Problembehandlung bei FQDN-Objekten, die nicht aufgelöst werden können

Problembehandlung bei FQDN-Objekten, die nicht aufgelöst werden können

20713
Created On 07/08/24 20:30 PM - Last Modified 12/09/24 18:39 PM


Objective


Behebung des Problems der Behebung von Fehlern bei FQDN-Objekten.

Environment


  • NGFW
  • FQDN
  • Dns


Procedure


  1. Überprüfen Sie die DNS-Konfiguration, navigieren Sie zu UI: DEVICE > Setup > Services.
    1. Stellen Sie sicher, dass Sie die minimale FQDN-Aktualisierungszeit und das FQDN-Zeitlimit für den veralteten FQDN-Eintrag (min) gemäß der bewährten Methode ordnungsgemäß konfiguriert haben.
  2. Stellen Sie sicher, dass die DNS-Server von der Firewall aus erreichbar sind. Überprüfen Sie die Service-Route-Konfiguration des DNS-Servers, navigieren Sie zu DEVICE > Setup > Services , klicken Sie auf Service Route Configuration und überprüfen Sie die Quellschnittstelle des DNS-Dienstes .
    1. Wenn die Service-Route zum DNS-Server die Standardeinstellung ist (auch bekannt als Verwaltungsschnittstelle), können Sie den folgenden Befehl verwenden:
      ping host <IP address of the DNS server>
      traceroute host <IP address of the DNS server>
    2. Wenn es sich bei der Quellschnittstelle der Dienstroute zum DNS-Server um eine Datenebenenschnittstelle handelt, können Sie den folgenden Befehl verwenden:
      ping source <IP address of the dataplane interface> host <IP address of the DNS server>
      traceroute source <IP address of the dataplane interface> host <IP address of the DNS server>
  3. Überprüfen Sie, ob Sicherheitsrichtlinien vorhanden sind, die den DNS-Datenverkehr blockieren (Dienstports udp/53, tcp/53, 5353 oder Anwendungs-DNS).
  4. Überprüfen Sie, ob Ihre FQDN-Objekte ordnungsgemäß konfiguriert sind:
    1. Navigieren Sie zu UI: OBJECTS > Addresses. Sie können überprüfen, ob ein bestimmtes FQDN-Objekt aufgelöst werden kann, indem Sie in der Benutzeroberfläche auf seinen Namen und dann auf die Schaltfläche Auflösen klicken.FQDN-Objekt auflösen
    2. Verwenden Sie den CLI-Befehl:
       show dns-proxy fqdn all
    3. Löschen Sie alle falsch konfigurierten oder doppelten FQDN-Objekte.
    4. Wenn das Problem spezifisch für ein bestimmtes FQDN-Objekt ist, überprüfen Sie, ob der konfigurierte DNS-Server über den A- oder AAAA-Eintrag für das konfigurierte FQDN-Objekt verfügt.
 


Additional Information


  1. FQDN-Objekte können nicht aufgelöst werden, wenn das DNS-Proxyobjekt konfiguriert ist
  2. VERWENDEN DES FQDN-ADRESSOBJEKTS MIT DYNAMISCHER IP-ADRESSE FÜR RICHTLINIEN
  3. SO ÄNDERN SIE DIE FQDN-AKTUALISIERUNGS-TIMER
  4. WAS GESCHIEHT MIT FQDNS IN EINER SICHERHEITSRICHTLINIE, WENN DIE DNS-GÜLTIGKEITSDAUER ABLÄUFT UND DAS GERÄT DEN DNS-SERVER NICHT ERREICHEN KANN?
  5. KONFIGURIEREN UND TESTEN VON FQDN-OBJEKTEN


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000HDWkCAO&lang=de&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language