ドメインベースのサービスへのアクセスにおける DNS 構成、接続性のトラブルシューティング、コネクタのセットアップなど、SASE の非公開アクセスセキュリティに関する一般的な質問にお答えします。
ドメインベースのサービス向け内部 DNS の構成
-
ご利用のネットワークで PrivateZone を使用している場合、SASE は PrivateZone から名前解決データを自動的に同期します。SASE コンソールでの追加構成は不要です。
-
ご利用のネットワークで PrivateZone を使用していない場合は、カスタム DNS サービスを構成してください。複数のサーバー IP アドレスを指定できます。いずれかのサーバーで DNS 名前解決が失敗した場合、リクエストは他のサーバーに転送されます。
SASE のドメイン名前解決ポリシーおよびカスタム DNS サービスの構成方法については、「アプリケーションドメイン名の名前解決」をご参照ください。
PING 成功時でもアプリケーションにアクセスできない理由
ping ユーティリティは接続性の判定には信頼性がありません。macOS では、すべてのサブネット間で PING が許可されています。Windows では、198.18 および 198.19 サブネットに対してのみ PING が許可されています。
接続性の確認には、telnet や nc (netcat) などのコマンドを使用してください。
Windows デバイスが内部ドメインサービスにアクセスできない理由
この問題は通常、Windows 11 で発生します。Windows 11 のブラウザーには、アクセスを許可するために無効化が必要なセキュア DNS 設定が含まれている場合があります。セキュリティソフトウェアまたは手動で Windows 11 システムで DNS-over-HTTPS (DoH) が有効になっている場合は、暗号化されていないモードに切り替えてください。
非公開アクセスの失敗のトラブルシューティング
ログ監査 ページで該当のアクセスログを検索し、トラフィックが許可されたかブロックされたかを確認します。
-
操作が
blockの場合、その理由を確認してください。一般的な原因として、アプリケーションが未構成であること、アクセス権限が未割り当てであること、端末のセキュリティベースラインが準拠していないことなどが挙げられます。表示された理由に基づいて構成を調整してください。 -
操作が
allowの場合、 ページに移動し、アプリケーションが配置されているネットワークが接続されていることを確認します。アプリケーションが Alibaba Cloud 上にデプロイされている場合は、対応する VPC または CEN が接続されていることを確認してください。
アプリケーションが Alibaba Cloud 以外の環境にデプロイされている場合は、専用回線が接続されており、SASE コネクタがアプリケーションに関連付けられていることを確認してください。
コネクタのダウンロード
コネクタ管理 ページに移動し、コマンドをコピーして実行します。詳細な手順については、「Alibaba Cloud 以外のサービスのネットワークアクセスを有効化する」をご参照ください。