Este artículo aborda el error ‘no se puede encontrar el servidor SDNS (error allow domain=<url>)’ que puede surgir al aplicar un perfil de filtro DNS en FortiGate. Este problema es crítico porque puede permitir el acceso no filtrado a URL maliciosas, afectando la seguridad de la red. A través de este artículo, aprenderás cómo diagnosticar y resolver este problema de manera efectiva.
Índice
Descripción del problema
El error mencionado ocurre cuando un perfil de filtro DNS es aplicado y, a pesar de configuraciones que deberían bloquear ciertos dominios, el acceso a ellos no es restringido según las categorías definidas en el perfil. Esto puede dejar la red vulnerable a amenazas externas.
Alcance
Este artículo es relevante para las versiones de FortiGate: v6.2.0+, v6.4.0+, v7.2.0+, v7.4.0+, v7.6.0+.
Diagnóstico paso a paso
Para diagnosticar el problema, se recomienda utilizar la depuración del proxy DNS con los siguientes comandos:
diagnose debug application dnsproxy -1
diagnose debug console timestamp enable
diagnose debug enable
En este ejemplo, si intentas acceder a URL bloqueadas como ‘xxx.com’, obtendrás mensajes de registro que indican que, a pesar de estar clasificadas en una categoría bloqueada, los usuarios aún pueden acceder. Esto se debe a la falta de conectividad con el servidor SDNS.
[worker 0] handle_dns_request()-2276: cannot find SDNS server (error allow domain=xxx.com) < ---
Solución recomendada
Para resolver el problema, asegúrate de que la IP del servidor SDNS esté correctamente configurada en las configuraciones de FortiGuard. Esto puede hacerse con los siguientes comandos:
config system fortiguard
unset sdns-server-ip
set sdns-server-port 53
end
Es recomendable utilizar el servidor FortiDNS por defecto ubicado en EE.UU. (IP: 208.91.112.220) o puedes optar por el servidor en Londres (IP: 194.69.172.53):
config system fortiguard
set sdns-server-ip 208.91.112.220 173.243.140.53 210.7.96.53
end
Comandos CLI utilizados
A continuación se presentan los comandos utilizados en el diagnóstico y configuración:
diagnose debug application dnsproxy -1diagnose debug console timestamp enablediagnose debug enableconfig system fortiguardunset sdns-server-ipset sdns-server-port 53
Buenas prácticas y recomendaciones
Para evitar problemas similares en el futuro, considera lo siguiente:
- Asegúrate de que el perfil de filtro DNS esté correctamente configurado y que las categorías que deseas bloquear estén definidas.
- Mantén la conectividad con los servidores SDNS recomendados para garantizar un filtrado eficaz.
- Realiza pruebas periódicas de conectividad a los servidores SDNS para asegurarte de su disponibilidad.
Notas adicionales
Si después de realizar estas configuraciones el problema persiste, verifica la configuración de red y posibles restricciones que puedan estar impidiendo el acceso a los servidores SDNS. También, asegúrate de que no haya problemas con el firewall o las políticas de acceso que puedan interferir con las solicitudes DNS.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!