Cómo solucionar el error DNS ‘no se puede encontrar el servidor SDNS (error permitir dominio…)’ en Fortinet

Este artículo aborda el error ‘no se puede encontrar el servidor SDNS (error allow domain=<url>)’ que puede surgir al aplicar un perfil de filtro DNS en FortiGate. Este problema es crítico porque puede permitir el acceso no filtrado a URL maliciosas, afectando la seguridad de la red. A través de este artículo, aprenderás cómo diagnosticar y resolver este problema de manera efectiva.

Descripción del problema

El error mencionado ocurre cuando un perfil de filtro DNS es aplicado y, a pesar de configuraciones que deberían bloquear ciertos dominios, el acceso a ellos no es restringido según las categorías definidas en el perfil. Esto puede dejar la red vulnerable a amenazas externas.

Alcance

Este artículo es relevante para las versiones de FortiGate: v6.2.0+, v6.4.0+, v7.2.0+, v7.4.0+, v7.6.0+.

Diagnóstico paso a paso

Para diagnosticar el problema, se recomienda utilizar la depuración del proxy DNS con los siguientes comandos:

diagnose debug application dnsproxy -1

diagnose debug console timestamp enable
diagnose debug enable

En este ejemplo, si intentas acceder a URL bloqueadas como ‘xxx.com’, obtendrás mensajes de registro que indican que, a pesar de estar clasificadas en una categoría bloqueada, los usuarios aún pueden acceder. Esto se debe a la falta de conectividad con el servidor SDNS.

                    [worker 0] handle_dns_request()-2276: cannot find SDNS server (error allow domain=xxx.com) < ---
                

Solución recomendada

Para resolver el problema, asegúrate de que la IP del servidor SDNS esté correctamente configurada en las configuraciones de FortiGuard. Esto puede hacerse con los siguientes comandos:

Artículos relacionados  Cómo resolver problemas para verificar si una conexión SSL está exenta en el perfil SSL/SSH de FortiGate

config system fortiguard
unset sdns-server-ip
set sdns-server-port 53
end

Es recomendable utilizar el servidor FortiDNS por defecto ubicado en EE.UU. (IP: 208.91.112.220) o puedes optar por el servidor en Londres (IP: 194.69.172.53):

config system fortiguard
set sdns-server-ip 208.91.112.220 173.243.140.53 210.7.96.53
end

Comandos CLI utilizados

A continuación se presentan los comandos utilizados en el diagnóstico y configuración:

  • diagnose debug application dnsproxy -1
  • diagnose debug console timestamp enable
  • diagnose debug enable
  • config system fortiguard
  • unset sdns-server-ip
  • set sdns-server-port 53

Buenas prácticas y recomendaciones

Para evitar problemas similares en el futuro, considera lo siguiente:

  • Asegúrate de que el perfil de filtro DNS esté correctamente configurado y que las categorías que deseas bloquear estén definidas.
  • Mantén la conectividad con los servidores SDNS recomendados para garantizar un filtrado eficaz.
  • Realiza pruebas periódicas de conectividad a los servidores SDNS para asegurarte de su disponibilidad.

Notas adicionales

Si después de realizar estas configuraciones el problema persiste, verifica la configuración de red y posibles restricciones que puedan estar impidiendo el acceso a los servidores SDNS. También, asegúrate de que no haya problemas con el firewall o las políticas de acceso que puedan interferir con las solicitudes DNS.

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *