跳至主要内容

什么是 DNS 过滤?如何在宾客 WiFi 上阻止有害内容

本综合技术指南阐述了 DNS 过滤如何在网络层运行以保护企业宾客 WiFi,涵盖部署架构、规避防御以及 Captive Portal 集成。它为零售、酒店和公共场所领域的 IT 负责人提供可操作的实施指导,帮助其执行内容策略、保护品牌声誉并证明符合 PCI-DSS 和 GDPR。来自酒店和零售环境的真实案例研究说明了决定部署成功的实际权衡和配置决策。

发布于 更新于
📖 8 分钟阅读286 2 应用实例4 练习题9 关键定义

Video overview

收听本指南

查看播客转录
欢迎阅读 Purple 技术简报。今天我们将深入探讨企业网络安全的一个关键组成部分:针对宾客 WiFi 的 DNS 过滤。 对于管理酒店、零售或大型场馆公共网络的 IT 经理、网络架构师和运营总监而言,提供无缝的 WiFi 体验只是成功的一半。另一半是确保该网络安全、合规且高效运行。宾客网络本质上是不可信的环境。如果没有强大的控制措施,它们就会成为恶意软件传播、非法下载以及访问不当内容的媒介,从而严重损害场馆的品牌声誉。 今天,我们将探讨为什么 DNS 过滤是减轻这些风险最有效的架构方法,它与替代方法有何不同,以及部署的最佳实践。 让我们先从技术深挖开始。DNS 过滤实际上是如何工作的? 从核心来看,域名系统(即 DNS)是互联网的电话簿。当宾客连接到您的 WiFi 并在浏览器中输入网址时,其设备必须将该人类可读的域名转换为机器可读的 IP 地址。 在标准设置中,此查询将发送到通常由 ISP 提供的默认解析器。在使用 DNS 过滤的安全架构中,该查询会被拦截。您网络上的 DHCP 服务器会为宾客设备分配一个特定的、安全的 DNS 解析器。当查询到达该过滤引擎时,它不仅会解析 IP - 还会根据实时威胁情报源和您特定的企业策略对该域名进行评估。 如果域名是安全的,则返回 IP,连接继续。这在毫秒内即可完成。然而,如果域名被标记为恶意 - 例如已知的网络钓鱼网站或僵尸网络命令与控制服务器 - 或者如果它违反了您的内容策略(如成人内容或非法流媒体),引擎就会进行干预。它要么返回一个不可路由的 IP 地址(一种称为“落水洞”的技术),要么将用户重定向到一个带有品牌标识的阻止页面。 为什么这种方法优于深度包检测或代理过滤等其他方法?这归结于性能和规模。 深度包检测需要网络硬件检查每个数据包的有效载荷。在体育场等拥有五万并发用户的高密度环境中,深度包检测会引入巨大的延迟,并且需要极其昂贵的硬件。相反,DNS 过滤在连接生命周期的最开始阶段运行。它评估的是轻量级的 UDP 数据包。一旦 DNS 解析完成,实际的数据传输就会直接在客户端和安全服务器之间发生。过滤引擎不需要处理庞大的数据载荷。这几乎不会带来延迟影响,通常小于两毫秒。此外,由于DNS过滤在建立连接之前运行,因此它完全与协议无关。无论应用程序是尝试使用HTTP、HTTPS、FTP还是自定义端口,它都会阻止连接。 让我们来看一个现实世界的例子。假设有一家拥有五百间客房的奢华连锁酒店。由于非法流媒体,他们正面临高带宽占用的问题,并且他们收到了关于在公共区域可以访问不当内容的投诉。他们的物业管理系统通过VLAN共享相同的物理基础设施。 正确的做法是在这里部署一个基于云的DNS过滤解决方案,并专门针对Guest WiFi VLAN配置DHCP范围,以分配云DNS IP。至关重要的一点是,您需要在网关上实施防火墙规则,以阻止从Guest VLAN到除已批准的DNS服务器之外的任何外部IP的出站UDP和TCP端口53流量。然后,您创建一条策略来阻止成人内容、盗版和恶意软件类别。关键的架构决策是确保物业管理系统VLAN继续使用内部DNS服务器,从而将过滤策略完全隔离到访客网络。 现在,我们来讨论一下实施中容易遇到的陷阱。 最基础的步骤是网络配置。您必须配置网关或DHCP服务器,将DNS过滤服务的IP地址分发给Guest VLAN上的所有客户端。 但这里有一个关键的经验法则:阻止端口53,否则形同虚设。 如果您只是通过DHCP分配DNS服务器,精通技术的用户或恶意应用程序可以通过硬编码他们自己的DNS设置(例如Google的8.8.8.8或Cloudflare的1.1.1.1)来绕过过滤器。为了防止这种规避行为,您必须在网关处实施防火墙规则,阻止除您指定的过滤服务器之外的任何IP地址在端口53上的所有出站流量 - 无论是UDP还是TCP。 另一个主要陷阱涉及Captive Portal。我们在零售和酒店业部署中经常看到这种情况。某个场所实施了严格的DNS过滤,突然之间,访客无法登录了。为什么?因为Captive Portal依赖外部域名进行身份验证 - 例如,用于社交登录的OAuth提供商。如果您的DNS过滤器在用户进行身份验证之前阻止了这些域名,就会造成恶性循环。用户无法访问互联网进行身份验证,也无法通过身份验证来访问互联网。 解决方案是确保您的Walled Garden配置正确。您必须在DNS过滤策略中显式地将Captive Portal体验所需的域名列入白名单。 第二个实际应用场景:一家大型零售购物中心希望提供免费的公共 WiFi,并通过 Captive Portal 捕获人口统计数据,同时遵守严格的适合家庭的 corporate policy。将 DNS 过滤与 Captive Portal 集成需要将认证域名(Google、Facebook 以及任何身份提供商)添加到预认证白名单中。只有在用户成功通过认证后,才会应用内容过滤策略。这种方法将潜在的技术冲突转化为了无缝的用户体验。 现在,让我们进入基于我们在领域中常见场景的快速问答环节。 问题一:我们可以在访客网络中使用透明 HTTPS 检测来代替 DNS 过滤吗? 不能。透明 HTTPS 检测需要将自定义根证书部署到终端设备以解密流量。您无法将证书部署到非托管的访客设备上。这会因严重的网络安全警告而破坏其浏览体验。DNS 过滤是自带设备(BYOD)环境的正确选择。 问题二:DNS 过滤如何处理 DNS over HTTPS(即 DoH)? DoH 会对 DNS 查询进行加密,这可能会绕过传统的网络级拦截。最佳实践是利用威胁情报数据源在防火墙处识别并阻止已知 DoH 提供商的 IP 地址,从而强制客户端回退到标准的可过滤 DNS。 问题三:DNS 过滤是否有助于合规性? 当然。对于 PCI-DSS 等框架,证明网络分段和强大的访问控制是强制性的。虽然访客网络应始终与支付网络进行分段隔离,但在访客网络上阻止恶意软件运行可以降低场所的整体风险。为了满足 GDPR 的要求,证明您已采取合理的网络技术措施来防止网络滥用,是符合合规性的积极指标。 总结今天的简报:DNS 过滤不仅是网络安全最佳实践,更是企业公共网络运营的必然选择。它提供了一种可扩展、低延迟的机制来阻止恶意威胁并执行可接受的使用策略。 五个核心要点是:第一,DNS 过滤在建立连接之前拦截域名查询,增加的延迟小于 2 毫秒。第二,始终在防火墙处阻止出站 53 端口,以防止通过自定义 DNS 设置进行规避。第三,仔细配置您的 Walled Garden(围墙花园),以确保 Captive Portal 认证域名不会被阻止。第四,使用 VLAN 分段将过滤策略专门应用于访客流量,从而保护业务系统。第五,DNS 过滤通过证明强大的网络访问控制,支持符合 PCI-DSS 和 GDPR 的合规性。您的后续步骤:审计您当前的访客网络DNS配置,验证出站端口53是否受到限制,并根据您处于活动状态的DNS过滤策略审查您的Captive Portal Walled Garden。 感谢您收听本次Purple技术简报。如需更详细的部署指南和架构模式,请访问purple dot ai。

核心系列的一部分:企业 WiFi 安全指南

什么是 DNS 过滤?如何在宾客 WiFi 上阻止有害内容

执行摘要

对于管理大规模公共网络的企业 IT 领导者而言,确保安全、合规且高性能的浏览体验是一项关键的运营任务。酒店、零售和公共场所的宾客 WiFi 网络是恶意活动和违反政策行为(从僵尸网络命令与控制流量到非法流媒体和不当内容)的主要目标。本指南提供了关于 DNS 过滤 的权威技术参考:在网络边缘拦截有害内容并降低风险的最有效机制。

与消耗大量资源的深度包检测(DPI)或僵化固定的 IP 黑名单不同,DNS 过滤在初始域名解析请求时进行拦截。通过对比实时威胁情报源评估查询,它可以在交换任何数据载荷之前阻止与恶意或不当域名的连接。这种方法确保了高吞吐量和极低延迟 - 这对于支持数千名并发用户的环境至关重要。

实施强大的 DNS 过滤不仅能保护场所的声誉,还有助于遵守数据保护法规和家庭友好型使用政策。对于利用 Guest WiFiWiFi Analytics 等解决方案的企业而言,集成 DNS 级别的控制是一项基础安全要求,也是宾客网络技术栈中其他所有安全层的基础。

技术深度剖析:DNS过滤如何工作

DNS过滤在网络架构中扮演着主动防御的安全层角色。当客户端设备尝试访问某个域名时,本地DNS解析器会拦截该查询。查询不会立即返回IP地址,而是被转发到过滤引擎,该引擎会根据策略和威胁情报对其进行评估,然后再决定是予以解析还是进行拦截。

解析流程

DNS过滤解析流程分为四个不同的阶段。首先是查询拦截:访客设备连接到网络并通过DHCP获取IP配置,该配置将DNS过滤服务器指定为主解析器。其次是策略评估:过滤引擎接收到查询(例如 malicious-domain.com),并将其与实时更新的分类拦截列表和动态威胁情报源进行交叉比对。第三是解析或防护分流(Sinkholing):如果该域名是安全的,引擎会解析出实际的IP地址,连接正常进行。如果该域名违反了策略,引擎会返回一个非路由的IP地址(这种技术被称为防护分流),或者将用户重定向到一个定制品牌的拦截页面。第四是日志记录:无论是解析还是拦截,每个查询都会被记录下来,用于审计和分析目的。

什么是 DNS 过滤?如何在宾客 WiFi 上阻止有害内容 - architecture overview

架构优势

与备选的内容控制方法相比,部署DNS过滤具有明显的优势。延迟开销微乎其微——DNS查询是轻量级的UDP数据包,评估它们所需的时间不足2毫秒,这对于终端用户来说是无感的。这种方法还具有协议无关性:由于过滤发生在建立连接之前,因此无论底层应用协议(HTTP、HTTPS、FTP)或端口号如何,它都非常有效。与基于URL的代理过滤相比,这是一个显著的优势,因为后者在每个终端上不部署自定义根证书的情况下无法检查加密的HTTPS流量,而这在非托管的访客设备上是无法实现的。

可扩展性是另一个核心优势。单个强大的DNS集群每秒可以处理数百万次查询,使其成为体育场馆、大型会议中心或多网点 零售 部署等高密度环境的理想选择。对于复杂的住宅多租户拓扑,DNS过滤可与基于VLAN的分段策略无缝集成,具体细节请参阅 为多住户单元设计多租户WiFi架构

什么是 DNS 过滤?如何在宾客 WiFi 上阻止有害内容 - comparison chart

方法 部署复杂度 延迟影响 细粒度 访客网络适用性
DNS Filtering 极低 (<2ms) 域名级 推荐
URL/代理过滤 中 (10 - 50ms) URL级 受限 (HTTPS问题)
深度包检测 高 (50 - 200ms) 载荷级 不推荐
IP黑名单 仅IP级 仅作为补充
应用防火墙 应用级 仅作为补充

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。

实施指南

部署 DNS过滤需要周密的规划,以确保在不干扰正常流量的情况下实现全面覆盖。以下步骤概述了一个适用于 酒店医疗交通 以及零售环境的、与厂商无关的部署策略。

第 1 步:网络分段与 DHCP 配置

最稳健的部署方法是配置网络网关或 DHCP 服务器,向所有访客客户端分配 DNS过滤服务器的 IP 地址。这可以确保加入网络的任何设备都会自动使用安全的解析器,而无需在终端上安装任何代理。

对于具有复杂拓扑结构的环境 - 例如在 为 MDU 设计多租户 WiFi 架构 中描述的环境 - 需确保专用于访客流量的 VLAN 通过严格过滤的 DNS 进行路由,而业务 VLAN (PMS、POS、楼宇管理) 继续使用内部解析器。这种基于 VLAN 的隔离是满足 PCI-DSS 合规性的先决条件,该标准强制要求在持卡人数据环境与不可信的访客网络之间进行严格的网络分段。

第 2 步:防止绕过 - 封锁 53 端口

这是许多部署失败的阶段。仅仅通过 DHCP 分配 DNS 服务器是不够的。在设备上配置了自定义 DNS 设置 (指向 8.8.8.8 或 1.1.1.1) 的用户将完全绕过过滤器。解决方案非常简单:在网关上实施防火墙规则,阻止除指定的过滤服务器之外,针对任何其他 IP 地址的所有 53 端口 (UDP 和 TCP) 出站流量。这会强制所有 DNS 流量通过受控的解析器。

此外,应考虑封锁 DNS over HTTPS (DoH)。DoH 将 DNS 查询加密在 443 端口的 HTTPS 流量中,导致在网络层无法将其与正常的 Web 流量区分开来。最有效的缓解措施是在防火墙处维护一个已知 DoH 提供商 IP 地址 (Cloudflare、Google、NextDNS) 的黑名单并进行封锁。

第 3 步:策略定义与类别管理

根据场所要求和受众建立细粒度的策略。针对公共 WiFi 的典型基线策略包括拦截安全威胁(恶意软件、钓鱼网站、僵尸网络 C2 服务器)、成人内容和非法活动(盗版、非法流媒体)。在特定行业中,可能需要增加其他类别:例如 Healthcare 场所的赌博和武器类别,或者企业访客网络在工作时间内的社交媒体类别。

Step 4: Captive Portal 集成 - Walled Garden

这是部署中技术上最微妙的环节。Captive Portal 要求访客在获得完整互联网访问权限之前进行身份验证。在预身份验证阶段,访客设备处于受限状态 - 它只能访问 Captive Portal。如果在此阶段启用了 DNS 过滤,它可能会拦截社交登录(Google OAuth、Facebook 登录)或服务条款确认页面所需的外部域名。

解决方案是正确配置 walled garden:在身份验证完成之前,在 DNS 过滤策略中明确允许的一组域名。该列表必须包括 Captive Portal 自身的域名、任何 OAuth 身份验证提供商域名,以及渲染门户资产所需的任何 CDN 终端节点。未能正确配置此项是导致访客入网体验中断的最常见原因。这种集成考量同样适用于办公环境,正如 Office WiFi: Optimise Your Modern Office WiFi Network 中所讨论的那样。

Step 5: 拦截页面自定义和用户沟通

提供清晰且带有品牌标识的拦截页面,说明内容受限的原因,并在拦截属于误报时提供申请审核的途径。这能显著减少服务台工单,并强化场所对安全浏览环境的承诺。一个精心设计的拦截页面可以将限制转化为品牌接触点。

最佳实践

为了最大化 DNS 过滤的效果,请遵循以下行业标准建议。

高可用性架构:配置备用和第三级 DNS 解析器。如果主过滤引擎不可用,流量应无缝故障转移到备用解析器。避免将 ISP 的默认解析器配置为备用方案,因为这将在发生故障时完全绕过过滤。

定期策略审计:持续审查日志和分析数据,以识别误报和新兴威胁模式。将 DNS 查询日志与您的 WiFi Analytics 平台集成,以将浏览行为与网络性能指标相关联。

威胁情报源质量:DNS 过滤的有效性与威胁情报源的质量和更新频率直接成正比。评估供应商时,应考量其情报源更新频率(每小时更新是基线;实时更新为佳)、类别覆盖广度以及误报率。DNSSEC 验证:在支持的地方,在过滤解析器上启用 DNSSEC 验证。这可以防止 DNS 缓存投毒攻击,即攻击者注入虚假的 DNS 记录以将用户重定向到恶意网站。

故障排除与风险缓解

即使拥有健壮的架构,运行中也会出现问题。以下是最常见的故障模式及其解决方法。

误报:合法域名被错误地分类为恶意或违反策略。维护一个易于访问的白名单管理流程,并针对用户报告提供快速响应的 SLA。监控被拦截查询占总查询的比例;异常高的拦截率是策略设置过于激进的强烈信号。

Captive Portal 故障:如上所述,这是由于缺少围墙花园(walled garden)条目引起的。通过在预认证阶段捕获测试设备的 DNS 查询,并识别哪些查询被拦截来进行诊断。将这些域名添加到预认证白名单中。

性能下降:DNS 基础设施不足会导致浏览缓慢,表现为页面加载时间长,而非直接失败。部署本地缓存解析器以减轻上游过滤引擎的查询负载。监控 DNS 查询响应时间;任何超过 50 毫秒的时间都值得调查。

DoH 绕过:如果分析显示尽管有防火墙规则,但仍有流量流向已知的 DoH 提供商,请验证 DoH 提供商 IP 的拦截列表是否为最新,并确保防火墙规则已应用于所有访客 VLAN 出口点。

ROI 与业务影响

DNS 过滤的投资回报率 (ROI) 远远超出了简单的风险缓解。对于 酒店及款待 场所,确保家庭友好的环境直接影响着品牌声誉和净推荐值 (NPS)。单次访客 - 尤其是未成年人 - 在场所网络上访问不当内容的事件,都可能带来重大的声誉和法律风险。

通过拦截占用高带宽的非法流媒体,场所还可以优化网络性能,延迟昂贵的基础设施升级。在一家拥有 500 间客房的酒店中,如果很大一部分住客在盗版网站上进行流媒体播放,部署 DNS 过滤来拦截这些域名可以将峰值带宽利用率降低 20 - 35%,从而直接改善所有住客的体验,并推迟对额外上行链路容量的需求。

从合规性角度来看,证明强大的网络安全控制通常是 PCI-DSS 认证的先决条件,并支持 GDPR 的“从设计着手保护数据”原则。与潜在的监管罚款或损害品牌的安全事件成本相比,部署 DNS 过滤的成本微乎其微,对于基于云的解决方案,这相当于每个用户每月几分钱的分数。

对于在多个场所管理高频部署的 IT 团队而言,运营开销极低。基于云的 DNS过滤解决方案无需任何本地硬件,可自动更新威胁情报,并能通过单一控制台对数百个场所进行集中的策略管理。

关键定义

DNS 过滤

一种安全技术,用于拦截 DNS 查询,并在解析或拦截所请求的域名之前,根据策略和威胁情报对其进行评估。

企业访客 WiFi 网络上内容控制的主要机制,在网络层运行,无需终端代理。

DNS 汇洞

在响应针对恶意或违反策略的域名的 DNS 查询时,返回虚假的、不可路由的 IP 地址,从而阻止连接建立的做法。

用于中和恶意软件命令与控制流量,并在用户不收到标准连接错误的情况下防止访问有害网站。

Captive Portal

公共访问网络用户在获得完整互联网访问权限之前必须与其交互的网页,通常用于接受条款、认证或数据捕获。

对于访客引导和数据收集至关重要;必须与 DNS 过滤仔细集成,以防止 walled garden 的死锁冲突。

Walled Garden

在预认证阶段 DNS 过滤策略中明确允许的一组域名,使 Captive Portal 和认证服务能够在用户接受条款之前正常运行。

walled garden 配置错误是 DNS 过滤访客网络中 Captive Portal 体验中断最常见的原因。

深度包检测 (DPI)

一种网络数据包过滤形式,用于检查数据包通过检测点时的数据负载,从而实现内容级分析。

一种比 DNS 过滤更耗费资源的选择;对于高吞吐量的访客网络不切实际,并且在没有证书拦截的情况下无法检测加密的 HTTPS 流量。

DNS over HTTPS (DoH)

一种在 HTTPS 流量中加密 DNS 查询的协议,可防止网络级对 DNS 查询的拦截。

可用于绕过传统的 DNS 过滤;管理员应在防火墙处拦截已知的 DoH 提供商 IP,以维持过滤覆盖范围。

VLAN (虚拟局域网)

一个逻辑网络分段,可独立于物理位置对设备进行分组,在交换机或路由器级别强制执行。

对于将访客 WiFi 流量与企业内部或运营网络隔离至关重要,这是满足 PCI-DSS 合规性的先决条件。

威胁情报源

一个持续更新的数据流,包含有关已知恶意域名、IP 地址和 URL 的信息,用于为安全系统提供支持。

威胁情报源的质量和实时性直接决定了 DNS 过滤部署针对新注册恶意域名的防护有效性。

DNSSEC (DNS 安全扩展)

一套为 DNS 响应添加密码学认证的 IETF 规范,可防止缓存污染和欺骗攻击。

应在支持的 DNS 过滤解析器上启用,以防止攻击者注入虚假 DNS 记录来重定向用户。

应用实例

一家拥有 500 间客房的豪华连锁酒店需要在其宾客 WiFi 上实施内容过滤。由于非法流媒体播放,他们目前面临高带宽占用问题,并收到关于公共区域可访问不当内容的投诉。他们需要一种解决方案,且该方案不能影响其通过 VLAN 共享相同物理基础设施的物业管理系统 (PMS) 的性能。

  1. 部署基于云的 DNS 过滤解决方案。配置宾客 WiFi VLAN 的 DHCP 范围,将云 DNS 过滤 IP 分配为首选和备用解析器。2. 在网关上实施防火墙规则,阻止宾客 VLAN 向除经批准的 DNS 过滤服务器以外的任何外部 IP 发起端口 53 上的所有出站 UDP 和 TCP 流量。3. 创建内容过滤策略,阻止“成人内容”、“盗版/版权侵权”、“恶意软件/钓鱼式攻击”和“僵尸网络 C2”。4. 配置带有酒店标志和清晰提示信息的品牌化拦截页面。5. 关键是确保 PMS VLAN DHCP 范围继续使用内部 DNS 服务器。阻止端口 53 的防火墙规则必须仅限宾客 VLAN,而不能全局应用。6. 在前 30 天内监控 DNS 查询日志,以识别并解决影响合法宾客服务的任何误报。
考官评语: 此方法利用 VLAN 正确隔离了宾客流量,确保关键的 PMS 基础设施完全不受影响。VLAN 范围的防火墙规则是关键的架构决策 - 如果全局应用端口 53 拦截,将会破坏运营系统的内部 DNS 解析。通过拦截出站端口 53,可以防止用户使用自定义 DNS 设置绕过过滤器,从而解决了公共网络部署中最常见的漏洞。30 天的监控期对于调整策略并在升级到更严格的设置之前建立信心至关重要。

一家大型零售购物中心希望提供免费公共 WiFi,但必须遵守严格的适合家庭的商业策略。他们还需要通过具有社交登录选项的 Captive Portal 收集人口统计数据。他们应该如何配置 DNS 过滤以同时满足这两项要求,且不破坏接入引导流程?

  1. 将 DNS 过滤解决方案与现有网络网关集成,通过宾客 SSID 上的 DHCP 分配过滤 DNS IP。2. 在应用任何拦截策略之前,配置 Walled Garden(围墙花园)。将以下内容添加到认证前允许列表中:Captive Portal 自己的域名和 CDN 端点、Google OAuth 域名(accounts.google.com、oauth2.googleapis.com)、Facebook 登录域名(www.facebook.com、graph.facebook.com)以及正在使用的任何其他身份提供商。3. 应用内容过滤策略(成人、赌博、恶意软件、盗版类别),使其仅在成功认证后激活。4. 在宾客 VLAN 上实施端口 53 出站拦截。5. 使用购物中心的品牌设计和关于适合家庭浏览的清晰、友好提示信息来自定义拦截页面。6. 在上线前使用多种设备类型(iOS、Android、Windows)测试完整的接入引导流程。
考官评语: 此场景突出了 Captive Portal 与 DNS 过滤之间至关重要的交互。如果未能将认证域名(即 walled garden)加入白名单,将导致引导体验中断,用户无法完成社交登录,从而产生大量的服务台求助。多设备测试步骤是不可妥协的:不同的操作系统处理 Captive Portal 检测的方式不同,有些会尝试向特定的 Apple 或 Google 域名进行 DNS 查询以验证连接。这些域名也必须包含在 walled garden 中。品牌化的拦截页面将限制转化为积极的品牌强化,传达了该场所对安全环境的承诺。

练习题

Q1. 一家体育场的 IT 总监报告称,自从在访客 WiFi 上部署了 DNS 过滤后,访客无法在 Captive Portal 上完成社交媒体登录流程。该门户使用 Google 和 Facebook 的 OAuth。最可能的架构缺陷是什么,您将如何解决?

提示:考虑在用户接受服务条款之前的预认证阶段,需要哪些外部资源。

查看标准答案

社交媒体登录域名(accounts.google.com、oauth2.googleapis.com、www.facebook.com、graph.facebook.com)未被添加到 walled garden(即 DNS 过滤策略中的预身份验证白名单)中。由于用户尚未通过身份验证,过滤器阻止了这些查询,从而导致了死循环。解决方案是显式地将所有必需的 OAuth 和身份验证提供商域名添加到预身份验证白名单中,然后在重新部署前在 iOS、Android 和 Windows 设备上重新测试完整的准入流程。

Q2. 为了提高网络性能,一位网络架构师建议实施透明 HTTPS 代理来检查所有访客流量,而不是采用 DNS 过滤。为什么这种方法从根本上不适合公共访客 WiFi 环境?

提示:思考检查加密 HTTPS 流量的要求以及非托管访客设备的特性。

查看标准答案

透明 HTTPS 检查需要向每个客户端设备部署自定义根证书,以便对 TLS 流量进行中间人解密。在受托管的企业网络上,这可以通过 MDM 或组策略来实现。但在公共访客网络上,场馆无法控制访客终端,因此无法部署证书。如果没有该证书,代理将在每个 HTTPS 网站上生成严重的 TLS 证书警告,从而彻底破坏浏览体验。对于 BYOD 环境,DNS 过滤才是正确的方法,因为它不需要终端代理或证书。

Q3. 某零售连锁店通过在访客 SSID 上通过 DHCP 分配过滤 DNS IP 部署了 DNS 过滤。数据分析显示,仍有大量的成人内容被访问。最有可能遗漏了哪项网络配置步骤,整改措施是什么?

提示:具有技术能力的用户可能会如何覆盖 DHCP 分配的 DNS 设置?

查看标准答案

网络管理员未能实施出站防火墙规则,以阻止从访客 VLAN 发往除已批准的 DNS 过滤服务器以外任何外部 IP 的 53 端口(UDP 和 TCP)流量。在其设备上硬编码了自定义 DNS 设置(例如 8.8.8.8)的用户完全绕过了 DHCP 分配的过滤解析器。整改措施是添加网关防火墙规则,重定向或丢弃所有非发往过滤服务器的出站 53 端口流量。此外,考虑在 443 端口上阻止已知的 DoH 提供商 IP,以防止通过加密 DNS 进行绕过。

Q4. 某会议中心正在筹备一场大型国际活动。他们预计在三天内将有 8,000 名并发 WiFi 用户。他们目前的 DNS 基础设施由单个本地过滤设备组成。这带来了哪些架构风险,您会推荐哪些变更?

提示:同时考虑性能容量和可用性。如果单个设备发生故障或过载,会发生什么?

查看标准答案

单个本地设备带来两个关键风险:单点故障(如果它离线,所有 DNS 解析都将失败,从而导致整个访客网络瘫痪)以及在高峰负载下的潜在性能瓶颈。建议:1)迁移到基于云的 DNS 过滤服务,该服务拥有地理分布的解析器基础设施,能够处理每秒数百万次的查询。2)在 DHCP 范围内配置至少两个解析器 IP(主和备),指向不同的云解析器端点。3)在场馆部署本地缓存解析器,以减少上游查询负载并缩短响应时间。4)在活动前进行压力测试,模拟高峰并发用户以验证架构。

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。