Pada konfigurasi ini kita akan membuat routing-instance khusus untuk trafik DNS dengan nama DNS-TPROXY.
Trafik DNS UDP maupun TCP pada port 53 yang masuk melalui interface tertentu akan diarahkan ke routing-instance tersebut menggunakan firewall filter.
Routing-instance DNS-TPROXY kemudian memiliki default route menuju next-hop DNS/TPROXY server, pada contoh ini:
103.100.100.100
Contoh interface yang akan dipasangi filter adalah:
ae0.200
1. Membuat Routing Instance DNS-TPROXY
Buat routing-instance dengan tipe forwarding:
set routing-instances DNS-TPROXY instance-type forwarding set routing-instances DNS-TPROXY routing-options static route 0.0.0.0/0 next-hop 103.100.100.100
Konfigurasi di atas membuat routing table:
DNS-TPROXY.inet.0
Semua trafik yang diarahkan ke routing-instance tersebut akan menggunakan default route menuju:
103.100.100.100
2. Membuat RIB Group
Agar route dari routing table utama inet.0 juga tersedia pada routing table DNS-TPROXY.inet.0, buat RIB Group berikut:
set routing-options rib-groups DNS-TPROXY-RIB import-rib inet.0 set routing-options rib-groups DNS-TPROXY-RIB import-rib DNS-TPROXY.inet.0
Kemudian terapkan RIB Group tersebut ke interface routes:
set routing-options interface-routes rib-group inet DNS-TPROXY-RIB
Dengan konfigurasi ini, connected/interface routes yang berada di routing table utama dapat ikut tersedia pada DNS-TPROXY.inet.0.
3. Cek Routing Table DNS-TPROXY
Setelah konfigurasi routing-instance dan RIB Group selesai, cek routing table:
show route table DNS-TPROXY.inet.0
Pastikan default route menuju 103.100.100.100 muncul dan route yang dibutuhkan untuk mencapai next-hop juga tersedia.
4. Membuat Firewall Filter DNS-TPROXY
Selanjutnya buat firewall filter untuk menangkap trafik DNS UDP dan TCP pada destination port 53.
DNS UDP Port 53
set firewall family inet filter DNS-TPROXY term DNS-UDP from protocol udp set firewall family inet filter DNS-TPROXY term DNS-UDP from destination-port 53 set firewall family inet filter DNS-TPROXY term DNS-UDP then count DNS-UDP-TPROXY set firewall family inet filter DNS-TPROXY term DNS-UDP then routing-instance DNS-TPROXY
Term DNS-UDP akan:
- Mencocokkan trafik UDP.
- Mencocokkan destination port 53.
- Menghitung trafik menggunakan counter
DNS-UDP-TPROXY. - Mengarahkan trafik ke routing-instance
DNS-TPROXY.
DNS TCP Port 53
set firewall family inet filter DNS-TPROXY term DNS-TCP from protocol tcp set firewall family inet filter DNS-TPROXY term DNS-TCP from destination-port 53 set firewall family inet filter DNS-TPROXY term DNS-TCP then count DNS-TCP-TPROXY set firewall family inet filter DNS-TPROXY term DNS-TCP then routing-instance DNS-TPROXY
Term ini melakukan proses yang sama, tetapi khusus untuk DNS yang menggunakan TCP port 53.
DNS tidak hanya menggunakan UDP. TCP port 53 tetap perlu diperhatikan, misalnya untuk response DNS berukuran besar dan kondisi tertentu lainnya.
5. Membuat Term DEFAULT
Trafik selain DNS harus tetap diteruskan secara normal. Tambahkan term terakhir:
set firewall family inet filter DNS-TPROXY term DEFAULT then accept
Term DEFAULT sangat penting agar trafik yang tidak cocok dengan term DNS tidak ikut terblokir oleh implicit discard pada akhir firewall filter.
6. Memasang Filter pada Interface
Setelah firewall filter selesai dibuat, pasang sebagai input filter pada interface pelanggan atau interface tempat trafik DNS masuk.
Contoh pada interface ae0.200:
set interfaces ae0 unit 200 family inet filter input DNS-TPROXY
Dengan konfigurasi tersebut, trafik yang masuk melalui ae0.200 akan diperiksa oleh filter DNS-TPROXY.
7. Full Configuration
Berikut konfigurasi lengkapnya:
set routing-instances DNS-TPROXY instance-type forwarding set routing-instances DNS-TPROXY routing-options static route 0.0.0.0/0 next-hop 103.100.100.100 set routing-options rib-groups DNS-TPROXY-RIB import-rib inet.0 set routing-options rib-groups DNS-TPROXY-RIB import-rib DNS-TPROXY.inet.0 set routing-options interface-routes rib-group inet DNS-TPROXY-RIB set firewall family inet filter DNS-TPROXY term DNS-UDP from protocol udp set firewall family inet filter DNS-TPROXY term DNS-UDP from destination-port 53 set firewall family inet filter DNS-TPROXY term DNS-UDP then count DNS-UDP-TPROXY set firewall family inet filter DNS-TPROXY term DNS-UDP then routing-instance DNS-TPROXY set firewall family inet filter DNS-TPROXY term DNS-TCP from protocol tcp set firewall family inet filter DNS-TPROXY term DNS-TCP from destination-port 53 set firewall family inet filter DNS-TPROXY term DNS-TCP then count DNS-TCP-TPROXY set firewall family inet filter DNS-TPROXY term DNS-TCP then routing-instance DNS-TPROXY set firewall family inet filter DNS-TPROXY term DEFAULT then accept set interfaces ae0 unit 200 family inet filter input DNS-TPROXY
8. Verifikasi
Cek route pada routing-instance:
show route table DNS-TPROXY.inet.0
Cek firewall filter dan counter:
show firewall filter DNS-TPROXY
Saat terdapat query DNS UDP, counter berikut seharusnya bertambah:
DNS-UDP-TPROXY
Sedangkan DNS menggunakan TCP akan tercatat pada:
DNS-TCP-TPROXY
Untuk melihat konfigurasi firewall dalam format set:
show configuration firewall family inet filter DNS-TPROXY | display set
Untuk melihat konfigurasi routing-instance:
show configuration routing-instances DNS-TPROXY | display set
Alur Trafik
Client
|
| DNS UDP/TCP Port 53
v
ae0.200
|
v
Firewall Filter DNS-TPROXY
|
+-- UDP/53 --> DNS-UDP --> routing-instance DNS-TPROXY
|
+-- TCP/53 --> DNS-TCP --> routing-instance DNS-TPROXY
|
+-- Other Traffic --> DEFAULT --> accept
|
v
Normal Routing inet.0
DNS-TPROXY
|
v
DNS-TPROXY.inet.0
|
v
0.0.0.0/0
|
v
103.100.100.100
Kesimpulan
Dengan metode ini, kita dapat melakukan Policy Based Routing / Filter Based Forwarding (FBF) khusus untuk trafik DNS tanpa mengubah jalur routing trafik lainnya.
DNS UDP dan TCP port 53 diarahkan ke routing-instance DNS-TPROXY, sedangkan trafik lainnya tetap menggunakan proses forwarding normal melalui inet.0.
Sebelum diterapkan pada jaringan produksi, pastikan route menuju next-hop 103.100.100.100 tersedia dan lakukan pengecekan counter firewall untuk memastikan trafik DNS benar-benar masuk ke term yang sesuai.

No comments:
Post a Comment