跳至主要内容

什么是 DNS 过滤?如何在宾客 WiFi 上阻止有害内容

本综合技术指南详细解释了 DNS 过滤如何在网络层运行以保护企业宾客 WiFi 的安全,内容涵盖部署架构、防规避技术以及 Captive Portal 集成。它为零售、酒店和公共场所领域的 IT 领导者提供了切实可行的实施指导,帮助其执行内容策略、保护品牌声誉并证明其符合 PCI-DSS 和 GDPR。来自酒店和零售环境的真实案例研究说明了决定部署成功的实际权衡和配置决策。

📖 8 分钟阅读📝 359 🔧 2 应用实例4 练习题📚 9 关键定义

收听本指南

查看播客转录
欢迎来到 Purple 技术简报。今天,我们将深入探讨企业网络安全的一个关键组成部分:针对访客 WiFi 的 DNS 过滤。 对于管理酒店、零售或大型场馆等公共网络的 IT 经理、网络架构师和运营总监而言,提供无缝的 WiFi 体验只是成功了一半。另一半则是确保该网络的安全、合规和高效。访客网络本质上是不可信的环境。如果没有强大的控制措施,它们就会成为恶意软件传播、非法下载以及访问不当内容的媒介,从而严重损害场馆的品牌声誉。 今天,我们将探讨为什么 DNS 过滤是降低这些风险最有效的架构方法,它与替代方法有何不同,以及部署的最佳实践。 让我们先从技术深挖开始。DNS 过滤实际上是如何工作的? 在其核心,域名系统(即 DNS)是互联网的电话簿。当访客连接到您的 WiFi 并在浏览器中输入网站地址时,其设备必须将该人类可读的域名翻译为机器可读的 IP 地址。 在标准设置中,此查询将发送到默认解析器(通常由 ISP 提供)。在采用 DNS 过滤的安全架构中,该查询会被拦截。您网络上的 DHCP 服务器会为访客设备分配一个特定的安全 DNS 解析器。当查询到达该过滤引擎时,它不仅会解析 IP,还会根据实时威胁情报源和您特定的企业政策对该域名进行评估。 如果该域名是良性的,则返回 IP,连接继续进行。这在几毫秒内即可完成。然而,如果该域名被标记为恶意的 - 例如,已知的网络钓鱼网站或僵尸网络命令与控制服务器 - 或者如果它违反了您的内容政策(如成人内容或非法流媒体),引擎就会进行干预。它要么返回一个不可路由的 IP 地址(一种称为“沉洞”的技术),要么将用户重定向到一个品牌化的拦截页面。 为什么这种方法优于深度包检测(DPI)或代理过滤等其他方法?这归结为性能和规模。 DPI 需要网络硬件检查每个数据包的有效载荷。在体育场等拥有 5 万并发用户的密集环境中,DPI 会引入巨大的延迟,并且需要极其昂贵的硬件。另一方面,DNS 过滤在连接生命周期的最开始阶段运行。它评估一个轻量级的 UDP 数据包。一旦 DNS 解析完成,实际的数据传输就会在客户端和安全服务器之间直接进行。过滤引擎不需要处理沉重的数据载荷。这导致了近乎零的延迟影响,通常小于两毫秒。 此外,由于 DNS 过滤在建立连接之前运行,因此它完全独立于协议。无论应用程序是尝试使用 HTTP、HTTPS、FTP 还是自定义端口,它都会阻止连接。 让我们来看一个现实世界中的例子。假设有一家拥有 500 间客房的豪华连锁酒店。由于非法流媒体播放,他们正面临着高带宽占用的问题,并且收到了关于在公共区域可以访问不当内容的投诉。他们的物业管理系统通过 VLAN 共享相同的物理基础设施。 正确的做法是在此处部署基于云的 DNS 过滤解决方案,并专门针对 Guest WiFi VLAN 配置 DHCP 作用域,以分配云 DNS IP。至关重要的一点是,您需要在网关上实施防火墙规则,以阻止从 Guest VLAN 发往除获批 DNS 服务器之外的任何外部 IP 的出站 UDP 和 TCP 端口 53 流量。然后,您可以创建一条策略,阻止成人内容、盗版和恶意软件类别。关键的架构决策是确保物业管理系统 VLAN 继续使用内部 DNS 服务器,从而将过滤策略完全隔离到访客网络。 现在,我们来谈谈实施中可能遇到的陷阱。 基础步骤是网络配置。您必须配置网关或 DHCP 服务器,以便向 Guest VLAN 上的所有客户端分发 DNS 过滤服务的 IP 地址。 但这里有一个至关重要的经验法则:阻止端口 53,否则它就是免费的。 如果您只是通过 DHCP 分配 DNS 服务器,精通技术的用户或恶意应用程序可以通过硬编码他们自己的 DNS 设置(例如 Google 的 8.8.8.8 或 Cloudflare 的 1.1.1.1)来绕过过滤器。为了防止这种规避行为,您必须在网关处实施防火墙规则,阻止端口 53 上的所有出站流量(UDP 和 TCP)发送到除您指定的过滤服务器之外的任何 IP 地址。 另一个主要陷阱涉及 Captive Portal。我们在零售和酒店部署中经常看到这种情况。某个场所实施了严格的 DNS 过滤,突然之间,访客无法登录了。为什么?因为 Captive Portal 依赖外部域名进行身份验证 - 例如,用于社交登录的 OAuth 提供商。如果您的 DNS 过滤器在用户身份验证之前阻止了这些域名,您就会陷入一个循环陷阱。用户无法访问互联网进行身份验证,也无法通过身份验证来访问互联网。 解决方案是确保正确配置了围墙花园(Walled Garden)。您必须在 DNS 过滤策略中,明确将 Captive Portal 体验所需的域名列入白名单。 第二个实际应用场景:一家大型零售购物中心希望提供免费的公共 WiFi,并通过 Captive Portal 进行人口统计数据采集,同时遵守严格的家庭友好型公司政策。DNS 过滤与 Captive Portal 的集成需要将身份验证域(Google、Facebook 和任何身份提供商)添加到身份验证前的白名单中。内容过滤策略仅在用户成功进行身份验证后才会应用。这种方法将潜在的技术冲突转化为无缝的用户体验。 现在,让我们进入基于我们在领域中遇到的常见场景的快速问答环节。 问题一:我们可以在访客网络中使用透明 HTTPS 检查来代替 DNS 过滤吗? 不能。透明 HTTPS 检查需要向终端设备部署自定义根证书以解密流量。您无法向未托管的访客设备部署证书。这会带来严重的安全性警告,从而破坏其浏览体验。对于自带设备(BYOD)环境,DNS 过滤才是正确的方法。 问题二:DNS 过滤如何处理 DNS over HTTPS(即 DoH)? DoH 会对 DNS 查询进行加密,这可以绕过传统的网络层拦截。最佳实践是利用威胁情报数据源在防火墙上识别并阻止已知 DoH 提供商的 IP 地址,从而强制客户端回退到标准的可过滤 DNS。 问题三:DNS 过滤有助于合规性吗? 当然。对于 PCI-DSS 等框架,证明网络隔离和强大的访问控制是强制性的。虽然访客网络应始终与支付网络进行隔离,但在访客网络上防止恶意软件执行可以降低场所的整体风险状况。就 GDPR 而言,证明您已采取合理的技术措施来防止滥用您的网络是合规性的积极指标。 总结今天的简报。DNS 过滤不仅是一项安全最佳实践 - 它更是企业公共网络的一项运营必需品。它提供了一种可扩展、低延迟的机制来阻止恶意威胁并执行可接受的使用策略。 五个关键要点是:第一,DNS 过滤在建立连接之前拦截域名查询,增加的延迟不到两毫秒。第二,始终在防火墙上阻止出站端口 53,以防止通过自定义 DNS 设置进行规避。第三,仔细配置您的围墙花园,确保 Captive Portal 身份验证域不会被阻止。第四,使用 VLAN 隔离专门将过滤策略应用于访客流量,从而保护运营系统。第五,DNS 过滤通过展示强大的网络访问控制,支持符合 PCI-DSS 和 GDPR 的规范。 您的下一步操作:审计当前的访客网络 DNS 配置,验证出站端口 53 是否受限,并对照活动的 DNS 过滤策略审查您的 captive portal 围墙花园。 感谢收听本次 Purple 技术简报。如需更详细的部署指南和架构模式,请访问 purple dot ai。

header_image.png

执行摘要

对于管理大规模公共网络的企业 IT 领导者而言,确保安全、合规且高性能的浏览体验是一项至关重要的运营任务。在酒店、零售和公共场所,Guest WiFi 网络往往是恶意活动和政策违规的主要目标 - 从僵尸网络命令与控制流量到非法流媒体和不当内容。本指南提供了关于 DNS filtering 的权威技术参考:在网络边缘拦截有害内容和降低风险的最有效机制。

与资源密集型深度数据包检测(DPI)或僵硬的 IP 黑名单不同,DNS filtering 会在初始域名解析请求时进行拦截。通过对比实时威胁情报数据源来评估查询,它可以在交换任何有效载荷之前阻止与恶意或不当域名的连接。这种方法确保了高吞吐量和极低的延迟 - 这对于支持数千名并发用户的环境至关重要。

实施强大的 DNS filtering 不仅可以保护场所声誉,还有助于遵守数据保护法规和家庭友好型使用政策。对于利用 Guest WiFiWiFi Analytics 等解决方案的组织而言,集成 DNS 级控制是一项基础安全要求,它支撑着访客网络栈的每一个其他层级。

技术深度剖析:DNS Filtering 的工作原理

DNS filtering 作为网络架构内的一个主动安全层发挥作用。当客户端设备尝试访问某个域名时,本地 DNS 解析器会拦截该查询。查询不会立即返回 IP 地址,而是被转发到过滤引擎,过滤引擎会根据政策和威胁情报对其进行评估,然后再决定是进行解析还是予以拦截。

解析管线

DNS filtering 解析管道分为四个不同的阶段工作。第一,查询拦截 (query interception):访客设备连接到网络并通过 DHCP 获取 IP 配置,该配置将 DNS filtering 服务器指定为主解析器。第二,策略评估 (policy evaluation):过滤引擎接收查询(例如 malicious-domain.com),并将其与实时更新的分类黑名单和动态威胁情报源进行交叉引用。第三,解析或汇洞 (resolution or sinkholing):如果域名安全,引擎将解析出实际的 IP 地址,连接正常进行。如果域名违反策略,引擎将返回一个不可路由的 IP 地址 - 这种技术被称为汇洞 (sinkholing) - 或者将用户重定向到一个品牌化的拦截页面。第四,日志记录 (logging):为了审计和分析目的,每个查询(无论解析还是拦截)都会被记录下来。

architecture_overview.png

架构优势

与替代的内容控制方法相比,部署 DNS filtering 具有明显的优势。延迟开销微乎其微 - DNS 查询是轻量级的 UDP 数据包,评估它们所需的时间不到 2 毫秒,这对于最终用户来说是不可察觉的。这种方法也是协议无关的 (protocol-agnostic):因为过滤发生在连接建立之前,所以无论底层的应用协议(HTTP、HTTPS、FTP)或端口号如何,它都有效。与基于 URL 的代理过滤相比,这是一个显著的优势,因为后者在每个端点不部署自定义根证书的情况下,无法检查加密的 HTTPS 流量 - 这在未管理的访客设备上是无法实现的。

可扩展性是另一个核心优势。单个强大的 DNS 集群每秒可以处理数百万个查询,这使其非常适合高密度环境,例如体育场、大型会议中心或多站点 Retail 部署。对于复杂的多租户拓扑,DNS filtering 可与基于 VLAN 的分段策略轻松集成,正如在 为 MDU 设计多租户 WiFi 架构 中详细解释的那样。

comparison_chart.png

方法 部署复杂度 延迟影响 粒度 访客网络适用性
DNS Filtering 极低 (<2ms) 域名级 推荐
URL/Proxy Filtering 中 (10–50ms) URL级 受限 (HTTPS 问题)
Deep Packet Inspection 高 (50–200ms) 净荷级 不推荐
IP Blocklists 仅 IP 级别 仅补充
Application Firewall 应用级别 补充

实施指南

部署 DNS filtering 需要精心规划,以在不中断合法流量的情况下确保全面覆盖。以下步骤概述了一个适用于 HospitalityHealthcareTransport 和零售环境的厂商中立部署策略。

步骤 1:网络分段与 DHCP 配置

最稳健的部署方法是将网络网关或 DHCP 服务器配置为向所有访客客户端分配 DNS filtering 服务器的 IP 地址。这确保了加入网络的任何设备都会自动使用安全解析器,而无需在端点上安装任何代理。

对于具有复杂拓扑结构的环境 - 例如在 为 MDU 设计多租户 WiFi 架构 中描述的环境 - 请确保将专用于访客流量的 VLAN 路由到经过严格过滤的 DNS,而运营 VLAN(PMS、POS、建筑物管理)则继续使用内部解析器。这种基于 VLAN 的隔离是满足 PCI-DSS 合规性的前提条件,它强制要求在持卡人数据环境与不可信的访客网络之间进行严格的网络分段。

步骤 2:防止规避 - 阻止端口 53

这是许多部署失败的环节。仅通过 DHCP 分配 DNS 服务器是不够的。在设备上配置了指向 8.8.8.8 或 1.1.1.1 的自定义 DNS 设置的用户将完全绕过过滤器。解决方案很简单:在网关上应用防火墙规则,阻止发往除指定过滤服务器以外的任何 IP 地址的 端口 53 (UDP 和 TCP) 的所有出站流量。这会强制所有 DNS 流量通过受控的解析器。

此外,考虑阻止 DNS over HTTPS (DoH)。DoH 将 DNS 查询加密在端口 443 上的 HTTPS 流量中,从而使其在网络级别无法与普通 Web 流量区分开。最有效的应对措施是维护一个已知的 DoH 提供商 IP 地址(Cloudflare, Google, NextDNS)黑名单,并在防火墙上将其阻止。

步骤 3:策略定义与类别管理

根据场所的要求和受众建立详细的策略。对于公共 WiFi,典型的基线策略包括阻止安全威胁(恶意软件、网络钓鱼、僵尸网络 C2 服务器)、成人内容和非法活动(盗版、非法流媒体)。在特定领域,其他类别可能也适用: Healthcare 设施阻禁博彩和武器,或企业访客网络在工作时间阻禁社交媒体。

步骤 4:Captive Portal 集成 - 围墙花园 (The Walled Garden)

这是部署中最具技术细节的环节。Captive Portals 要求访客在获得完整互联网访问权限之前进行身份验证。在预身份验证阶段,访客设备处于受限状态 — 它只能访问 Captive Portal。如果在此阶段启用了 DNS filtering,它可能会阻止社交登录(Google OAuth、Facebook Login)或接受服务条款页面所需的外部域名。

解决方案是正确配置 walled garden:在身份验证完成之前,在 DNS filtering 策略中明确允许的一组域名。该列表必须包括 Captive Portal 的自有域名、任何 OAuth 身份提供商域名,以及渲染门户资产所需的任何 CDN 端点。未能正确配置此设置是导致访客入网体验中断的最常见原因。这一集成考量同样适用于办公室环境,详情请参阅 Office Wi Fi: 优化您的现代办公室 WiFi 网络

步骤 5:拦截页面自定义与用户沟通

提供清晰、带有品牌标识的拦截页面,解释内容为何被限制,并提供在拦截属于误报时请求审核的途径。这可以显著减少服务台的工作量,并强化场所对安全浏览环境的承诺。一个精心设计的拦截页面可以将限制转化为品牌接触点。

最佳实践

为了最大化 DNS filtering 的效果,请遵循以下行业标准建议。

高可用性架构:配置备用和第三方 DNS 解析器。如果主过滤引擎不可用,流量应无缝切换到备用解析器。避免将 ISP 的默认解析器配置为备用,因为这会在发生故障时完全绕过过滤。

定期策略审计:持续审查日志和分析数据,以识别误报和新出现的威胁模式。将 DNS 查询日志与您的 WiFi Analytics 平台集成,以将浏览行为与网络性能指标相关联。

威胁情报源质量:DNS filtering 的有效性与威胁情报源 advisory 的质量和实时性直接相关。评估供应商的源更新频率(每小时更新是基础,实时更新首选)、类别覆盖范围的宽度以及误报率。

DNSSEC 验证:在支持的情况下,在过滤解析器上启用 DNSSEC 验证。这可以防止 DNS 缓存污染攻击,即攻击者注入虚假的 DNS 记录以将用户重定向到恶意网站。

故障排除与风险缓解

即使架构非常稳健,运营问题仍会发生。以下是最常见的故障模式及其解决方案。

误报(False Positives):合法的域名被错误地归类为恶意或违反政策。建立一个易于使用的允许列表(allowlist)管理流程,并保持针对用户报告的快速响应 SLA。监控总查询中被阻止查询的比例;异常高的阻止率是政策设置过于激进的强烈信号。

Captive Portal 故障:如上所述,这是由于缺少 walled garden 条目引起的。通过在预认证阶段捕获测试设备的 DNS 查询,并识别哪些查询被阻止来进行诊断。将这些域名添加到预认证允许列表中。

性能下降:DNS 基础设施不足会导致浏览速度变慢,表现为页面加载时间延长,而不是彻底的失败。部署本地缓存解析器,以减少上游过滤引擎的查询负载。监控 DNS 查询响应时间;任何超过 50ms 的情况都需要进行调查。

DoH 绕过:如果分析数据显示,尽管有防火墙规则,仍有流量流向已知的 DoH 提供商,请验证 DoH 提供商 IP 的阻止列表是否为最新,且防火墙规则已应用于所有访客 VLAN 出口点。

ROI 与业务影响

DNS filtering 的投资回报率(ROI)远不止于简单的风险缓解。对于 Hospitality 场所而言,确保家庭友好的环境会直接影响品牌声誉和净推荐值(NPS)。宾客——尤其是未成年人——在场所网络上访问不当内容的单次事件,都可能带来重大的声誉和法律风险。

通过阻止占用高带宽的非法流媒体,场所还可以优化网络性能,从而延迟昂贵的基础设施升级。在一家拥有 500 间客房的酒店中,如果很大一部分宾客从盗版网站进行流媒体播放,部署 DNS filtering 来阻止这些域名可以减少 20-35% 的峰值带宽使用量,直接改善所有宾客的体验,并避免了对额外上行链路容量的需求。

从合规性角度来看,展示强大的网络安全控制措施通常是 PCI-DSS 认证的先决条件,并支持 GDPR 的“设计即保护数据”原则。与监管罚款或损害品牌的安全事件潜在成本相比,基于云的解决方案在部署 DNS filtering 时的成本(每位用户每月仅需极少的分毫)微不足道。 对于在多个站点管理高频部署的 IT 团队而言,运维开销极低。基于云的 DNS filtering 解决方案不需要任何本地硬件,能自动更新威胁情报,并通过单个仪表板对数百个位置进行集中化策略管理。

关键定义

DNS 过滤

一种安全技术,在解析或阻止请求的域名之前拦截 DNS 查询并根据策略和威胁情报对其进行评估。

企业访客 WiFi 网络上内容控制的主要机制,在网络层运行,无需终端代理。

DNS 汇洞 (DNS Sinkholing)

针对针对恶意或违反策略域名的 DNS 查询,返回一个虚假的、不可路由的 IP 地址,从而阻止建立连接的操作。

用于中和恶意软件命令与控制流量,并防止访问有害网站,而用户不会收到标准的连接错误提示。

Captive Portal

公共访问网络用户在获得完全互联网访问权限之前必须与之交互的网页,通常用于接受条款、身份验证或数据采集。

对访客引导和数据采集至关重要;必须与 DNS 过滤仔细整合,以防止 walled garden 陷入陷入恶性循环。

Walled Garden

在预身份验证阶段,在 DNS 过滤策略中显式允许的一组域名,使 Captive Portal 和身份验证服务能够在用户接受条款之前正常运行。

Walled garden 的配置错误是 DNS 过滤访客网络中 Captive Portal 体验受损最常见的原因。

深度包检测 (DPI)

一种网络数据包过滤形式,用于在数据包通过检测点时检查其数据载荷,从而进行内容级分析。

一种比 DNS 过滤更消耗资源的选择;对于高吞吐量的访客网络不切实际,且在没有证书拦截的情况下无法检测加密的 HTTPS 流量。

DNS over HTTPS (DoH)

一种将 DNS 查询加密在 HTTPS 流量中的协议,可防止网络级拦截 DNS 查询。

可用于绕过传统的 DNS 过滤;管理员应在防火墙处阻止已知的 DoH 提供商 IP,以维持过滤覆盖范围。

VLAN (虚拟局域网)

一种逻辑网络分段,独立于设备的物理位置对设备进行分组,在交换机或路由器层级强制执行。

对于将访客 WiFi 流量与企业内部或业务网络隔离开来至关重要,这是满足 PCI DSS 合规性的前提条件。

威胁情报源

包含已知恶意域名、IP 地址和 URL 信息的持续更新的数据流,用于为安全系统提供支持。

威胁情报源的质量和新鲜度直接决定了 DNS 过滤部署针对新注册恶意域名的防御有效性。

DNSSEC (DNS 安全扩展)

一组向 DNS 响应添加加密身份验证的 IETF 规范,可防止缓存污染和欺骗攻击。

在支持的 DNS 过滤解析器上应启用此功能,以防止攻击者注入虚假 DNS 记录来重定向用户。

应用实例

一家拥有 500 间客房的奢华连锁酒店需要在其宾客 WiFi 上实施内容过滤。他们目前因非法流媒体而面临高带宽占用问题,并收到过关于公共区域可访问不当内容的投诉。他们需要一种解决方案,既不会影响其物业管理系统 (PMS) 的性能,又可通过 VLAN 共享相同的物理基础设施。

  1. 部署基于云的 DNS 过滤解决方案。配置宾客 WiFi VLAN 的 DHCP 范围,将云 DNS 过滤 IP 分配为首选和备用解析器。2. 在网关上实施防火墙规则,阻止从宾客 VLAN 到除已批准的 DNS 过滤服务器之外的任何外部 IP 的端口 53 上的所有出站 UDP 和 TCP 流量。3. 创建内容过滤策略,阻止“成人内容”、“盗版/版权侵权”、“恶意软件/钓鱼”和“僵尸网络 C2”。4. 配置包含酒店徽标和明确消息的品牌拦截页面。5. 至关重要的是,确保 PMS VLAN DHCP 范围继续使用内部 DNS 服务器。阻止端口 53 的防火墙规则必须专门针对宾客 VLAN,而不能进行全局应用。6. 在前 30 天内监控 DNS 查询日志,以识别并解决影响合法宾客服务的任何误报。
考官评语: 这种方法正确地使用 VLAN 隔离了宾客流量,确保关键的 PMS 基础设施完全不受影响。VLAN 范围的防火墙规则是关键的架构决策 - 全局应用端口 53 阻止将破坏运营系统的内部 DNS 解析。通过阻止出站端口 53,可以防止用户使用自定义 DNS 设置绕过过滤器,从而解决了公共网络部署中最常见的漏洞。30 天的监控期对于调整策略并在升级到更严格的设置之前建立信心至关重要。

一家大型零售购物中心希望提供免费的公共 WiFi,但必须遵守严格的家庭友好型公司政策。他们还需要通过具有社交登录选项的 Captive Portal 收集人口统计数据。他们应该如何配置 DNS 过滤以同时支持这两项要求,而不破坏引导流程?

  1. 将 DNS 过滤解决方案与现有网络网关集成,通过宾客 SSID 上的 DHCP 分配过滤 DNS IP。2. 在应用任何阻止策略之前,配置围栏花园(walled garden)。将以下内容添加到身份验证前允许列表中:Captive Portal 自己的域名和 CDN 端点、Google OAuth 域名(accounts.google.com、oauth2.googleapis.com)、Facebook 登录域名( www.facebook.com、graph.facebook.com)以及正在使用的任何其他身份提供商。3 . 应用内容过滤策略(成人、赌博、恶意软件、盗版类别),使其仅在成功进行身份验证后激活。4. 在宾客 VLAN 上实施端口 53 出口阻止。5. 使用零售中心的品牌和关于家庭友好浏览的清晰、友好的消息来定制拦截页面。6. 在上线前使用多种设备类型(iOS、Android、Windows)测试完整的引导流程。
考官评语: 该场景突出了 Captive Portal 与 DNS 过滤之间至关重要的交互。如果未能将身份验证域名(即 walled garden)加入白名单,将导致用户无法完成社交登录,造成引导体验受阻,从而产生大量的服务台求助。多设备测试步骤是不可或缺的:不同的操作系统对 Captive Portal 检测的处理方式不同,有些会尝试向特定的 Apple 或 Google 域名进行 DNS 查询以验证连接性。这些域名也必须包含在 walled garden 中。品牌化的阻止页面将限制转化为积极的品牌强化,传达了场所对安全环境的承诺。

练习题

Q1. 一位体育场 IT 总监报告称,自尊享在访客 WiFi 上部署 DNS 过滤后,访客无法在 Captive Portal 上完成社交媒体登录过程。该门户使用 Google 和 Facebook OAuth。最可能的架构缺陷是什么?您将如何解决?

提示:考虑在预身份验证阶段(即用户接受服务条款之前)需要哪些外部资源。

查看标准答案

社交媒体登录域名(accounts.google.com、oauth2.googleapis.com、 www.facebook.com、graph.facebook.com)尚未添加到 walled garden(即 DNS 过滤策略中的预身份验证白名单)。过滤器正在阻止这些查询,因为用户尚未进行身份验证,从而造成了恶性循环。解决方案是将所有必需的 OAuth 和身份提供商域名显式添加到预身份验证白名单中,然后在重新部署之前,在 iOS、Android 和 Windows 设备上重新测试完整的入网流程。

Q2. 为了提高网络性能,一位网络架构师建议实施透明 HTTPS 代理来检查所有访客流量,而不是使用 DNS 过滤。为什么这种方法从根本上不适合公共访客 WiFi 环境?

提示:思考检查加密 HTTPS 流量的要求以及非托管访客设备的性质。

查看标准答案

透明 HTTPS 检查需要向每个客户端设备部署自定义根证书,以对 TLS 流量进行中间人解密。在托管的企业网络中,这可以通过 MDM 或组策略来实现。在公共访客网络上,场馆无法控制访客端点,因此无法进行证书部署。如果没有该证书,代理将在每个 HTTPS 网站上生成严重的 TLS 证书警告,彻底破坏浏览体验。DNS 过滤是 BYOD 环境的正确方法,因为它不需要端点代理或证书。

Q3. 一家零售连锁店通过在访客 SSID 上通过 DHCP 分配过滤 DNS IP 来部署 DNS 过滤。分析表明,仍有大量成人内容被访问。最有可能遗漏了哪个网络配置步骤?补救措施是什么?

提示:技术能力强的用户如何覆盖 DHCP 分配的 DNS 设置?

查看标准答案

网络管理员未能实施出站防火墙规则,以阻止从访客 VLAN 到除经批准的 DNS 过滤服务器之外的任何外部 IP 的端口 53(UDP 和 TCP)。在其设备上硬编码了自定义 DNS 设置(例如 8.8.8.8)的用户完全绕过了 DHCP 分配的过滤解析器。补救措施是添加网关防火墙规则,重定向或丢弃所有非指向过滤服务器的出站端口 53 流量。此外,考虑在端口 443 上阻止已知的 DoH 提供商 IP,以防止绕过加密 DNS。

Q4. 一家会议中心正在筹划一项重大的国际活动。他们预计在三天内将有 8,000 名并发 WiFi 用户。他们目前的 DNS 基础设施由单个本地过滤设备组成。这带来了哪些架构风险?您会推荐哪些改变?

提示:同时考虑性能容量和可用性。如果单个设备发生故障或过载会发生什么?

查看标准答案

单个本地设备带来了两个关键风险:单点故障(如果它离线,所有 DNS 解析都将失败,从而使整个访客网络瘫痪)以及在高峰负载下的潜在性能瓶颈。建议:1) 迁移到具有地理分布式解析器基础设施的基于云的 DNS 过滤服务,该服务能够每秒处理数百万个查询。2) 在 DHCP 范围内配置至少两个解析器 IP(主解析器和备用解析器),指向不同的云解析器端点。3) 在场馆实施本地缓存解析器,以减少上游查询负载并缩短响应时间。4) 在活动之前进行模拟高峰并发用户的负载测试,以验证该架构。