عندما يتم تكوين سياسة وصول إلى الإنترنت باستخدام قاعدة السماح بأي/أي التي تهدف إلى السماح بحركة مرور DNS، متبوعة بقاعدة رفض أي/أي في أسفل السياسة، قد لا تتطابق طلبات DNS مع قاعدة الترخيص. وبدلا من ذلك، يتم تقييم طلبات DNS مقابل القواعد اللاحقة وقد يتم حظرها في نهاية المطاف بواسطة الكتلة العالمية.
على سبيل المثال، يمكن تكوين سياسة على النحو التالي:
السماح — حركة مرور DNS / أي وجهة
رفض — أي بروتوكول / أي وجهة
في هذا التكوين، لا تتطابق حركة مرور DNS مع قاعدة السماح المقصودة ويمكن حظرها بواسطة قاعدة الرفض اللاحق أي/أي.
لماذا يمكن ان يكون ذلك مربكا
يسمح Cisco Secure Access للمسؤولين بتحديد بروتوكولات التطبيق مثل:
DNS
DNS عبر HTTPS (DoH)
DNS عبر TLS (DoT)
عند تكوين قاعدة نهج الوصول إلى الإنترنت.
وقد يؤدي ذلك إلى توقع أنه يمكن دائما السماح بحركة مرور DNS أو رفضها بشكل مستقل باستخدام شرط بروتوكول التطبيق. ومع ذلك، تخضع حركة مرور DNS لسلوك تقييم سياسة محدد، وقد لا يتم تقييم بروتوكول التطبيق أو الشروط المستندة إلى الخدمة (كائن الخدمة) كما هو متوقع في تكوين القاعدة هذا.
تنطبق هذه المشكلة على البيئات التي:
الوصول الآمن (SSE) من Cisco
سياسات الوصول إلى الإنترنت التي تحتوي على قواعد متعددة
مزيج من القواعد القائمة على البروتوكول/التطبيق وقاعدة الرفض النهائي لأي/أي
حركة مرور DNS التي من المتوقع أن تتطابق مع قاعدة سماح سابقة ولكن يتم حظرها بدلا من ذلك بواسطة قاعدة لاحقة أو الكتلة العمومية
لا يوجد حاليا تكوين مدعوم يضمن السماح لقاعدة DNS بمطابقة حركة مرور DNS بشكل مستقل عند اتباعها بقاعدة رفض أي/أي في بنية النهج هذه.
يجب أن يكون العملاء على دراية بالقيود المفروضة على تقييم السياسة عند تصميم سياسات الوصول إلى الإنترنت التي تحتوي على قاعدة الرفض النهائي لأي/أي.
إذا كان يجب السماح بحركة مرور DNS، يجب تصميم السياسة باستخدام شروط القاعدة المعتمدة التي يمكن تطبيقها على حركة مرور DNS التي يتم تقييمها.
لا يتم تقييم حركة مرور DNS مقابل الشروط المستندة إلى الخدمة بنفس الطريقة التي يتم بها تقييم حركة مرور التطبيقات العامة.
عندما تحتوي قاعدة النهج على شروط لا يمكن تطبيقها على حركة مرور بيانات DNS التي يتم تقييمها، لا تتطابق القاعدة. وبعد ذلك يستمر تقييم السياسة العامة إلى القاعدة التالية المطبقة.
على سبيل المثال:
Rule 1: Permit DNS / Any
|
|-- DNS traffic does not match
|
Rule 2: Deny Any / Any
|
|-- DNS traffic matches
|
BLOCK
لذلك، فإن وضع قاعدة DNS للتصريح مباشرة فوق قاعدة رفض أي/أي لا يضمن السماح بحركة مرور DNS.
https://securitydocs.cisco.com/docs/csa/olh/121998.dita
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
1.0 |
08-Sep-2026
|
الإصدار الأولي |