配置错误的 Gateway 策略意外阻断对正常站点的访问是很常见的。为确保顺利部署,我们建议在向你的组织部署 DNS 过滤之前先测试一条简单的策略。
- 转到 Traffic policies(流量策略) > Firewall policies(防火墙策略)。
- 关闭所有现有的 DNS 策略。
- 开启任何现有的安全策略,或创建一条拦截所有安全类别的策略:
选择器 运算符 值 操作 安全类别 (Security Categories) in 所有安全风险 (All security risks) 阻止 (Block) - 确保你的浏览器未配置为使用备用 DNS 解析器。例如,Chrome 拥有 Use secure DNS 设置,这会导致浏览器向 1.1.1.1 发送请求并绕过你的 DNS 策略。
- 在浏览器中,转到
malware.testcategory.com。你的浏览器将显示:- 如果你的设备在 Traffic and DNS 模式下通过 Cloudflare One Client 连接,则显示 Gateway 阻断页面。
- 如果你的设备通过其他方式连接(例如纯 DNS 模式),则显示通用错误页面。
- 在 Logs(日志) > Gateway > DNS 中,验证是否看到了被阻断的域名。
- 缓慢开启或向你的配置添加其他策略。
- 当针对经常访问的站点进行测试时,你可能需要清除浏览器或操作系统中的 DNS 缓存。否则,DNS 查找将返回本地缓存的 IP 地址并绕过你的 DNS 策略。
你现在已在测试设备上验证了 DNS 过滤。