Palo Alto [KB-DNS] Cấu hình DNS Rewrite trên Palo Alto

phile

Internship/Fresher
Jan 4, 2021
74
15
8
[KB-DNS] Cấu hình DNS Rewrite trên Palo Alto

Lưu ý: tất cả các thiết bị Palo Alto trong chuổi series này đều được dựng ảo hóa hoàn toàn trên VMware và sử dụng license trial của Palo Alto cung cấp (phiên bản Palo Alto VM-series là 10.2.5.vm_eval)

DNS Rewrite (hay DNS Doctoring) là tính năng thuộc Destination NAT trên Firewall Palo Alto tính năng này cho phép sửa lại thông tin DNS phù hợp với yêu cầu hệ thống (thường cấu hình chung với U-Turn NAT) vì khi phản hồi DNS chứa địa chỉ IP (Web server) đi qua tường lửa để đến client, tường lửa không thực hiện NAT trên địa chỉ IP đó, do đó DNS server cung cấp địa chỉ IP nội bộ cho thiết bị bên ngoài hoặc ngược lại, dẫn đến DNS client không thể kết nối với dịch vụ được NAT. DNS Rewrite được chia làm 2 loại:
  • reverse: nếu phản hồi DNS khớp với địa chỉ đích trong tab Translated Packet của NAT rule thì lúc này địa chỉ trong DNS response sẽ ngược lại với cấu hình DNAT có nghĩa nếu cấu hình DNAT để chuyển ip public 10.120.190.51 thành ip private 172.16.10.100 (Web server) thì trong gói tin DNS response giá trị sẽ được chuyển từ IP 172.16.10.100 thành 10.120.190.51. (được sử dụng khi DNS client và web server khác subnet và khác zone nhau)
  • forward: nếu phản hồi DNS khớp với địa chỉ đích trong tab Original Packet của NAT rule thì lúc này địa chỉ trong DNS response sẽ cùng chung với cấu hình DNAT có nghĩa nếu cấu hình DNAT để chuyển ip public 10.120.190.51 thành ip private 172.16.10.100 (Web server) thì trong gói tin DNS response giá trị sẽ được chuyển từ IP 10.120.190.51 thành 172.16.10.100. (được sử dụng khi DNS client và web server cùng subnet và cùng zone)
Mô hình bài Lab bao gồm các thành phần như: Switch, WEB server, DNS server, AD server, PAN VM-series và các PC người dùng được phân chia làm các subnet:
  • Outside network: 10.120.190.0/24
  • User network: 172.16.198.0/24 và 172.16.199.0/24
  • WEB server: 172.16.10.100 (Public IP 10.120.190.51)
  • DNS server local: 172.16.100.100
  • DNS server public: 10.120.100.202
  • erver network: 172.16.100.0/24 và 172.16.10.0/24
Gateway lần lượt được cấu hình trên PAN VM-series: 10.120.190.50/24, 172.16.198.250, 172.16.198.250, 172.16.10.250,...

1703241709287.png

Trước khi cấu hình DNS rewrite các user public cấu hình DNS server public (10.120.100.202) có thể truy cập DNS của Web server (bằng ip public 10.120.190.51)
1703241935422.png

Nhưng đối với các user local khi truy cập Web server thông qua DNS sẽ chỉ truy được thông qua IP private của Web server do trên user local sử dụng DNS server local (172.16.100.100) nên khi phân giải DNS web server sẽ trả lại ip private của web server (172.16.10.100).
1703242434464.png

Sau khi cấu hình DNS rewirte trong trường hợp này Web server và user local khác subnet và khác zone nên sẽ sử dụng DNS rewirte reverse và U-Turn NAT như hình bên dưới.
1703242134828.png

Lúc này kiểm tra lại trên user local sẽ thấy được DNS truy cập Web server sẽ được chuyển sang IP public mặc dù DNS record được cấu hình trên DNS server local (172.16.100.100) là ip private của web server (172.16.10.100)
1703242259263.png
 

Attachments

  • 1703242428086.png
    1703242428086.png
    451.7 KB · Views: 0

About us

  • Securityzone.vn là một trang web chuyên về an ninh mạng và công nghệ thông tin. Trang web này cung cấp các bài viết, tin tức, video, diễn đàn và các dịch vụ liên quan đến lĩnh vực này. Securityzone.vn là một trong những cộng đồng IT lớn và uy tín tại Việt Nam, thu hút nhiều người quan tâm và tham gia. Securityzone.vn cũng là nơi để các chuyên gia, nhà nghiên cứu, sinh viên và người yêu thích an ninh mạng có thể trao đổi, học hỏi và chia sẻ kiến thức, kinh nghiệm và giải pháp về các vấn đề bảo mật trong thời đại số.

Quick Navigation

User Menu