Firewall設定不同的DNS Filter Profile並指派到不同Policy時會有互相影響的問題, 例如:
DNS Filter 1 - 預設設定
DNS Filter 2 - 除預設設定外再修改阻擋所有Remote Access類型 (Anydesk,Teamviewer...)
Policy 1 用 DNS Filter 1 出 Internet
Policy 2 用 DNS Filter 2 出 Internet
期望效果:
經Policy 1 的上網的用戶可以使用Remote Access
經Policy 2 的上網的用戶不可以用Remote Access
現在效果:
Policy 1 & Policy 2 都不能用Remote Access
*當DNS Filter 2 取消阻擋後Policy 1 才可以正常用Remote Access
詢問Gemini回答應該是DNS Cache問題, 可以設定以下指令關閉DNS Cache
config system dns
set dns-cache-limit 0
end
機型: Fortigate 201E
Firmware: 6.4.16
現在未能輸入指令作測試, 請問各位大大有遇過類似問題嗎?
恩...FORTIGATE有APPLICATION CONTROL,
應該用APPS PROFILE來控制比較現實
也可以考慮Internet Service來作為Destination來控制
DNS Filter 還有一問題,
就是如果你用戶是用內部AD來作為DNS,
而剛好AD跟用戶之間不需經過FIREWALL的話,
DNS FILTER就未必用得上