Pourquoi la valeur TTL des paquets DNS est-elle parfois modifiée à 30 secondes ?
8544
Created On 03/13/23 04:26 AM - Last Modified 04/30/24 19:28 PM
Question
Pourquoi la valeur TTL des paquets DNS est-elle parfois modifiée à 30 secondes ?
Environment
- Pare-feu de nouvelle génération de la série PA
- PAN-OS 10.2
- Sécurité DNS
Answer
- Si l’appareil dispose d’une licence de sécurité DNS et que le profil Anti-Spyware est appliqué au trafic DNS, le traitement de la recherche de signature DNS est effectué dans le Cloud.
- S’il n’y a pas de réponse (ou de délai d’expiration) du Cloud, la durée de vie de ce paquet DNS passe à 30 secondes.
- Cette valeur de 30 secondes ne peut pas être ajustée.
- La modification de cette valeur de délai d’attente est la suivante.
Device > Setup > Content-ID > Realtime Signature Lookup > DNS Signature Lookup Timeout (ms)
- L’exclusion de ce processus de recherche de signature DNS est le paramètre suivant.
Objects > Anti-Spyware > [Profile] > DNS Exceptions > DNS Domain/FQDN Allow list
- Le compteur global « ctd_dns_modify_ttl » est compté lorsqu’un changement de durée de vie se produit.