na
chrome://net-internals/#dns. - Vyberte Vymazání mezipaměti hostitele.
Windows
- Otevřete příkazový řádek správce nebo PowerShell.
- Spusťte následující příkaz:
ipconfig /flushdnsmacOS
- Otevřete Terminal.
- Spusťte následující příkazy:
sudo killall -HUP mDNSResponder
sudo killall mDNSResponderHelper
sudo dscacheutil -flushcache