ITENTA DNS Filter
Инструкция по эксплуатации
Подготовка операционной системы, проверка дистрибутива и обязательные эксплуатационные проверки политик и собственных категорий.
ITENTA DNS Filter · on-premise (в инфраструктуре заказчика)
Документ дополняет «Руководство по установке и настройке» и описывает подготовку операционной системы, проверку полученного дистрибутива и обязательные эксплуатационные проверки, которые выполняются после развёртывания системы.
1. Подготовка операционной системы
Два требования к хосту обязательны для корректной работы DNS-сервиса. Оба проверяются установщиком.
1.1. Освобождение порта 53
В большинстве дистрибутивов порт 53 занимает системный резолвер systemd-resolved. Установщик разбирается с этим самостоятельно: отключает его stub-слушатель, переключает /etc/resolv.conf на файл, содержащий адреса вышестоящих серверов, перезапускает службу и убеждается, что порт освободился. Копии исходных файлов сохраняются рядом с оригиналами и позволяют вернуть прежнюю настройку.
| Ситуация | Действие установщика |
|---|---|
| Порт 53 свободен | Ничего не изменяется |
| Порт 53 занимает systemd-resolved | Stub-слушатель отключается, резолвер хоста переключается на вышестоящие серверы, изменение проверяется; при неудаче настройка возвращается |
| Порт 53 занимает другая служба | Изменения не вносятся, установка останавливается с указанием процесса — чужая служба отключается только решением администратора |
Отказаться от автоматического изменения — ключ --no-resolver; в этом случае порт освобождается администратором до установки.
Кроме того, установщик прописывает имя сервера в /etc/hosts, если оно не разрешается. На DNS-сервере собственное имя не должно зависеть от разрешения имён: иначе системные утилиты ожидают истечения таймаута при каждом запуске.
1.2. Настройка параметров ядра
При постоянной нагрузке DNS ядро с параметрами по умолчанию теряет запросы: переполняются буферы UDP-сокетов и таблица отслеживания соединений (в системном журнале появляется сообщение «nf_conntrack: table full»). Установщик применяет требуемые параметры и выводит получившиеся значения.
| Файл | Назначение |
|---|---|
| /etc/sysctl.d/99-itenta-dns-filter.conf | Размеры буферов UDP-сокетов, размер таблицы отслеживания соединений и таймауты UDP, диапазон исходящих портов |
| /etc/modules-load.d/itenta-dns-filter.conf | Загрузка модуля отслеживания соединений при старте системы |
Параметры сохраняются между перезагрузками. Если политика организации требует задавать параметры ядра централизованно, шаг пропускается ключом --no-tuning, а значения из указанных файлов вносятся принятым в организации способом.
2. Получение дистрибутива программного обеспечения
Дистрибутив версии 3.0.0 передаётся вместе с лицензией в виде архива itenta-dns-filter-3.0.0.tar.gz и файла с контрольной суммой itenta-dns-filter-3.0.0.tar.gz.sha256. До начала установки оба файла необходимо разместить в одном отдельном каталоге на сервере.
2.1. Проверка Docker и Docker Compose
Проверить наличие и версии средств контейнеризации:
| docker --version docker compose version |
|---|
| --- |
| Компонент | Требование к версии | Пояснение |
|---|---|---|
| Docker Engine | Рекомендуется 24.0 или новее | Следует использовать поддерживаемый изготовителем выпуск. Более ранняя версия допускается только после проверки совместимости на площадке. |
| Docker Compose | Обязательно v2.24 или новее | Конфигурация поставки использует возможности, доступные начиная с версии 2.24. Отдельная устаревшая команда docker-compose v1 не поддерживается. |
В выводе второй команды должна присутствовать версия 2.24 или более новая. Если Docker либо Docker Compose отсутствует или версия Docker Compose ниже 2.24, необходимо установить либо обновить компоненты средствами операционной системы, после чего повторить проверку.
2.2. Проверка целостности архива
Перейти в каталог, содержащий полученные файлы, и выполнить автоматическую проверку контрольной суммы:
sed 's|$| itenta-dns-filter-3.0.0.tar.gz|' itenta-dns-filter-3.0.0.tar.gz.sha256 | sha256sum --check -Ожидаемый ответ:
| itenta-dns-filter-3.0.0.tar.gz: OK |
|---|
| --- |
2.3. Разархивирование дистрибутива
Разархивировать комплект следующей командой:
| tar -xzf itenta-dns-filter-3.0.0.tar.gz |
|---|
| --- |
Команда создаёт рядом с архивом каталог itenta-dns-filter-3.0.0. Перейти в него:
| cd itenta-dns-filter-3.0.0 |
|---|
| --- |
Проверить наличие основных элементов поставки:
| ls -ld install.sh VERSION SHA256SUMS images deploy docs |
|---|
| --- |
В выводе должны присутствовать установщик install.sh, файл версии VERSION, контрольные суммы SHA256SUMS, каталог образов images, каталог сценариев deploy и каталог документации docs.
2.4. Итоговая последовательность подготовки
1. Разместить архив и файл его контрольной суммы в одном каталоге на сервере.
2. Проверить версии командами docker --version и docker compose version.
3. Убедиться, что Docker Compose имеет версию 2.24 или новее.
4. Проверить целостность архива командой из раздела 2.2 и получить ответ OK.
5. Выполнить tar -xzf itenta-dns-filter-3.0.0.tar.gz.
6. Перейти в каталог командой cd itenta-dns-filter-3.0.0.
7. Проверить состав поставки и продолжить установку по документу «Руководство по установке и настройке».
Все команды следующих разделов выполняются из каталога itenta-dns-filter-3.0.0, если прямо не указано иное.
3. Обязательная проверка политик
Раздел выполняется после завершения установки и настройки по документу «Руководство по установке и настройке». Для воспроизводимости результатов используются отдельные тестовые ресурсы и один тестовый клиентский адрес, находящийся в области действия обеих политик.
| Параметр | Значение для проверки |
|---|---|
| Адрес тестового клиента | <IP-адрес или сеть в формате CIDR> |
| Ресурс для блокирования | <доменное имя тестового интернет-ресурса № 1> |
| Ресурс для обнаружения | <доменное имя тестового интернет-ресурса № 2> |
| Интервал журнала и аналитики | Последний час |
3.1. Создание политики блокирования
1. В web-консоли открыть раздел «Политики» и выбрать действие «Новая политика».
2. Указать наименование «Экспертиза — блокирование» и адрес тестового клиента в поле «Сети / IP (кому применяется)».
3. Отключить режим предупреждения и указать тестовый ресурс № 1 в списке блокирования.
4. Сохранить политику и убедиться, что она отображается в перечне действующих политик.


3.2. Создание политики обнаружения
1. В разделе «Политики» повторно выбрать действие «Новая политика».
2. Указать наименование «Экспертиза — обнаружение» и тот же адрес тестового клиента.
3. Включить режим предупреждения и указать тестовый ресурс № 2 в списке блокирования.
4. Сохранить политику и убедиться, что она отображается в перечне действующих политик.

3.3. Процесс перехода по страницам
1. На устройстве с тестовым клиентским адресом открыть браузер и перейти на страницу тестового ресурса № 1.
2. Зафиксировать страницу блокирования либо иной предусмотренный системой отказ в загрузке ресурса.
3. В том же браузере перейти на страницу тестового ресурса № 2.
4. Убедиться, что страница загружается, поскольку для неё применяется режим обнаружения без блокирования.

3.4. Отображение журнала
1. Открыть раздел «Журнал» и установить временной интервал «Последний час».
2. Последовательно выполнить поиск по доменным именам тестовых ресурсов № 1 и № 2.
3. Проверить наличие события блокирования для ресурса № 1 и события предупреждения для ресурса № 2.
4. Сверить адрес клиента, наименование применённой политики и время регистрации каждого события.


3.5. Отображение аналитики
1. Открыть раздел «Аналитика» и выбрать временной интервал «Последний час».
2. Обновить данные после выполнения контрольных переходов.
3. Убедиться, что обращения тестового клиента отражены в показателях и диаграммах, а количество событий согласуется с журналом.

4. Обязательная проверка собственной категории
Проверка подтверждает возможность создания собственной категории, отнесения к ней интернет-ресурса и применения категории в политике фильтрации.
| Параметр | Значение для проверки |
|---|---|
| Наименование категории | Экспертная категория |
| Тестовый интернет-ресурс | https://www.circus-ekaterinburg.ru/ |
| Применяемая политика | Экспертиза — блокирование |
4.1. Создание собственной категории
1. Открыть раздел «Категории».
2. Выбрать действие «Добавить» и указать наименование «Экспертная категория».
3. Сохранить запись и убедиться, что новая категория отображается в общем перечне.

4.2. Добавление интернет-ресурса в категорию
1. Перейти к подразделу «Мои правила категоризации» и выбрать действие «Добавить».
2. Указать доменное имя тестового интернет-ресурса № 3 и выбрать категорию «Цирки».
3. Сохранить правило категоризации.
4. Открыть политику «Экспертиза — блокирование», добавить собственную категорию в перечень блокируемых категорий и сохранить изменения.

4.3. Пример перехода на страницу
1. На устройстве с тестовым клиентским адресом открыть браузер.
2. Перейти на страницу тестового интернет-ресурса № 3.
3. Убедиться, что ресурс заблокирован политикой вследствие его принадлежности к собственной категории.
4.4. Отображение журнала
1. Открыть раздел «Журнал» и установить временной интервал «Последний час».
2. Выполнить поиск по доменному имени тестового интернет-ресурса № 3.
3. Проверить наличие события блокирования и сверить адрес клиента, собственную категорию, применённую политику и время события.
