Konfigurasi DNS TPROXY Menggunakan Routing Instance di Juniper Junos

Pada konfigurasi ini kita akan membuat routing-instance khusus untuk trafik DNS dengan nama DNS-TPROXY. Trafik DNS UDP maupun TCP pada port 53 yang masuk melalui interface tertentu akan diarahkan ke routing-instance tersebut menggunakan firewall filter.

Routing-instance DNS-TPROXY kemudian memiliki default route menuju next-hop DNS/TPROXY server, pada contoh ini:

103.100.100.100

Contoh interface yang akan dipasangi filter adalah:

ae0.200

1. Membuat Routing Instance DNS-TPROXY

Buat routing-instance dengan tipe forwarding:

set routing-instances DNS-TPROXY instance-type forwarding
set routing-instances DNS-TPROXY routing-options static route 0.0.0.0/0 next-hop 103.100.100.100

Konfigurasi di atas membuat routing table:

DNS-TPROXY.inet.0

Semua trafik yang diarahkan ke routing-instance tersebut akan menggunakan default route menuju:

103.100.100.100

2. Membuat RIB Group

Agar route dari routing table utama inet.0 juga tersedia pada routing table DNS-TPROXY.inet.0, buat RIB Group berikut:

set routing-options rib-groups DNS-TPROXY-RIB import-rib inet.0
set routing-options rib-groups DNS-TPROXY-RIB import-rib DNS-TPROXY.inet.0

Kemudian terapkan RIB Group tersebut ke interface routes:

set routing-options interface-routes rib-group inet DNS-TPROXY-RIB

Dengan konfigurasi ini, connected/interface routes yang berada di routing table utama dapat ikut tersedia pada DNS-TPROXY.inet.0.


3. Cek Routing Table DNS-TPROXY

Setelah konfigurasi routing-instance dan RIB Group selesai, cek routing table:

show route table DNS-TPROXY.inet.0

Pastikan default route menuju 103.100.100.100 muncul dan route yang dibutuhkan untuk mencapai next-hop juga tersedia.


4. Membuat Firewall Filter DNS-TPROXY

Selanjutnya buat firewall filter untuk menangkap trafik DNS UDP dan TCP pada destination port 53.

DNS UDP Port 53

set firewall family inet filter DNS-TPROXY term DNS-UDP from protocol udp
set firewall family inet filter DNS-TPROXY term DNS-UDP from destination-port 53
set firewall family inet filter DNS-TPROXY term DNS-UDP then count DNS-UDP-TPROXY
set firewall family inet filter DNS-TPROXY term DNS-UDP then routing-instance DNS-TPROXY

Term DNS-UDP akan:

  • Mencocokkan trafik UDP.
  • Mencocokkan destination port 53.
  • Menghitung trafik menggunakan counter DNS-UDP-TPROXY.
  • Mengarahkan trafik ke routing-instance DNS-TPROXY.

DNS TCP Port 53

set firewall family inet filter DNS-TPROXY term DNS-TCP from protocol tcp
set firewall family inet filter DNS-TPROXY term DNS-TCP from destination-port 53
set firewall family inet filter DNS-TPROXY term DNS-TCP then count DNS-TCP-TPROXY
set firewall family inet filter DNS-TPROXY term DNS-TCP then routing-instance DNS-TPROXY

Term ini melakukan proses yang sama, tetapi khusus untuk DNS yang menggunakan TCP port 53.

DNS tidak hanya menggunakan UDP. TCP port 53 tetap perlu diperhatikan, misalnya untuk response DNS berukuran besar dan kondisi tertentu lainnya.


5. Membuat Term DEFAULT

Trafik selain DNS harus tetap diteruskan secara normal. Tambahkan term terakhir:

set firewall family inet filter DNS-TPROXY term DEFAULT then accept

Term DEFAULT sangat penting agar trafik yang tidak cocok dengan term DNS tidak ikut terblokir oleh implicit discard pada akhir firewall filter.


6. Memasang Filter pada Interface

Setelah firewall filter selesai dibuat, pasang sebagai input filter pada interface pelanggan atau interface tempat trafik DNS masuk.

Contoh pada interface ae0.200:

set interfaces ae0 unit 200 family inet filter input DNS-TPROXY

Dengan konfigurasi tersebut, trafik yang masuk melalui ae0.200 akan diperiksa oleh filter DNS-TPROXY.


7. Full Configuration

Berikut konfigurasi lengkapnya:

set routing-instances DNS-TPROXY instance-type forwarding
set routing-instances DNS-TPROXY routing-options static route 0.0.0.0/0 next-hop 103.100.100.100

set routing-options rib-groups DNS-TPROXY-RIB import-rib inet.0
set routing-options rib-groups DNS-TPROXY-RIB import-rib DNS-TPROXY.inet.0

set routing-options interface-routes rib-group inet DNS-TPROXY-RIB

set firewall family inet filter DNS-TPROXY term DNS-UDP from protocol udp
set firewall family inet filter DNS-TPROXY term DNS-UDP from destination-port 53
set firewall family inet filter DNS-TPROXY term DNS-UDP then count DNS-UDP-TPROXY
set firewall family inet filter DNS-TPROXY term DNS-UDP then routing-instance DNS-TPROXY

set firewall family inet filter DNS-TPROXY term DNS-TCP from protocol tcp
set firewall family inet filter DNS-TPROXY term DNS-TCP from destination-port 53
set firewall family inet filter DNS-TPROXY term DNS-TCP then count DNS-TCP-TPROXY
set firewall family inet filter DNS-TPROXY term DNS-TCP then routing-instance DNS-TPROXY

set firewall family inet filter DNS-TPROXY term DEFAULT then accept

set interfaces ae0 unit 200 family inet filter input DNS-TPROXY

8. Verifikasi

Cek route pada routing-instance:

show route table DNS-TPROXY.inet.0

Cek firewall filter dan counter:

show firewall filter DNS-TPROXY

Saat terdapat query DNS UDP, counter berikut seharusnya bertambah:

DNS-UDP-TPROXY

Sedangkan DNS menggunakan TCP akan tercatat pada:

DNS-TCP-TPROXY

Untuk melihat konfigurasi firewall dalam format set:

show configuration firewall family inet filter DNS-TPROXY | display set

Untuk melihat konfigurasi routing-instance:

show configuration routing-instances DNS-TPROXY | display set

Alur Trafik

Client
  |
  | DNS UDP/TCP Port 53
  v
ae0.200
  |
  v
Firewall Filter DNS-TPROXY
  |
  +-- UDP/53 --> DNS-UDP --> routing-instance DNS-TPROXY
  |
  +-- TCP/53 --> DNS-TCP --> routing-instance DNS-TPROXY
  |
  +-- Other Traffic --> DEFAULT --> accept
                          |
                          v
                 Normal Routing inet.0

DNS-TPROXY
  |
  v
DNS-TPROXY.inet.0
  |
  v
0.0.0.0/0
  |
  v
103.100.100.100

Kesimpulan

Dengan metode ini, kita dapat melakukan Policy Based Routing / Filter Based Forwarding (FBF) khusus untuk trafik DNS tanpa mengubah jalur routing trafik lainnya.

DNS UDP dan TCP port 53 diarahkan ke routing-instance DNS-TPROXY, sedangkan trafik lainnya tetap menggunakan proses forwarding normal melalui inet.0.

Sebelum diterapkan pada jaringan produksi, pastikan route menuju next-hop 103.100.100.100 tersedia dan lakukan pengecekan counter firewall untuk memastikan trafik DNS benar-benar masuk ke term yang sesuai.

No comments:

Post a Comment