ITENTA DNS Filter

Инструкция по эксплуатации

Подготовка операционной системы, проверка дистрибутива и обязательные эксплуатационные проверки политик и собственных категорий.

ITENTA DNS Filter · on-premise (в инфраструктуре заказчика)

Документ дополняет «Руководство по установке и настройке» и описывает подготовку операционной системы, проверку полученного дистрибутива и обязательные эксплуатационные проверки, которые выполняются после развёртывания системы.

1. Подготовка операционной системы

Два требования к хосту обязательны для корректной работы DNS-сервиса. Оба проверяются установщиком.

1.1. Освобождение порта 53

В большинстве дистрибутивов порт 53 занимает системный резолвер systemd-resolved. Установщик разбирается с этим самостоятельно: отключает его stub-слушатель, переключает /etc/resolv.conf на файл, содержащий адреса вышестоящих серверов, перезапускает службу и убеждается, что порт освободился. Копии исходных файлов сохраняются рядом с оригиналами и позволяют вернуть прежнюю настройку.

СитуацияДействие установщика
Порт 53 свободенНичего не изменяется
Порт 53 занимает systemd-resolvedStub-слушатель отключается, резолвер хоста переключается на вышестоящие серверы, изменение проверяется; при неудаче настройка возвращается
Порт 53 занимает другая службаИзменения не вносятся, установка останавливается с указанием процесса — чужая служба отключается только решением администратора

Отказаться от автоматического изменения — ключ --no-resolver; в этом случае порт освобождается администратором до установки.

Кроме того, установщик прописывает имя сервера в /etc/hosts, если оно не разрешается. На DNS-сервере собственное имя не должно зависеть от разрешения имён: иначе системные утилиты ожидают истечения таймаута при каждом запуске.

1.2. Настройка параметров ядра

При постоянной нагрузке DNS ядро с параметрами по умолчанию теряет запросы: переполняются буферы UDP-сокетов и таблица отслеживания соединений (в системном журнале появляется сообщение «nf_conntrack: table full»). Установщик применяет требуемые параметры и выводит получившиеся значения.

ФайлНазначение
/etc/sysctl.d/99-itenta-dns-filter.confРазмеры буферов UDP-сокетов, размер таблицы отслеживания соединений и таймауты UDP, диапазон исходящих портов
/etc/modules-load.d/itenta-dns-filter.confЗагрузка модуля отслеживания соединений при старте системы

Параметры сохраняются между перезагрузками. Если политика организации требует задавать параметры ядра централизованно, шаг пропускается ключом --no-tuning, а значения из указанных файлов вносятся принятым в организации способом.

2. Получение дистрибутива программного обеспечения

Дистрибутив версии 3.0.0 передаётся вместе с лицензией в виде архива itenta-dns-filter-3.0.0.tar.gz и файла с контрольной суммой itenta-dns-filter-3.0.0.tar.gz.sha256. До начала установки оба файла необходимо разместить в одном отдельном каталоге на сервере.

2.1. Проверка Docker и Docker Compose

Проверить наличие и версии средств контейнеризации:

docker --version
docker compose version
---
КомпонентТребование к версииПояснение
Docker EngineРекомендуется 24.0 или новееСледует использовать поддерживаемый изготовителем выпуск. Более ранняя версия допускается только после проверки совместимости на площадке.
Docker ComposeОбязательно v2.24 или новееКонфигурация поставки использует возможности, доступные начиная с версии 2.24. Отдельная устаревшая команда docker-compose v1 не поддерживается.

В выводе второй команды должна присутствовать версия 2.24 или более новая. Если Docker либо Docker Compose отсутствует или версия Docker Compose ниже 2.24, необходимо установить либо обновить компоненты средствами операционной системы, после чего повторить проверку.

2.2. Проверка целостности архива

Перейти в каталог, содержащий полученные файлы, и выполнить автоматическую проверку контрольной суммы:

sed 's|$| itenta-dns-filter-3.0.0.tar.gz|' itenta-dns-filter-3.0.0.tar.gz.sha256 | sha256sum --check -

Ожидаемый ответ:

itenta-dns-filter-3.0.0.tar.gz: OK
---

2.3. Разархивирование дистрибутива

Разархивировать комплект следующей командой:

tar -xzf itenta-dns-filter-3.0.0.tar.gz
---

Команда создаёт рядом с архивом каталог itenta-dns-filter-3.0.0. Перейти в него:

cd itenta-dns-filter-3.0.0
---

Проверить наличие основных элементов поставки:

ls -ld install.sh VERSION SHA256SUMS images deploy docs
---

В выводе должны присутствовать установщик install.sh, файл версии VERSION, контрольные суммы SHA256SUMS, каталог образов images, каталог сценариев deploy и каталог документации docs.

2.4. Итоговая последовательность подготовки

1. Разместить архив и файл его контрольной суммы в одном каталоге на сервере.

2. Проверить версии командами docker --version и docker compose version.

3. Убедиться, что Docker Compose имеет версию 2.24 или новее.

4. Проверить целостность архива командой из раздела 2.2 и получить ответ OK.

5. Выполнить tar -xzf itenta-dns-filter-3.0.0.tar.gz.

6. Перейти в каталог командой cd itenta-dns-filter-3.0.0.

7. Проверить состав поставки и продолжить установку по документу «Руководство по установке и настройке».

Все команды следующих разделов выполняются из каталога itenta-dns-filter-3.0.0, если прямо не указано иное.

3. Обязательная проверка политик

Раздел выполняется после завершения установки и настройки по документу «Руководство по установке и настройке». Для воспроизводимости результатов используются отдельные тестовые ресурсы и один тестовый клиентский адрес, находящийся в области действия обеих политик.

ПараметрЗначение для проверки
Адрес тестового клиента<IP-адрес или сеть в формате CIDR>
Ресурс для блокирования<доменное имя тестового интернет-ресурса № 1>
Ресурс для обнаружения<доменное имя тестового интернет-ресурса № 2>
Интервал журнала и аналитикиПоследний час

3.1. Создание политики блокирования

1. В web-консоли открыть раздел «Политики» и выбрать действие «Новая политика».

2. Указать наименование «Экспертиза — блокирование» и адрес тестового клиента в поле «Сети / IP (кому применяется)».

3. Отключить режим предупреждения и указать тестовый ресурс № 1 в списке блокирования.

4. Сохранить политику и убедиться, что она отображается в перечне действующих политик.

Рисунок 1 — созданная политика блокирования
Рисунок 1 — созданная политика блокирования
Рисунок 2 — созданная политика блокирования, продолжение
Рисунок 2 — созданная политика блокирования, продолжение

3.2. Создание политики обнаружения

1. В разделе «Политики» повторно выбрать действие «Новая политика».

2. Указать наименование «Экспертиза — обнаружение» и тот же адрес тестового клиента.

3. Включить режим предупреждения и указать тестовый ресурс № 2 в списке блокирования.

4. Сохранить политику и убедиться, что она отображается в перечне действующих политик.

Рисунок 3 — созданная политика обнаружения с включённым режимом предупреждения
Рисунок 3 — созданная политика обнаружения с включённым режимом предупреждения

3.3. Процесс перехода по страницам

1. На устройстве с тестовым клиентским адресом открыть браузер и перейти на страницу тестового ресурса № 1.

2. Зафиксировать страницу блокирования либо иной предусмотренный системой отказ в загрузке ресурса.

3. В том же браузере перейти на страницу тестового ресурса № 2.

4. Убедиться, что страница загружается, поскольку для неё применяется режим обнаружения без блокирования.

Рисунок 4 — результат перехода на страницы при политиках блокирования и обнаружения
Рисунок 4 — результат перехода на страницы при политиках блокирования и обнаружения

3.4. Отображение журнала

1. Открыть раздел «Журнал» и установить временной интервал «Последний час».

2. Последовательно выполнить поиск по доменным именам тестовых ресурсов № 1 и № 2.

3. Проверить наличие события блокирования для ресурса № 1 и события предупреждения для ресурса № 2.

4. Сверить адрес клиента, наименование применённой политики и время регистрации каждого события.

Рисунок 5 — журнал событий по политикам блокирования и обнаружения
Рисунок 5 — журнал событий по политикам блокирования и обнаружения
Рисунок 6 — журнал событий по политикам блокирования и обнаружения, продолжение
Рисунок 6 — журнал событий по политикам блокирования и обнаружения, продолжение

3.5. Отображение аналитики

1. Открыть раздел «Аналитика» и выбрать временной интервал «Последний час».

2. Обновить данные после выполнения контрольных переходов.

3. Убедиться, что обращения тестового клиента отражены в показателях и диаграммах, а количество событий согласуется с журналом.

Рисунок 7 — аналитические показатели после выполнения контрольных переходов
Рисунок 7 — аналитические показатели после выполнения контрольных переходов

4. Обязательная проверка собственной категории

Проверка подтверждает возможность создания собственной категории, отнесения к ней интернет-ресурса и применения категории в политике фильтрации.

ПараметрЗначение для проверки
Наименование категорииЭкспертная категория
Тестовый интернет-ресурсhttps://www.circus-ekaterinburg.ru/
Применяемая политикаЭкспертиза — блокирование

4.1. Создание собственной категории

1. Открыть раздел «Категории».

2. Выбрать действие «Добавить» и указать наименование «Экспертная категория».

3. Сохранить запись и убедиться, что новая категория отображается в общем перечне.

Рисунок 8 — созданная собственная категория «Экспертная категория»
Рисунок 8 — созданная собственная категория «Экспертная категория»

4.2. Добавление интернет-ресурса в категорию

1. Перейти к подразделу «Мои правила категоризации» и выбрать действие «Добавить».

2. Указать доменное имя тестового интернет-ресурса № 3 и выбрать категорию «Цирки».

3. Сохранить правило категоризации.

4. Открыть политику «Экспертиза — блокирование», добавить собственную категорию в перечень блокируемых категорий и сохранить изменения.

Рисунок 9 — интернет-ресурс, добавленный в собственную категорию
Рисунок 9 — интернет-ресурс, добавленный в собственную категорию

4.3. Пример перехода на страницу

1. На устройстве с тестовым клиентским адресом открыть браузер.

2. Перейти на страницу тестового интернет-ресурса № 3.

3. Убедиться, что ресурс заблокирован политикой вследствие его принадлежности к собственной категории.

4.4. Отображение журнала

1. Открыть раздел «Журнал» и установить временной интервал «Последний час».

2. Выполнить поиск по доменному имени тестового интернет-ресурса № 3.

3. Проверить наличие события блокирования и сверить адрес клиента, собственную категорию, применённую политику и время события.

Рисунок 10 — событие блокирования ресурса из собственной категории
Рисунок 10 — событие блокирования ресурса из собственной категории