DNS 过滤是一种阻止访问网站或在线内容的技术。DNS 过滤由专门的 DNS 解析器(例如 Cloudflare Gateway)实现,允许你定义域名或内容类别的拦截列表。DNS 解析器作为过滤器,通过拒绝解析拦截列表上域名的查询,从而防止用户加载这些网站。
DNS 过滤通常用于:
- 保护学校数据免受钓鱼、勒索软件和恶意软件的侵害。
- 封禁违背学校可接受使用策略的网站,例如成人内容、赌博和盗版。
- 限制访问可能影响学生生产力的网站,例如游戏、社交媒体和视频流媒体。
DNS 过滤涉及将你的浏览器、设备或路由器配置为将所有 DNS 请求发送到 DNS 过滤服务。DNS 过滤服务根据你的 DNS 策略检查域名或 IP。如果域名或 IP 匹配拦截策略,DNS 过滤服务可以将请求重定向到替代 IP 地址或完全封禁它。下图展示了 Cloudflare Gateway 的 DNS 过滤服务的逻辑。
flowchart LR
accTitle: DNS filtering
A[Browser] -- What is the IP address of www.example.com? --> B
subgraph ide1 [Cloudflare Gateway]
direction TB
B(DNS policies)-.->C((DNS resolver))
end
C --> D[(Nameservers)]
flowchart TD accTitle: DNS filtering logic A[Blocked by DNS policy?] --Yes --> B[Block page is configured?] --Yes--> C[Return IP of block page] B--No-->E[Return 0.0.0.0] A --No --> D[Return IP of www.example.com]
URL 的形式为:protocol://subdomain.domain.tld:port/path?query
DNS 过滤仅适用于主机名——subdomain.domain.tld。你无法拦截特定的协议、端口、路径或查询类型。此外,如果用户已经知道网站的 IP 地址,或者通过虚拟专用网络 (VPN) 或代理服务器连接,则可以绕过 DNS 策略。
安全 Web 网关 (Secure Web Gateway, SWG) 提供了更广泛的功能集,包括:
- URL 过滤 ↗ 以拦截特定路径和查询
- L4 防火墙以拦截端口和协议
- 防病毒扫描
- 数据丢失防护 (DLP) ↗
- 浏览器隔离 (Browser Isolation) ↗
但是,这可能会使 SWG 的部署更加复杂。因此,许多组织会从 DNS 过滤开始,作为防范 Internet 威胁的初始防御层。
- 有关 DNS 过滤的更多背景信息,请参阅我们的学习中心 ↗。
在其余模块中,你将学习如何使用 Cloudflare Gateway 在你的设备上设置 DNS 过滤。