iT邦幫忙

6

Fortigate DNS Filter 問題

  • 分享至 

  • xImage

Firewall設定不同的DNS Filter Profile並指派到不同Policy時會有互相影響的問題, 例如:
DNS Filter 1 - 預設設定
DNS Filter 2 - 除預設設定外再修改阻擋所有Remote Access類型 (Anydesk,Teamviewer...)

Policy 1 用 DNS Filter 1 出 Internet
Policy 2 用 DNS Filter 2 出 Internet

期望效果:
經Policy 1 的上網的用戶可以使用Remote Access
經Policy 2 的上網的用戶不可以用Remote Access

現在效果:
Policy 1 & Policy 2 都不能用Remote Access
*當DNS Filter 2 取消阻擋後Policy 1 才可以正常用Remote Access

詢問Gemini回答應該是DNS Cache問題, 可以設定以下指令關閉DNS Cache

config system dns
set dns-cache-limit 0
end

機型: Fortigate 201E
Firmware: 6.4.16

現在未能輸入指令作測試, 請問各位大大有遇過類似問題嗎?

mytiny iT邦超人 1 級 ‧ 2026-08-11 14:46:28 檢舉
Firmware: 6.4.16已經淘汰了
Fortigate 201E有OS7.6.7可以用
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

2 個回答

1
bluegrass
iT邦大師 1 級 ‧ 2026-07-25 15:39:32
最佳解答

恩...FORTIGATE有APPLICATION CONTROL,

應該用APPS PROFILE來控制比較現實

也可以考慮Internet Service來作為Destination來控制

DNS Filter 還有一問題,
就是如果你用戶是用內部AD來作為DNS,
而剛好AD跟用戶之間不需經過FIREWALL的話,
DNS FILTER就未必用得上

mytiny iT邦超人 1 級 ‧ 2026-08-11 14:43:43 檢舉

在下如果是樓主就給"最佳解答"

1
mytiny
iT邦超人 1 級 ‧ 2026-08-11 14:42:46

樓上bluegrass大大是最佳解答
不過樓主不知跑哪去了

為什麼用 DNS Filter不是好辦法
因為要看設備用哪裡的DNS解析URL
如果不是經由FGT的來做處理就會失效
但如果是FGT的proxy處理又會有暫存問題
所以不是好辦法

Infra基礎知識越來越不受重視
問AI如果問不到關鍵也是難以理解問題所在
這其實很可惜的

我要發表回答

立即登入回答