(18 dazwischenliegende Versionen von 8 Benutzern werden nicht angezeigt)
Zeile 1:
Zeile 1:
== Einleitung ==
{{Set_lang}}
Ein Nameserver ist ein Server, der Namensauflösung anbietet. Namensauflösung ist das Verfahren, das es ermöglicht, Namen von Rechnern bzw. Diensten in eine vom Computer bearbeitbare Adresse (IP) aufzulösen (z.B.: securepoint.de in 62.116.166.66). Des weiteren kann in der V11 eine Namensauflösung an einen anderen Nameserver weitergeleitet werden oder aus einer IP Adresse auf einen bestimmten Namen geschlossen werden (Reverse Lookup). Zusätzlich gibt es die Funktion "DNS Forwarding" die es erlaubt alle DNS Anfragen an einen bestimmten Nameserver weiterzuleiten.
Um die Einstellungen die der Nameserver der V11 bietet, besser verstehen zu können, folgt nun eine "Typ Beschreibung", der Typen die bei der Einrichtung auswählbar sind:
{{#vardefine:headerIcon|spicon-utm}}
{{:UTM/APP/Nameserver.lang}}
* Beschreibung der Typen
{{var | neu--mDNS Repeater
| Layoutänderung und Porthinweis beim [[UTM/APP/Nameserver#mDNS-Repeater | mDNS-Repeater]]
| Layout adjustment and port note for the [{{#var:host}}UTM/APP/Nameserver#mDNS-Repeater mDNS-Repeater] }}
Im weiteren werden wir genauer auf die Einrichtung folgender Punkte der V11 eingehen:
* Anlegen einer Forward-Zone
{{:UTM/APP/Nameserver-Zonen}}
* Anlegen einer Reverse-Zone
----
* Anlegen einer Relay-Zone
* Anlegen eines DNS Forwardings
{{:UTM/APP/Nameserver-DNS_Forwarding}}
----
=== Beschreibung der Typen ===
{{:UTM/APP/Nameserver-DNS_Rebinding_Prevention}}
==== NS ====
----
Ein NS oder besser gesagt, NS-RR (Name Server Resource Record) ist ein Datensatz eines DNS Servers und kann zwei unterschiedliche Funktionen erfüllen:
* Er definiert, welche Nameserver für diese Zone offiziell zuständig sind.
* Er verkettet Zonen zu einem Zonen-Baum (Delegation).
In jedem Zonenfile muss mindestens ein NS-RR vorhanden sein, der angibt, welcher Nameserver für diese Zone autoritativ ist. Ist zum Bsp. die Firewall selbst zuständig muss hier "localhost" ausgewählt/eingegeben werden.
{{:UTM/APP/mDNS-Repeater}}
----
==== A ====
{{:UTM/APP/Nameserver-Allgemein}}
Mit einem A-RR (A Resource Record) wird einem DNS-Namen eine IPv4-Adresse zugeordnet.
----
==== AAAA ====
Mit einem AAAA Resource Record („quad-A“) wird einem DNS-Namen eine IPv6-Adresse zugeordnet. Es handelt sich damit um die IPv6-Entsprechung zum A Resource Record.
==== TXT ====
Mit einem TXT Resource Record kann ein frei definierbarer Text in einer DNS-Zone abgelegt werden. TXT Records können unter anderem zum Tunneln über DNS eingesetzt werden.
==== PTR ====
PTR Resource Records ordnen im Domain Name System einer gegebenen IP-Adresse einen oder mehrere Hostname(s) zu. Sie stellen damit gewissermaßen das Gegenstück zur klassischen Zuordnung einer oder mehrerer IP-Adresse(n) zu einem gegebenen Hostname per A- oder AAAA Resource Record dar.
PTR Resource Records sind ein zentrales Element des Reverse DNS. Sie werden üblicherweise ausschließlich verwendet
* in der in-addr.arpa-Zone (für den Reverse-Lookup von IPv4-Adressen),
* in der Zone ip6.arpa (für den Reverse-Lookup von IPv6-Adressen)[1] sowie
* in anderen Zonen für Hostnames, auf die ein CNAME Resource Record aus einer der vorgenannten Zonen zeigt.
==== MX ====
Der MX Resource Record (MX-RR) einer Domain ist ein Eintrag im Domain Name System, der sich ausschließlich auf den Dienst E-Mail (SMTP) bezieht.
Ein MX-Record sagt aus, unter welchem Fully Qualified Domain Name (FQDN) der Mail-Server zu einer Domäne oder Subdomäne erreichbar ist. Es ist üblich, für eine Domäne mehrere MX-Records zu definieren mit unterschiedlichen Prioritäten, so dass bei Ausfall eines Mail-Servers ein anderer die E-Mails entgegennehmen kann. Dies erhöht die Wahrscheinlichkeit, dass eine Mail trotzdem an die Empfängerdomain zugestellt werden kann.
==== CNAME ====
Ein CNAME Resource Record (CNAME RR) ist im Domain Name System dazu vorgesehen, einer Domänen einen weiteren Namen zuzuordnen. Die Abkürzung "CNAME" steht für canonical name (canonical = anerkannt, bezeichnet also den primären, quasi echten Namen).
Im einfachsten Fall verweist der Name eines CNAME Resource Records auf den Namen eines A Resource Records und/oder eines AAAA Resource Records. Die Namen dieser Resource Records verweisen auf eine IP-Adresse. Beim Wechsel einer IP-Adresse muss dann für mehrere Namen nur ein einziger Resource Record geändert werden.
Ein NS Resource Record, MX Resource Record oder PTR Resource Record darf nicht auf einen CNAME Resource Record verweisen. Umgekehrt darf ein PTR Resource Record aber durchaus nur über einen CNAME Resource Record zugänglich sein. Der Name eines CNAME Resource Records darf nicht als Name anderer Resource Records verwendet werden, da er stellvertretend für alle Resource Records des Ziels steht.
=== Forward-Zone ===
Eine Foward-Zone wird zur Umsetzung von Domainnamen in IP-Adressen verwendet. Diese Umsetzung ist sowohl in IPv4 (A) als auch in IPv6 (AAAA) möglich. In dem folgenden Einrichtungsbeispiel wird das Anlegen eines A-RR, für eine öffentliche Domain erklärt. Wird der DNS der Firewall zur Auflösung verwendet soll eine private IP aus dem internen Netz zurückgegeben werden.
Diese Einstellung wird unter anderem dann benötigt wenn aus dem internen Netz eine Domain aufgerufen wird dessen öffentliche IP die der Firewall ist. Ohne diesen Eintrag würde man eine komplizierte Portweiterleitung benötigen, so allerdings kann die Anfrage ohne Umwege direkt an den Server gestellt werden.
==== Nameserver der Firewall festlegen ====
Im ersten Schritt muss der Nameserver der Firewall festgelegt werden.
#Gehen Sie in der Navigationsleiste auf den Punkt Netzwerk und klicken Sie im Dropdown-Menü auf Server Einstellungen.
#Tragen Sie im Feld "Primärer Nameserver" als IP die "127.0.0.1" (localhost) ein.
[[Datei:A-RR_anlegen.jpg|800px|thumb|center|Anlegen des A-RR]]
*Nun ist das Anlegen des A-RR fertig und die Firewall setzt auf Anfrage die Domain auf die gewünschte Private IP um!
==== A-RR testen ====
Um das Umsetzten des zuvor angelegten A-RR zu testen können sie von extern eine DNS-Anfrage in Form eines nslookup schicken oder sie nutzen die eigenen Netzwerktools der Firewall.
#Gehen Sie in der Navigationsleiste auf den Punkt Netzwerk und klicken sie im Dropdown-Menü auf Netzwerkwerkzeuge.
#Klicken Sie im erscheinenden Dialog auf den Host.
| Expiry period of the entry (starts again after successful update}} }}
Einleitung
Der Nameserver der UTM bietet:
Forward-Zonen: Namensauflösung (FQDN) in IP-Adressen
Reverse-Zonen: IP-Adressen in FQDN)
Relay-Zonen: Weiterleiten von Anfragen, die zu einer bestimmten Domain gehören
DNS Forwarding: Weiterleiten sämtlicher DNS Anfragen
Um den Nameserver der UTM nutzen zu können, muss im Paketfilter eine Regel mit dem jeweiligen Netz als Quelle und dem Ziel xy-Interface existieren. Als Dienst muss mindestens dns erlaubt werden (Port 53 für TCP und UDP). Es empfiehlt sich in der Regel jedoch die Dienstgruppe proxy zu verwenden. Dies gibt weitere Ports für Dienste wie z.B. den transparenten Proxy, webcache oder einen Ping frei.
Voraussetzungen
Firewall als Nameserver festlegen
Servereinstellungen UTMbenutzer@firewall.name.fqdnNetzwerk Nameserver IP
Im ersten Schritt muss die UTM selbst als Nameserver der Firewall festgelegt werden.
Konfiguration unter Netzwerk Servereinstellungen Bereich Servereinstellungen Abschnitt
DNS-Server
Feld Primärer Nameserver als IP die 127.0.0.1 (localhost) setzen.
Speichern mit
Wird kein Nameserver hinterlegt, werden DNS-Anfragen über die root-DNS-Server und die dort hinterlegten DNS-Server für die Top-Level-Domains aufgelöst
Forward-Zone
Eine Forward-Zone wird zur Umsetzung von Domainnamen in IP-Adressen verwendet. Diese Umsetzung ist sowohl in IPv4 (A) als auch in IPv6 (AAAA) möglich. In dem folgenden Einrichtungsbeispiel wird das Anlegen eines A-RR, für eine öffentliche Domain gezeigt. Wird der DNS der Firewall zur Auflösung verwendet, soll eine private IP aus dem internen Netz zurückgegeben werden.
Diese Einstellung wird unter anderem dann benötigt, wenn aus dem internen Netz eine Domain aufgerufen wird, dessen öffentliche IP die der Firewall ist. Ohne diesen Eintrag würde man eine komplizierte Portweiterleitung benötigen, so allerdings kann die Anfrage ohne Umwege direkt an den Server gestellt werden. Einrichtung unter Anwendungen Nameserver Bereich Zonen Schaltfläche Forward-Zone hinzufügen.
notempty
Wenn ein NAT-Router vorhanden ist, muss eine Forward-Zone eingerichtet werden.
Die IP-Adresse ist nur dann erforderlich, wenn der Nameserver in der Zone liegt, die gerade erstellt wird und nicht der localhost, also die UTM selbst ist
Abschluss des Assistenten mit der Schaltfläche Fertig
Ein NS-Record (bzw. NS-RR: Name Server Resource Record) ist ein Datensatz eines DNS Servers und kann zwei unterschiedliche Funktionen erfüllen:
Er definiert, welche Nameserver für diese Zone offiziell zuständig sind.
Er verkettet Zonen zu einem Zonen-Baum (Delegation).
In jedem Zonenfile muss mindestens ein NS-RR vorhanden sein, der angibt, welcher Nameserver für diese Zone autoritativ ist. Ist zum Bsp. die Firewall selbst zuständig muss hier "localhost" ausgewählt/eingegeben werden.
A
Mit einem A-RR (A Resource Record) wird einem DNS-Namen eine IPv4-Adresse zugeordnet.
AAAA
Mit einem AAAA Resource Record („quad-A“) wird einem DNS-Namen eine IPv6-Adresse zugeordnet. Es handelt sich damit um die IPv6-Entsprechung zum A Resource Record.
TXT
Mit einem TXT Resource Record kann ein frei definierbarer Text in einer DNS-Zone abgelegt werden. TXT Records können unter anderem zum Tunneln über DNS eingesetzt werden.
PTR
PTR Resource Records ordnen im Domain Name System einer gegebenen IP-Adresse einen oder mehrere Hostname(n) zu. Sie stellen damit gewissermaßen das Gegenstück zur klassischen Zuordnung einer oder mehrerer IP-Adresse(n) zu einem gegebenen Hostname per A- oder AAAA Resource Record dar.
PTR Resource Records sind ein zentrales Element des Reverse DNS. Sie werden üblicherweise ausschließlich verwendet
in der in-addr.arpa-Zone (für den Reverse-Lookup von IPv4-Adressen),
in der Zone ip6.arpa (für den Reverse-Lookup von IPv6-Adressen)[1] sowie
in anderen Zonen für Hostnames, auf die ein CNAME Resource Record aus einer der vorgenannten Zonen zeigt.
MX
Der MX Resource Record (MX-RR) einer Domain ist ein Eintrag im Domain Name System, der sich ausschließlich auf den Dienst E-Mail (SMTP) bezieht.
Ein MX-Record sagt aus, unter welchem Fully Qualified Domain Name (FQDN) der Mail-Server zu einer Domäne oder Subdomäne erreichbar ist. Es ist üblich, für eine Domäne mehrere MX-Records zu definieren mit unterschiedlichen Prioritäten, so dass bei Ausfall eines Mail-Servers ein anderer die E-Mails entgegennehmen kann. Dies erhöht die Wahrscheinlichkeit, dass eine Mail trotzdem an die Empfängerdomain zugestellt werden kann.
CNAME
Ein CNAME Resource Record (CNAME RR) ist im Domain Name System dazu vorgesehen, einer Domänen einen weiteren Namen zuzuordnen. Die Abkürzung "CNAME" steht für canonical name (canonical = anerkannt, bezeichnet also den primären, quasi echten Namen).
Im einfachsten Fall verweist der Name eines CNAME Resource Records auf den Namen eines A Resource Records und/oder eines AAAA Resource Records. Die Namen dieser Resource Records verweisen auf eine IP-Adresse. Beim Wechsel einer IP-Adresse muss dann für mehrere Namen nur ein einziger Resource Record geändert werden.
Ein NS Resource Record, MX Resource Record oder PTR Resource Record darf nicht auf einen CNAME Resource Record verweisen. Umgekehrt darf ein PTR Resource Record aber durchaus nur über einen CNAME Resource Record zugänglich sein. Der Name eines CNAME Resource Records darf nicht als Name anderer Resource Records verwendet werden, da er stellvertretend für alle Resource Records des Ziels steht.
Wert:
192.168.222.2
IP des Servers, auf den die Domain verweisen soll
Schließt den Dialog für den DNS-Record
Schließt den Dialog zum Bearbeiten der Zone
A-RR testen
Testen des angelegten A-RR unter: Netzwerk Netzwerkwerkzeuge Bereich Host
Webserver-Adresse wie im Record-Eintrag unter Name eingetragen (mit oder ohne den abschließenden Punkt)
Nameserver:
127.0.0.1
Localhost-Adresse der UTM
Antwort
Im unteren Fenster wird, wenn alles richtig eingerichtet wurde, die Domain auf die korrekte IP-Adresse aufgelöst.
Alternatives Testen durch ein nslookup webserver.anyideas.de von einem Rechner aus dem Netzwerk der UTM
Reverse-Zone
Reverse DNS lookup (rDNS) bezeichnet eine DNS-Anfrage, bei der zu einer IP-Adresse der Name ermittelt werden soll
Als RR-Typen sind nur PTR Resource Records zulässig Bei einem PTR-RR steht eine IP-Adresse als Anfragebasis und ein Name als Ergebnis – im Gegensatz zum A Resource Record, wo ein Name die Anfrage und eine IP-Adresse das Ergebnis darstellt.
Genutzt wird ein rDNS lookup häufig im Zusammenhang mit Spamfiltern. Viele Spam-Mails werden von Fake-Domänen versendet. Der Empfänger kann anhand einer Rückauflösung der IP festzustellen ob die Domain auch wirklich zu der ankommenden IP gehört, ist dies nicht der Fall wird die Mail abgewiesen.
PTR-RR anlegen
Im nächsten Schritt wird der PTR-RR angelegt.
Zum Verständnis hier eine kurze Beschreibung:
Da es extrem zeitaufwändig wäre, bei einer inversen Anfrage den gesamten Domänen-Baum nach der gewünschten IPv4-Adresse zu durchsuchen wurde eine eigenständige Domäne für inverse Zugriffe gebildet, die in-addr.arpa-Domäne. Unterhalb dieser Domäne existieren lediglich drei Subdomänen-Ebenen, so dass maximal drei Schritte zur Auflösung einer IPv4-Adresse erforderlich sind. Die unmittelbaren Subdomänen von in-addr.arpa haben als Label eine Zahl zwischen 0 und 255 und repräsentieren die erste Komponente einer IPv4-Adresse. (Beispiel: 64.in-addr.arpa oder 192.in-addr.arpa).
Die nächste Ebene im Baum repräsentiert die zweite Komponente einer IPv4-Adresse (Beispiel: 27.64.in-addr.arpa. enthält die IPv4-Adressen 64.27.x.y) und die unterste Ebene schließlich die dritte Komponente (Beispiel: 125.27.64.in-addr.arpa enthält alle bekannten IPv4-Adressen des Netzes 64.27.125.0/24 – also z. B. 64.27.125.60).
Wie aus den Beispielen ersichtlich ist, enthält ein reverser Name die IP-Adresskomponenten in umgekehrter Reihenfolge. Diese Struktur ermöglicht ein Verfeinern des reversen Adressraums in mehreren Schritten. In unserem folgenden Einrichtungsbeispiel werden wir mit dem letzten Adressraum (/24) arbeiten.
Gehen Sie in der Navigationsleiste auf den Punkt Anwendungen und klicken sie im Dropdown-Menü auf Nameserver.
Klicken Sie im erscheinenden Dialog auf den Button Reverse-Zone hinzufügen.
Tragen Sie im Step 1 das gewünschte Subnetz ein, indem sich die IP-Adresse zu der gewünschten Domain befindet.
Tragen Sie im Step 2 unter Nameserver "localhost" ein und klicken sie auf Fertig.
Der Zonenname bildet sich automatisch wie im oberen Beispiel beschrieben.
Bearbeiten Sie durch einen Klick auf den Schraubenschlüssel die angelegte Zone.
Klicken Sie im erscheinenden Dialog auf den Button Eintrag hinzufügen.
Tragen Sie in das Feld "Name", die letzte Zahl der Host-IP ein, die zu der gewünschten Domain gehört (In unserem Beispiel die "60".)
Als Typ wählen Sie "PTR".
In das Feld Wert tragen Sie die Domain ein auf die die IP-Adresse zeigen soll. An die Domain wird ein Punkt "." angehängt!
Klicken Sie auf Hinzufügen.
Klicken Sie auf Speichern.
Anwendungen Nameserver Bereich Zonen Schaltfläche Reverse-Zone hinzufügen
Der letzte Zahlblock der Host-IP, die zu der gewünschten Domain gehört (Im Beispiel die 60)
Typ:
PTR
PTR (Pointer)-Record
Typ
Beschreibung
NS
Ein NS-Record (bzw. NS-RR: Name Server Resource Record) ist ein Datensatz eines DNS Servers und kann zwei unterschiedliche Funktionen erfüllen:
Er definiert, welche Nameserver für diese Zone offiziell zuständig sind.
Er verkettet Zonen zu einem Zonen-Baum (Delegation).
In jedem Zonenfile muss mindestens ein NS-RR vorhanden sein, der angibt, welcher Nameserver für diese Zone autoritativ ist. Ist zum Bsp. die Firewall selbst zuständig muss hier "localhost" ausgewählt/eingegeben werden.
A
Mit einem A-RR (A Resource Record) wird einem DNS-Namen eine IPv4-Adresse zugeordnet.
AAAA
Mit einem AAAA Resource Record („quad-A“) wird einem DNS-Namen eine IPv6-Adresse zugeordnet. Es handelt sich damit um die IPv6-Entsprechung zum A Resource Record.
TXT
Mit einem TXT Resource Record kann ein frei definierbarer Text in einer DNS-Zone abgelegt werden. TXT Records können unter anderem zum Tunneln über DNS eingesetzt werden.
PTR
PTR Resource Records ordnen im Domain Name System einer gegebenen IP-Adresse einen oder mehrere Hostname(n) zu. Sie stellen damit gewissermaßen das Gegenstück zur klassischen Zuordnung einer oder mehrerer IP-Adresse(n) zu einem gegebenen Hostname per A- oder AAAA Resource Record dar.
PTR Resource Records sind ein zentrales Element des Reverse DNS. Sie werden üblicherweise ausschließlich verwendet
in der in-addr.arpa-Zone (für den Reverse-Lookup von IPv4-Adressen),
in der Zone ip6.arpa (für den Reverse-Lookup von IPv6-Adressen)[1] sowie
in anderen Zonen für Hostnames, auf die ein CNAME Resource Record aus einer der vorgenannten Zonen zeigt.
MX
Der MX Resource Record (MX-RR) einer Domain ist ein Eintrag im Domain Name System, der sich ausschließlich auf den Dienst E-Mail (SMTP) bezieht.
Ein MX-Record sagt aus, unter welchem Fully Qualified Domain Name (FQDN) der Mail-Server zu einer Domäne oder Subdomäne erreichbar ist. Es ist üblich, für eine Domäne mehrere MX-Records zu definieren mit unterschiedlichen Prioritäten, so dass bei Ausfall eines Mail-Servers ein anderer die E-Mails entgegennehmen kann. Dies erhöht die Wahrscheinlichkeit, dass eine Mail trotzdem an die Empfängerdomain zugestellt werden kann.
CNAME
Ein CNAME Resource Record (CNAME RR) ist im Domain Name System dazu vorgesehen, einer Domänen einen weiteren Namen zuzuordnen. Die Abkürzung "CNAME" steht für canonical name (canonical = anerkannt, bezeichnet also den primären, quasi echten Namen).
Im einfachsten Fall verweist der Name eines CNAME Resource Records auf den Namen eines A Resource Records und/oder eines AAAA Resource Records. Die Namen dieser Resource Records verweisen auf eine IP-Adresse. Beim Wechsel einer IP-Adresse muss dann für mehrere Namen nur ein einziger Resource Record geändert werden.
Ein NS Resource Record, MX Resource Record oder PTR Resource Record darf nicht auf einen CNAME Resource Record verweisen. Umgekehrt darf ein PTR Resource Record aber durchaus nur über einen CNAME Resource Record zugänglich sein. Der Name eines CNAME Resource Records darf nicht als Name anderer Resource Records verwendet werden, da er stellvertretend für alle Resource Records des Ziels steht.
Wert:
mail.anyideas.de.
Die Domain, auf die die IP-Adresse zeigen soll
An die Domain wird ein Punkt "." gehängt (=Top-Level)
Schließt den Dialog für den DNS-Record
Schließt den Dialog zum Bearbeiten der Zone
Das Anlegen des PTR-RR ist damit abgeschlossen und die Firewall setzt auf Anfrage die IP auf die gewünschte Domain um!
PTR-RR testen
Testen des angelegten PTR-RR unter: Netzwerk Netzwerkwerkzeuge Bereich Host
Domain, die von einem internen DNS-Server verwaltet wird
Typ
Relay
Zonentyp ist Relay
Server Server hinzufügen
IP-Adresse:
192.168.222.5
IP-Adresse (IPv4 oder IPv6) des internen DNS-Servers
Server hinzufügen UTMbenutzer@firewall.name.fqdnAnwendungenNameserver
Port:
53
Default: 53 für DNS-Anfragen
Speichert die Angaben und schließt den Dialog
Nameserver UTMbenutzer@firewall.name.fqdnAnwendungen Nameserver mit Relay-Zonen für IPv4 und IPv6
{{var | Nameserver der Firewall festlegen--desc
| Menü Netzwerk Servereinstellungen Bereich Servereinstellungen Abschnitt {{b|
DNS-Server
.
| Menu Network Server Settings Bereich Server Settings section
DNS-Server
.
DNS Forwarding
Ein DNS Forwarding wird dazu verwendet, um alle DNS Anfragen, die an den Nameserver der Firewall gestellt werden, an eine andere IP weiterzuleiten.
DNS Forwarding hinzufügen
Menü Anwendungen Nameserver Bereich DNS Forwarding Schaltfläche + DNS Forwarding hinzufügen
Beschriftung
Wert
Beschreibung
DNS Forwarding hinzufügen UTMbenutzer@firewall.name.fqdnAnwendungenNameserver Anlegen eines DNS Forwarding
IP-Adresse:
192.168.175.2
Klick auf Server hinzufügen und im Feld IP-Adresse wird die Adresse des entfernten Nameservers eingetragen Den Eintrag bearbeiten Den Eintrag löschen
Speichert den Eintrag
Domain Forwarding durch einen VPN-Tunnel
Teilweise ist es nötig, interne Domainanfragen an einen entfernten Nameserver weiter zu leiten, der sich in einem VPN befindet.
Hier ist zu beachten, daß standardmäßig alle direkten Anfragen, die sich an externe Nameserver richten, von der Firewall mit der externen IP aus geschickt werden. Eine öffentliche IP wird jedoch nicht in einen VPN-Tunnel geroutet.
Nameserver der Firewall festlegen
Beschriftung
Wert
Beschreibung
Servereinstellungen UTMbenutzer@firewall.name.fqdnNetzwerk Nameserver IP
Nameserver vor lokalem Cache prüfen:
Ja
Sollte aktiviert sein
Primärer Nameserver:
127.0.0.1
Die IP der UTM selbst (localhost=127.0.0.1)
Sekundärer Nameserver:
Kann leer bleiben oder einen weiteren DNS im VPN bezeichnen
Speichert den Eintrag
Relay anlegen
notempty
Für dieses Beispiel wurde eine IPSec-Verbindung genutzt. Für SSL-VPN erfolgt die Einrichtung auf die gleiche Art und Weise.
Menü Menü Anwendungen Nameserver Bereich Zonen Schaltfläche + Relay-Zone hinzufügen.
Beschriftung
Wert
Beschreibung
Relay-Zone hinzufügen UTMbenutzer@firewall.name.fqdnAnwendungenNameserver Anlegen der Relay-Zone
Zonenname:
relay.test.local
Zonenname der gewünschten Domain
Typ:
Relay
Diesen Typ auswählen
IP-Adresse:
192.168.8.5
Klick auf Server hinzufügen und im Feld IP-Adresse wird die Adresse des entfernten Nameservers eingetragen Den Eintrag bearbeiten Den Eintrag löschen
Speichert den Eintrag
Netzwerkobjekt anlegen
Menü Firewall Netzwerkobjekte Schaltfläche + Objekt hinzufügen. Für das IPSec Netzwerk muss ein Netzwerkobjekt angelegt werden.
Die IP-Adresse entspricht der des IPSec Netzwerkes
Zone:
vpn-ipsec
Passende Zone muss ausgewählt werden
Speichert den Eintrag
Regeln hinzufügen
Im letzten Schritt muss eine Firewall-regel, mit einem Hide-NAT angelegt werden. Diese bewirkt, dass die DNS-Weiterleitung auch in den Tunnel und nicht direkt in das Internet geht. Menü Firewall Paketfilter Schaltfläche + Regel hinzufügen.
Speichert die Regel und schließt den Dialog. Anschließend müssen die Regeln noch aktualisiert werden.
Safe Search bei externem DHCP Server
Wenn ein externer DHCP-Server verwendet wird, funktioniert der aktive Webfilter Safe Search bei Suchmaschinen, speziell bei Google, bei der Bildersuche oft nicht. Damit dieser Webfilter auch da greift, müssen folgende Forward-Zonen für alle ccTLDs (siehe https://www.google.com/supported_domains : www.google.de, www.google.ch, ...) eingerichtet werden. Menü Anwendungen Nameserver Schaltfläche + Forward-Zone hinzufügen.
Beschriftung
Wert
Zone bearbeiten UTMbenutzer@firewall.name.fqdnAnwendungenNameserver Die eingerichtete Forward-Zone für www.google.com
Zonenname:
www.google.com
Nameserver Hostname:
localhost
Nameserver IP-Adresse:
Im Fenster Nameserver in der Zone www.google.de auf klicken. Im Fenster Zone bearbeiten auf Eintrag hinzufügen klicken.
Name:
www.google.com
Typ:
A
Wert:
216.239.38.120
Speichern und nochmal auf Eintrag hinzufügen klicken.
Name:
www.google.com
Typ:
AAAA
Wert:
2001:4860:4802:32::78
Speichert den Eintrag
DNS Rebinding Attacke und Prevention
Bei der Art von Angriff wird versucht, durch gefälschte DNS Antworten Zugriff auf interne Ressourcen zu erlangen.
Der Angreifer benötigt dazu nicht mehr als eine Domain mit Schadcode und einen Nameserver, der sämtliche DNS Anfragen für die Angreiferseite beantwortet.
Der Angriff erfolgt in mehreren Schritten: 1. Das Opfer wird auf eine präparierte Website gelockt, deren IP-Adresse nur für wenige Sekunden als gültig markiert ist. 2. Auf der Website wird Schadcode geladen, der nach Ablauf der Gültigkeit der IP-Adresse einen erneuten Aufruf startet, 3. der nun aber durch einen modifizierten, eigenen DNS-Server eine Adresse aus dem lokalen Netzwerk des Opfers als Ziel ausgibt 4. Der Angreifer hat nun durch seinen Schadcode (z.B. Java-Script) Zugriff auf den Host mit der internen IP
DNS Rebinding Prevention verhindert, daß interne IP-Adressen aus dem lokalen Netzwerk als Antwort auf eine DNS-Anfrage ausgegeben werden.
Konfiguration
DNS Rebinding Prevention wird unter Anwendungen Nameserver Bereich DNS Rebinding Prevention konfiguriert.
Beschriftung
Wert
Beschreibung
Nameserver UTMbenutzer@firewall.name.fqdnAnwendungen Reiter DNS Rebinding Prevention
DNS Rebinding Prevention:
Ein default
Aktiviert die DNS Rebinding Prevention
Modus:
Automatisch
In den Werkseinstellungen werden alle private IP-Adressen (Klasse A,B und C) geblockt. Auch die entsprechenden privaten IPv6-Adressen und die Unique Local Unicast-Adresse wird im automatischen Modus geschützt.
Benutzerdefiniert
Die Adressen können manuell eingestellt werden.
Geschützte Adressen:
Hier werden alle Adressen angezeigt, die durch die Prevention geschützt werden.
Speichert die Einstellungen
'
mDNS-Repeater
Anwendungen Nameserver Bereich mDns-Repeater
Der Multicast-DNS-Repeater leitet mDNS-Anfragen zwischen Schnittstellen und Netzwerken weiter, ohne daß hierfür ein extra DNS-Server konfiguriert werden muss. Multicast-fähige Geräte, wie bspw. Drucker können hiermit z.B. über verschiedene Netze hinweg auffindbar gemacht werden.
Der mDNS-Repeater verwendet ausschließlich Port 5353 als Quell- und Zielport!
Achtung! Wird die DNSSEC Überprüfung in Verbindung mit Foward-Zonen verwendet, müssen die Domains zu den Zonen im globalen DNS validierbar sein. Antworten zu nicht global registrierten Domains werden zurückgewiesen. Dies führt dazu, dass Anfragen zu dieser Domain mit SERVFAIL beantwortet werden.
Bei Aktivierung dieser Funktion werden ausnahmslos alle DNS-Einträge mit DNSSEC aufgelöst. Damit würde auch bei lediglich lokalen Adressen eine Validierung in der DNS-Hierarchie versucht. Aufgrund der fehlenden Eindeutigkeit der lokalen Adresse kann diese aber nicht bei übergeordneten DNS-Servern registriert werden. Es kommt zu einer Fehlermeldung, die Adresse wird nicht aufgelöst und die Zone ist damit (unter Verwendung von DNS) nicht erreichbar. Dies betrifft zum Beispiel .local - Domänen! Weitere Hinweise zur Umsetzung von DNSSEC finden sich hier.
DNS Anfragen nur aus gerouteten und VPN-Netzwerken erlauben:
Ein Default
Per Default werden nur DNS-Anfragen aus folgenden Quellen beantwortet:
localhost
lokale Netze
Netze die über ein anderes Gateway geroutet werden, aber keine default Route (oder geteilte default Route) enthalten
VPN Transfernetze bzw. Roadwarrior Adress-Pools
Aus
Sollen auch von anderen externen Netzen DNS-Anfragen beantwortet werden, muss diese Option deaktiviert werden
EDNS für folgende Server deaktivieren:
Für Server, die RFC 6891 nicht erfüllen, kann EDNS deaktiviert werden. Alte, oder falsch konfigurierte Nameserver, verwenden teilweise kein bzw. kein korrektes Extended DNS und akzeptieren in der Folge keine DNS-Abfragen, die diese Protokoll-Erweiterungen verwenden.
EDNS ist bei DNSSEC zwingend notwendig
Das DO-Flag (DNSSEC OK) kann nicht mehr im Standard-Header untergebracht werden .
notempty
Neu ab v12.6.0
DNS-Server des Providers verwenden:
Aus
Bei Aktivierung wird der DNS-Server des Internetproviders verwendet.