DNS 策略概述
基于 DNS 的安全智能允许你根据客户端请求的域名,使用安全智能阻止列表来阻止流量。思科提供可用于过滤流量的域名情报,您还可以根据部署配置自定义域名列表和源。
DNS 策略阻止列表上的流量会立即被阻止,因此不会受到任何进一步的检查--不是为了入侵、利用、恶意软件等,但也不是为了网络发现。你可以使用安全智能的不阻止列表来覆盖阻止列表并强制评估访问控制规则,而且,在被动部署中建议你使用 "仅监控 "设置来进行安全智能过滤。这允许系统分析本会被阻止列表阻断的连接,但也会记录与阻止列表的匹配,并生成一个连接结束的安全情报事件。
注 |
基于 DNS 的安全情报可能无法为域名实现预期功能,除非 DNS 服务器由于到期删除域缓存条目,或者客户端的 DNS 缓存或本地 DNS 服务器的缓存被清除或已到期。 |
您可使用 DNS 策略及关联的 DNS 规则配置基于 DNS 的安全情报。要将配置部署到设备,您必须将 DNS 策略与访问控制策略相关联,然后将配置部署到受管设备。