在開發環境中使用資源聯結器時,為零信任網路訪問(ZTNA)配置的專用資源能正常工作。但是,當在生產環境中將專用資源配置更改為使用資源聯結器時,對專用資源或連線的訪問將失敗,並出現DNS相關錯誤。連線符合預設阻止規則,阻止在通過連線路由生產專用資源之前成功驗證新的生產資源聯結器。
具體症狀包括:
為生產資源聯結器記錄的DNS故障錯誤
由於按活動搜尋報告中的預設阻止規則而導致的連線失敗
無法驗證生產資源聯結器功能
使用資源聯結器通過ZTNA CLAP訪問私有資源的潛在影響
已驗證網路連線,包括成功從資源聯結器直接生成專用Web伺服器主機名的DNS解析,以及與Ubuntu伺服器上的埠8443的TCP連線。一切正常,但生產資源聯結器仍會顯示DNS故障警報,為什麼?
技術:解決方案支援(SSPT — 需要合約)
子技術:安全訪問 — 零信任訪問(ZTNA、狀態、基於客戶端、註冊、專用資源)
產品系列:安全訪問,零信任/ZTNA,資源聯結器
目標專用應用程式/伺服器:可通過TCP埠8443訪問Ubuntu伺服器
網路元件:DEV和PROD環境中的資源聯結器
故障排除方法側重於開發資源和生產資源聯結器之間的DNS配置差異。請注意,開發資源聯結器正在工作 — 能夠成功訪問私有資源。
生產資源聯結器無法正常工作,無法訪問PR,並在RC >網路連線>資源聯結器> DNS故障中引發DNS故障錯誤。
請按照以下系統步驟來識別和解決DNS解析問題。
對DEV和PROD資源聯結器之間的DNS設定執行全面比較:
1. — 在開發資源和生產資源聯結器中記錄DNS伺服器配置。
2. — 確定開發聯結器是使用預設DNS設定還是使用備用DNS伺服器。
3. — 將生產聯結器DNS配置與正在運行的開發設定進行比較。
4. — 注意DNS解析方法、超時或回退配置中的任何差異。
如果生產資源聯結器使用預設DNS設定,而開發聯結器使用備用DNS伺服器,反之亦然:
將生產資源聯結器配置為使用與工作開發聯結器相同的DNS伺服器設定
或者,在生產資源聯結器配置中指定備用DNS伺服器
在每次DNS配置更改後測試專用資源連線
使用診斷、tcpdump到PR目標IP時,監視聯結器日誌,以瞭解DNS解析成功或持續錯誤
附註:當使用在RC上配置的預設DNS時,兩個資源聯結器都可以解析PR的完全限定域名(FQDN),但它與在專用資源配置上為非工作或生產RC配置的內部DNS不匹配。
您必須更新生產資源聯結器,才能使用內部DNS伺服器與PR配置匹配以解決問題。按一下資源聯結器ID,然後按一下編輯以選擇使用備用DNS。您可以檢視根據聯結器配置中的域設定,使用備用DNS伺服器解析專用資源。這允許您手動指定域和DNS伺服器,以測試連線是否改善。進行此更改後,您可以成功訪問專用資源或Ubuntu伺服器。
實施DNS配置更改後:
1. — 從生產資源聯結器驗證DNS解析是否正常工作
2. — 確認私有資源不再符合預設阻止規則
3. — 測試通過生產聯結器的端到端連線
問題的根本原因與開發資源和生產資源聯結器之間的DNS配置差異有關。預設情況下,生產環境使用不同的DNS伺服器。此DNS解析故障導致連線回退到預設安全策略,導致流量被預設阻止規則阻止,而不是通過ZTNA框架正確路由。開發資源聯結器配置為使用與私有資源配置中配置的內部DNS匹配的內部DNS伺服器。
但是,生產資源聯結器配置為使用預設DNS,這與PR配置中提到的內部DNS伺服器不同。
已更新生產資源聯結器,以便使用內部DNS伺服器與PR配置匹配以解決問題。
| 修訂 | 發佈日期 | 意見 |
|---|---|---|
1.0 |
10-Sep-2026
|
初始版本 |