Note
Cette fonction est disponible avec les méthodes de gestion du trafic IPSec, GRE ou Netskope Client.
405: “method not allowed, please contact support to migrate v1 DNS Profiles”
Si vous rencontrez cette erreur, veuillez contacter l'assistance client de Netskope à l'adresse support@netskope.com.
Les profils DNS vous permettent de contrôler, d'inspecter et d'enregistrer tout ou partie du trafic DNS. Lors de la configuration d'un profil DNS, vous pouvez configurer les actions entreprises pour des catégories de domaines spécifiques et choisir d'autoriser ou de bloquer des domaines spécifiques. En outre, vous pouvez choisir de bloquer tous les tunnels DNS et de sélectionner les tunnels DNS à exempter.
Pour créer un profil DNS :
- Naviguez vers Policies > DNS.
- Cliquez sur New DNS Profile. La page DNS Profile s'affiche.
- Entrez un nom pour le profil DNS.
- Select votre Inheritance Group. Recherchez-la en cliquant sur le champ.
- Select si vous souhaitez générer des événements pour Only blocked DNS traffic ou All DNS traffic.

- Sous l'onglet DNS Domain, vous pouvez effectuer les opérations suivantes :
Cette section vous permet de configurer des actions pour les catégories de domaines disponibles. Vous pouvez également rechercher une catégorie ou une action.
Les actions disponibles sont None, Block, ou Sinkhole. Si le trafic DNS détecté ne correspond à aucune des catégories de domaines, Netskope ne prendra aucune mesure.

- Si vous choisissez Sinkhole comme action pour une catégorie de domaine, entrez un Sinkhole IP Address.

- Pour les champs Domain Allowlist et Domain Blocklist, vous pouvez spécifier les domaines dont vous voulez autoriser ou bloquer toutes les requêtes DNS.
Pour le domaine, vous devez spécifier le Record Type ou choisir All Record Types. Vous pouvez cliquer sur + Add pour ajouter d'autres domaines ou sur Import From CSV pour télécharger un fichier CSV (le téléchargement maximal est de 8 Mo).
Note
La liste de blocage des domaines est prioritaire sur la liste d'autorisation des domaines.

- Sous l'onglet DNS Tunnel , vous pouvez activer Block All DNS Tunnels.

- Si vous activez Block All DNS Tunnels, vous pouvez également configurer DNS Tunnel Allowlist. Select ou recherchez les tunnels DNS dans la liste déroulante.

- Sous Custom DNS Server, vous pouvez activer la fonctionnalité DNS personnalisée et saisir jusqu'à cinq adresses IPv4 publiques séparées par une virgule ou une nouvelle ligne pour le transfert. Les serveurs DNS sont évalués dans l'ordre de leur saisie dans la fenêtre.

Netskope redirigera la destination vers ces serveurs DNS pour résolution lorsque les serveurs DNS par défaut sont privés, inaccessibles depuis le cloud Netskope ou rejettent les requêtes.
L'option Always use custom DNS servers instead of default server remplacera l'adresse de destination par l'adresse IP du serveur DNS personnalisé pour tout le trafic DNS.
L'option Use Netskope DNS resolver utilisera le résolveur DNS interne de Netskope si les serveurs DNS par défaut et personnalisés échouent. - Cliquez sur Save pour enregistrer le profil DNS.
Note
Les serveurs DNS personnalisés ne fonctionnent pas sur des ports non standard.
Le trafic d'applications TCP non DNS envoyé sur le port 53 est considéré comme du trafic DNS et traité en conséquence.
Le serveur DNS personnalisé ne peut pas être modifié au milieu d'un flux TCP si le serveur est marqué comme inaccessible pendant la durée de vie du flux, car cela nécessite une séquence de connexion New avec le serveur New.
Après avoir créé un profil DNS, vous devez l’ajouter à une politique de protection en temps réel. Pour en savoir plus : Politiques de protection en temps réel.
Profils de destination et groupes d'héritage

Les profils de destination remplacent les listes de domaines actuellement utilisées dans Allowlist et Blocklist.
Cette fonctionnalité permet également de prendre en charge les groupes d'héritage, grâce auxquels vous pouvez ajouter un certain nombre de profils DNS en tant que profil parent - qui peut être protégé ou non protégé. Les profils DNS du groupe d'héritage sont évalués en plus du profil DNS enfant de la règle de politique temps réel correspondante.
Terminology:
- Child DNS Profile - Profil DNS utilisé dans la règle de politique temps réel correspondante
- Parent DNS Profiles - Groupe de profils DNS classés comme "protégés" ou "non protégés".
- Protected Parent DNS Profiles - Les profils DNS parents dont l'action ne peut pas être remplacée par le profil DNS enfant. Évalué avant l'évaluation du profil DNS de l'enfant
- Unprotected Parent DNS Profiles - Les profils DNS parents dont l'action peut être remplacée par le profil DNS enfant. Évalué après l'évaluation du profil DNS de l'enfant
- Inheritance Group - En tant qu'entité où les profils DNS parent peuvent être ajoutés dans des groupes "protégés" ou "non protégés".
Pour créer un Inheritance Group:
-
Cliquez sur Inheritance Groups > New Inheritance Group.

-
Remplissez le formulaire Inheritance Group Name et sélectionnez les Protected Parent DNS Profiles et les Unprotected Parent DNS Profiles.
Les profils DNS enfants ont la priorité sur les profils DNS parents non protégés, mais ils ont la priorité sur les profils DNS parents protégés.

