Gateway ポリシーの設定ミスで、問題のないサイトへのトラフィックを誤ってブロックすることがあります。スムーズに展開するため、組織へ DNS フィルタリングを展開する前に、簡単なポリシーでテストすることを推奨します。
- Traffic policies > Firewall policies を開きます。
- 既存の DNS ポリシーをすべてオフにします。
- 既存のセキュリティポリシーをオンにするか、すべてのセキュリティカテゴリをブロックするポリシーを作成します。
セレクター 演算子 値 アクション Security Categories in All security risks Block - ブラウザーが別の DNS リゾルバーを使っていないことを確認します。たとえば Chrome の Use secure DNS 設定は、リクエストを 1.1.1.1 へ送り、DNS ポリシーを迂回します。
- ブラウザーで
malware.testcategory.comを開きます。次のいずれかが表示されます。- デバイスが Traffic and DNS モードの Cloudflare One Client 経由で接続している場合は、Gateway のブロックページ。
- DNS only モードなど、別の方法で接続している場合は、汎用のエラーページ。
- Logs > Gateway > DNS で、ブロックされたドメインが表示されることを確認します。
- ほかのポリシーを、少しずつオンにするか追加します。
- よくアクセスするサイトでテストする場合、ブラウザーまたは OS の DNS キャッシュをクリアする 必要があることがあります。クリアしないと、DNS 参照はローカルにキャッシュされた IP アドレスを返し、DNS ポリシーを迂回します。
これで、テストデバイス上の DNS フィルタリングを検証できました。