Intelligente Weiterleitung
Optimierung des Netzwerkverkehrs durch Weiterleitung von DNS-Anfragen an das richtige Ziel in hybriden Umgebungen
Der Artikel beschreibt BlueCat Edge und seine Funktion "Intelligent Forwarding", eine intelligente DNS-Resolver- und Caching-Ebene zur Optimierung von DNS-Verkehr in lokalen, Cloud- und Hybridumgebungen. Er erläutert technische Mechanismen wie Namespace-basierte Auflösung, priorisierte Weiterleitungsreihenfolge, Cache-Segmentierung und die Behandlung negativer Antworten sowie konkrete Anwendungsfälle (z. B. Split-View, Migrationen, Cloud-Integration, IoT-Sicherung und Proxy-Bypass). Ergebnis sind geringere Latenz, reduzierte Komplexität, erhöhte Sicherheit und bessere Transparenz sowie praktischere Betriebsabläufe bei Migrationen, Fusionen und verteilten Netzwerken.
Was ist "Intelligent Forwarding" in BlueCat Edge und wie verbessert es die DNS-Auflösung?
Intelligent Forwarding ist ein richtliniengesteuertes Namespace-Modell innerhalb von BlueCat Edge, das DNS-Anfragen dynamisch an die passenden Resolver weiterleitet. Edge ermittelt beim Empfang einer Anfrage die relevante Zone, berücksichtigt Quell-IP/Netzwerk, Sicherheitsrichtlinien und Prioritätsreihenfolge der Forwarder, wählt passende Namespaces und durchläuft diese sequenziell bis zu einer positiven Antwort; negative Antworten werden gespeichert. Durch Cache-Segmentierung, Überlappungsfähigkeiten von Zonen und Monitoring des Zustands vorgelagerter Resolver optimiert das System Latenz, Ausfallsicherheit und Konsistenz über On-Premises-, Cloud- und Multi-Cloud-Umgebungen.
Wie unterstützt Edge DNS-Migrationen und reduziert Ausfallrisiken während des Wechsels zu BlueCat Integrity?
Edge ermöglicht sowohl ausfallsichere als auch "Stealth"-Migrationen, indem es Anfragen zuerst an die neue BlueCat-Infrastruktur sendet und bei negativen Antworten automatisch den alten DNS-Server abfragt. Im Stealth-Modus leitet Edge initial traffic an die bestehende Infrastruktur weiter, rekreiert zurückgegebene Einträge in der neuen Umgebung und schaltet nach einer definierten Übergangsphase die Reihenfolge der Namespaces um, sodass die neue Infrastruktur primär wird. Dieses Vorgehen minimiert manuellen Aufwand, eliminiert große Cutovers und reduziert das Ausfallrisiko durch inkonsistente oder fehlende DNS-Einträge.
Welche Sicherheits- und Governance-Vorteile bietet Edge, insbesondere bei Zusammenarbeit mit Cisco Secure Access und beim Einsatz für IoT-Geräte?
Edge liefert vollständige Transparenz der Quell-IP und Anfragedaten, segmentiert DNS-Caches und erzwingt zentrale Richtlinien über Namespaces, wodurch Sicherheitsgrenzen und Audit-Fähigkeiten verbessert werden. In der Integration mit Cisco Secure Access leitet Edge externe Anfragen direkt weiter und bewahrt die Quell-IP mittels EDNS Client Subnet; optional werden Abfragen mit Benutzeridentität aus dem Identitätsdienst angereichert, sodass sowohl IP als auch Benutzer-ID für Filterung und Richtlinienprüfung vorliegen. Für IoT-Geräte ermöglicht Edge restriktive DNS-Policies, die den Zugriff auf vorab genehmigte interne und externe Dienste beschränken und so das Risiko durch ungepatchte Geräte reduzieren.
Herausforderung
Um den DNS-Datenverkehr in lokalen, Cloud- und Hybridumgebungen besser zu optimieren, benötigen Netzwerkteams DNS-Management-Lösungen, die bedingte Weiterleitungsregeln handhaben, mühsame und fehleranfällige Prozesse automatisieren, Latenzen minimieren und DNS-Angriffe verhindern.
Lösung
BlueCat Edge, ein DNS-Resolver und eine Caching-Ebene, die Ihre bestehende DNS-Infrastruktur nutzt, setzt „Intelligent Forwarding“ ein, um Anfragen in Ihrer hybriden Umgebung an das richtige Ziel weiterzuleiten. Bei jeder DNS-Anfrage kann Edge Sicherheitsrichtlinien und Weiterleitungsregeln anwenden und so die Transparenz und Kontrolle über den DNS-Datenverkehr verbessern.
Vorteile
- Geringere Komplexität
- Konsistente DNS-Auflösung in hybriden und verteilten Infrastrukturen
- Geringere Latenz
- Erhöhte Netzwerksicherheit
DNS-Anfragen werden stets an das richtige Ziel weitergeleitet
Ganz gleich, ob es sich um eine DNS-Migration ohne Ausfallzeiten, eine Unternehmensfusion oder -übernahme, bei der Netzwerkumgebungen zusammengeführt werden müssen, oder um eine Cloud-Integration handelt, die eine einzige zuverlässige Quelle für DNS erfordert – Netzwerkteams benötigen DNS-Management-Lösungen, die Risiken reduzieren und mühsame, fehleranfällige Prozesse automatisieren. Da sich zudem die Zahl der Niederlassungen weltweit ausweitet, müssen Unternehmen zudem das Routing von DNS-Abfragen optimieren, um Kosten zu senken und Latenzzeiten zu minimieren.
Und über allem steht die Sicherheit: Netzwerkteams benötigen zudem eine Lösung, die IP-Quelldaten für Abfragen bereitstellen und restriktive DNS-Konfigurationen sowie -Richtlinien anwenden kann, um DNS-basierte Angriffe abzuwehren.
In dieser Lösungsübersicht wird erläutert, wie BlueCat Edge mithilfe von „Intelligent Forwarding“ DNS-Anfragen an das richtige Ziel weiterleitet, anstatt manuell unzählige bedingte Weiterleitungsregeln über mehrere autoritative DNS-Server hinweg zu verwalten. Diese Übersicht erläutert die Funktionsweise von Edge und liefert konkrete Anwendungsbeispiele, die zeigen, wie die Lösung Sicherheitsrichtlinien und Weiterleitungsregeln intelligent auf jede Anfrage anwendet und so sicherstellt, dass der DNS-Verkehr sicher und optimal durch die Cloud geleitet wird. Außerdem werden die wichtigsten Unterscheidungsmerkmale gegenüber anderen Lösungen hervorgehoben und die wesentlichen Vorteile dargelegt.
Lösungsübersicht
Edge ist ein intelligenter DNS-Resolver und eine Caching-Schicht, die Ihre bestehende BlueCat Integrity DNS-Infrastruktur nutzt, um beispiellose Transparenz und Kontrolle über den DNS-Datenverkehr zu bieten. Als First-Hop-DNS-Resolver verwaltet Edge auf intelligente Weise die DNS-Weiterleitungsrichtlinien und protokolliert alle Abfragen, um intuitive Analysen und Daten-Governance zu ermöglichen.
Mit Intelligent Forwarding können Netzwerkteams DNS-Auflösungsrouten unter Nutzung von Edge-Namespaces entwerfen. Netzwerkteams profitieren von:
- Optimierte DNS-Auflösung: Edge bietet mehrere Auflösungswege für DNS-Abfragen und vereinfacht gleichzeitig die Segmentierung von DNS-Daten.
- Verbesserte Netzwerkleistung: Edge wird sowohl als Caching- als auch als Weiterleitungsserver eingesetzt und reduziert so Netzwerküberlastungen.
- Direkter Internetzugang: Sie können eine cloudverwaltete Lösung nutzen, um den direkten Internetzugang für entfernte Zweigstellen zu ermöglichen.
So funktioniert es
Wenn Edge eine DNS-Anfrage erhält, ermittelt es die Zone, aus der die entsprechenden DNS-Namespaces ausgewählt werden sollen. Dabei berücksichtigt es die passende Zielzone, die Quell-IP oder das Quellnetzwerk, Sicherheitsrichtlinien sowie die Prioritätsreihenfolge der Weiterleiter.
Nach der Ermittlung der Zone wählt Edge den oder die geeigneten DNS-Namespaces für die Auflösung aus. Sobald Edge eine Reihe potenzieller Forwarder ermittelt hat, die abgefragt werden sollen, durchläuft es die ausgewählten Namespaces der Reihe nach und sucht nach einer gültigen Antwort. Erhält der Resolver eine negative Antwort von einem Namespace, speichert er diese Antwort und fährt mit dem nächsten Namespace fort, wobei er erneut versucht, die Abfrage aufzulösen, bis er eine positive Antwort erhält. Wenn alle Namespaces ohne positive Antwort durchlaufen wurden, wird eine negative Antwort an den Client zurückgegeben.
Um „Intelligent Forwarding“ nutzen zu können, wird ein Namespace mit einem oder mehreren DNS-Forwardern konfiguriert und kann optional Domänenlisten für Übereinstimmungen und Ausnahmen enthalten. Jeder Standort in Edge verfügt über mindestens einen zugehörigen Namensraum, maximal jedoch über 10. DNS-Caches werden über Namensräume hinweg segmentiert, um gemischte Antworten aus unterschiedlichen Auflösungspfaden zu verhindern. Edge kann die Abfrageleistung vollständig optimieren und Zustände zwischen einer Vielzahl von DNS-Autoritäten verwalten, um ein optimales Client-Erlebnis zu gewährleisten.
Namespaces ermöglichen zudem Zonenüberlappungen. Sie können einzelne Einträge in einer Zone auf einem autoritativen Server hinzufügen oder ändern, ohne dass alle Ressourceneinträge in dieser Zone verfügbar sein müssen. Dynamische Umgebungen wie Cloud-Computing erfordern Zonenüberlappungen, da verschiedene Netzwerke zwar dieselbe Zone nutzen, jedoch unterschiedliche Antworten für Teilmengen von Einträgen benötigen. Im Gegensatz zu herkömmlichen bedingten Weiterleitungsregeln oder anderen Resolver-Lösungen bieten die Weiterleitungsrichtlinien von Edge diese Flexibilität bei einfacher Verwaltung und erleichtern die Verwaltung von DNS-Ressourceneinträgen.

Abbildung 1. Eine Netzwerkumgebung mit Ressourcen in AWS und Azure sowie einer Domain namens xyz.com. Wenn keine der Abfragen übereinstimmt, erfolgt eine Weiterleitung an einen externen Resolver.
Neun Arten von Anwendungsfällen
In diesem Abschnitt werden neun praxisnahe Szenarien beschrieben, die die Vorteile der Nutzung von Edge Intelligent Forwarding veranschaulichen, um die herkömmliche DNS-Weiterleitung zu erweitern und eine bessere Kontrolle über die Auflösung in hybriden und verteilten Umgebungen zu erlangen.
Anwendungsfall 1: DNS-Zonen mit geteilter Ansicht
Unternehmen verwenden häufig unterschiedliche Ansichten derselben Zone für privates und öffentliches DNS. Dadurch können dieselben Dienste mit denselben Namen sowohl intern als auch extern aufgelöst werden. Die Split-View-Funktion (oft auch als „Split Brain“ oder „Split Horizon“ bezeichnet) ermöglicht es, jede Ansicht separat zu verwalten, als handele es sich um unterschiedliche Zonen.
Allerdings müssen Ressourceneinträge in der externen Zonenansicht auch in der internen Ansicht gepflegt werden. Dies führt zu Fehlern. Unternehmen haben versucht, dieses Problem durch den Einsatz von Web-Proxys zur Vermittlung von Dienststandorten zu lösen. In einigen Umgebungen überschreibt eine „interne Root-Zone“ die öffentliche Root-Zone, wodurch diese DNS-Namensräume vollständig segmentiert werden. Die Umstellung auf direkten Internetzugang macht dieses Modell unbrauchbar, sodass Unternehmen keine Möglichkeit mehr haben, Einträge mit geteilter Ansicht aufzulösen.
Edge greift auf DNS-Ebene ein, um geteilte Ansichten von DNS-Zonen zu beheben. Clients können mehrere Ansichten auflösen und den direkten Internetzugang für Zonen außerhalb der unternehmensinternen DNS-Infrastruktur nutzen.
So hilft Edge: Mit „Intelligent Forwarding“ können Sie zwei Namespaces für xyz.com erstellen – einen internen und einen externen. Edge versucht nach einer negativen Antwort weiterhin, die Auflösung durchzuführen, um eine erfolgreiche Auflösung sicherzustellen. Eine für xzy.com bestimmte Abfrage würde über eine entsprechende Zone verfügen, die angibt, dass sie sowohl im internen als auch im externen xyz.com-Namensraum abgefragt werden soll, wobei die externe Antwort nur dann zurückgegeben wird, wenn keine interne Antwort gefunden wird. Dadurch entfällt die Notwendigkeit, Split-View-DNS zu verwalten.

Abbildung 2: Wenn eine Umgebung über identische interne und externe Domänennamen verfügt, besteht die größte Herausforderung oft darin, sicherzustellen, dass der richtige Auflösungspfad verwendet wird.
Anwendungsfall 2: Minderung von Ausfallrisiken während der Migration
Bei den meisten DNS-Migrationen werden geplante Umstellungsphasen zur Datenmigration genutzt. Ein großes Problem für Unternehmen ist das Risiko von Ausfällen während der Migration. Jeder Migrationsvorgang (manche Migrationen umfassen mehr als 50 Vorgänge über mehrere Jahre hinweg) birgt das Risiko, dass fehlende oder falsch konfigurierte DNS-Daten in der neuen Umgebung einen Ausfall verursachen könnten. Die Minderung dieses Risikos ist von entscheidender Bedeutung.
So hilft Edge: Während der Migration zu Integrity können Sie Intelligent Forwarding nutzen, um eine ausfallsichere DNS-Infrastruktur aufzubauen. Dadurch werden Ausfälle vermieden, die durch fehlende oder falsch konfigurierte DNS-Einträge verursacht werden. Edge fragt zunächst die neue BlueCat-Infrastruktur ab. Bei einer negativen Antwort wird anschließend der alte DNS-Server abgefragt.

Abbildung 3: Ein typischer Ausgangszustand bei der Verwendung von Edge im Rahmen einer Migration von einem herkömmlichen DNS-System.
Anwendungsfall 3: „Stealth“-Migration für eine schnellere Umsetzung und ein geringeres Ausfallrisiko
Eine DNS-Migration ohne Ausfallzeiten ist möglich. Je nach Ihrer Infrastruktur und Ihrer Toleranz gegenüber Dienstunterbrechungen kann sie jedoch langsam, arbeitsintensiv, risikobehaftet und kostspielig sein. Vor den meisten Migrationen müssen Sie erheblichen Aufwand betreiben, um vorhandene DNS-Daten zu bereinigen und sicherzustellen, dass nur korrekte, relevante Einträge in die neue Umgebung übertragen werden.
Mit Edge können Unternehmen programmgesteuert, passiv und effizient von älteren DNS-Umgebungen auf die DNS-Infrastruktur von Integrity migrieren.
In der Anfangsphase des „Stealth“-Migrationsprozesses von BlueCat wird Edge so konfiguriert, dass DNS-Anfragen an die bestehende DNS-Umgebung weitergeleitet werden. Die von der bestehenden Infrastruktur zurückgegebenen Einträge werden neu erstellt und in die neue BlueCat-DNS-Infrastruktur kopiert. Anfragen, die eine negative Antwort erhalten, werden an die neue BlueCat-DNS-Infrastruktur weitergeleitet.
Nach einem festgelegten Zeitraum wird die Reihenfolge der Namespaces vertauscht. Dadurch wird die neue BlueCat-Infrastruktur zur primären Infrastruktur für DNS-Abfragen. Jede Abfrage, die von BlueCat eine negative Antwort erhält, wird dann an die bestehende DNS-Infrastruktur weitergeleitet. Der Eintrag für jede Abfrage, die von der bestehenden DNS-Infrastruktur aufgelöst wurde, wird anschließend in der neuen BlueCat-DNS-Infrastruktur neu angelegt.
So hilft Edge: Bei einer „Stealth-Migration“ wird das Abfrageprotokoll von Edge genutzt, um Daten während der Abfrage von Einträgen zu migrieren. Durch die Nutzung von Namespaces können Sie Einträge im laufenden Betrieb migrieren, sodass die Auflösung weiterhin funktioniert und ein herkömmlicher Cutover entfällt.

Abbildung 4: Ein typischer Ausgangszustand bei der Verwendung von Edge im Rahmen einer DNS-Stealth-Migration.

Abbildung 5: Ein typischer Endzustand bei der Verwendung von Edge im Rahmen einer DNS-Stealth-Migration.
Anwendungsfall 4: Netzwerkintegration über DNS bei Fusionen und Übernahmen
Die Integration einer Fusion oder Übernahme in Ihre Infrastruktur ist eine Herausforderung. Ausfälle oder andere Probleme, die durch Namenskonflikte, überlappende IP-Adressbereiche oder komplexe Weiterleitungsregeln verursacht werden, erfordern oft manuelle Eingriffe.
Edge ermöglicht es, dass Abfragen aus Altsystemen und übernommenen Netzwerken Auflösungsfehler vermeiden, indem autoritative DNS-Server direkt abgefragt werden. Dies hilft Netzwerkteams dabei, DNS-Daten zu identifizieren und Probleme zu beheben. In Verbindung mit dem zuvor beschriebenen „Stealth-Migrationsprozess“ ermöglicht dies eine schnelle Zusammenführung von DNS-Daten unter Beibehaltung eines passiven, risikoarmen Ansatzes.
So hilft Edge: Administratoren können Edge mithilfe von Domänenlisten so konfigurieren, dass Client-Anfragen an den richtigen DNS-Server weitergeleitet werden. Edge nutzt dann die „Stealth-DNS-Migration“, um nur relevante, korrekte Daten zwischen Unternehmen zu übertragen. Nach der Migration wird die Reihenfolge der Namespaces aktualisiert, um optimale Auflösungspfade zu gewährleisten.
Anwendungsfall 5: Optimierung der DNS-Abfrage-Route
In herkömmlichen Hub-and-Spoke-Netzwerken wird der gesamte nicht-lokale Datenverkehr zu einem zentralen Rechenzentrum zurückgeleitet. Dies führt häufig zu Problemen bei der Lokalisierung von DNS-Abfrageantworten und kann bereits stark ausgelastete, teure WAN-Verbindungen überlasten.
Edge optimiert Ihren DNS-Abfragepfad. Dadurch können Sie kleinere Router anschaffen, als Sie bei zusätzlichem Datenverkehr benötigen würden, was die Infrastrukturanforderungen an Zweigstellen und die Gesamtkosten für das WAN senkt. Ein optimierter Abfragepfad bietet zudem versteckte Vorteile, wie beispielsweise geringere Latenzzeiten und ungehinderten Zugriff der Endbenutzer auf stärker lokalisierte Dienste.
Beispielsweise senden Server Abfragen lokal an die Zone „store301.xyz.com“ und vermeiden so den Rücktransport des Datenverkehrs zum zentralen Rechenzentrum. Der Datenverkehr zu vordefinierten, vertrauenswürdigen externen Diensten wie Office 365 wird über die ISP-Verbindung der Zweigstelle direkt an einen lokalen externen Resolver weitergeleitet. Dies verbessert die Leistung, senkt die WAN-Kosten und liefert stärker lokalisierte DNS-Antworten.
So hilft Edge: Die Konfiguration von Edge mit Domänen- oder Zonenabgleichslisten für einen Namensraum optimiert das Abfrage-Routing. Dies verhindert Lokalisierungsprobleme und reduziert übermäßigen DNS-Verkehr auf WAN-Verbindungen.

Abbildung 6: Nutzung von Edge, um einen lokalen Breakout zu vertrauenswürdigen Diensten zu ermöglichen und gleichzeitig sicherzustellen, dass die lokale Auflösung ordnungsgemäß erfolgt.
Anwendungsfall 6: Schaffung einer einzigen zuverlässigen Informationsquelle für die Cloud-DNS-Integration
Cloud-natives DNS wird in der Regel als isolierte Komponente verwaltet. Dies verhindert, dass eine einzelne DNS-Lösung als einzige Quelle für die Netzwerkwahrheit dient. Um sicherzustellen, dass die DNS-Auflösung weiterhin funktioniert, führen Hybrid-Cloud-Umgebungen
komplexe Weiterleitungsregeln, die zu einer ineffizienten Weiterleitung des Netzwerkverkehrs über VPN oder dedizierte Netzwerkverbindungen führen. Kunden, die auf eine Multicloud-Lösung umsteigen, werden zudem mit komplexen cloudübergreifenden Weiterleitungsregeln zu kämpfen haben. Darüber hinaus können Cloud-Migrationen und -Bereitstellungen zu Problemen bei der DNS-Auflösung und der Leistung führen, die ohne vollständige Transparenz nur schwer zu beheben sind.
Mit Edge wird der gesamte cloudorientierte DNS-Datenverkehr an einen lokalen DNS-Resolver weitergeleitet, der den am besten geeigneten Resolver für die Weiterleitung ermittelt. Netzwerkteams können sowohl Cloud- als auch On-Premises-DNS über eine zentrale Oberfläche verwalten.
Private-Link-Dienste in den wichtigsten Clouds nutzen häufig Zonen, die sich über virtuelle private Clouds (VPCs) oder virtuelle Netzwerke (VNets) erstrecken. Da Edge jedoch über sich überschneidende Zonen hinweg auflösen kann, werden bestimmte Private-Link-Einträge korrekt aufgelöst.
Alle Auflösungsdaten stehen für Audits und die Fehlerbehebung zur Verfügung. Die Quelle jeder Abfrage wird nachverfolgt, und Sie haben vollständigen Einblick in Latenzzeiten und andere Leistungsdaten.
Cloud-Computing wird in der Regel in segmentierte Dienste mit vorhersehbarer DNS-Nutzung unterteilt. Dies bietet reichlich Gelegenheit, das DNS mithilfe von Richtlinien für den Zugriff auf Remote-Dienste zu segmentieren oder das Risiko zu verringern, dass Systeme ausgenutzt werden, um DNS für Command-and-Control-Zwecke zu nutzen.
So hilft Edge: Mit Edge können Sie Namespaces auf zwei Arten konfigurieren. Erstens können Sie eine Domänenliste verwenden, die den entsprechenden Domänennamen Ihres Cloud-Anbieters enthält. Die zweite Methode besteht darin, Namespaces in einer Prioritätsreihenfolge zu konfigurieren, bei der zunächst nach Datenverkehr innerhalb der VPC oder des VNet gesucht wird, dann nach VPCs oder VNets für gemeinsam genutzte Dienste und schließlich nach lokalem DNS.

Abbildung 7: Eine typische Konfiguration für die Cloud-Integration. Abfragen gelangen in die VPC oder das VNet, dann in eine VPC oder ein VNet für Shared Services und anschließend zum lokalen DNS.
Anwendungsfall 7: Proxy-Umgehung und direkter Internetzugang
Proxy-Server werden in der Regel zur Kostenoptimierung zentral in Kernrechenzentren untergebracht. Dadurch wird der Internetverkehr zwangsläufig über zentrale Standorte geleitet, was häufig zu einer ungenauen Lokalisierung von Diensten, hohen Latenzzeiten und einer schlechten Benutzererfahrung führen kann. Die Zentralisierung von Proxy-Servern erschwert zudem den lokalen Internetzugang in Außenstellen und Zweigstellen.
Mit Edge können Sie sicherstellen, dass Clients alle Anfragen – sowohl interne als auch externe – auflösen, lokalen Breakout für den direkten Internetzugang zu vertrauenswürdigen Diensten ermöglichen und die von Sicherheitsteams geforderte Kontrolle und Übersicht aufrechterhalten.
So hilft Edge: Mit Edge-Namespaces können Sie den DNS-Datenverkehr so konfigurieren, dass je nach Ziel-Domainname ein interner, externer oder internetbasierter Resolver abgefragt wird. Edge wird zudem in Remote-Standorten oder Zweigstellen bereitgestellt, um einen lokalen Breakout zu ermöglichen.

Abbildung 8: Eine typische Konfiguration für den Proxy-Bypass mit direktem Internetzugang von einer entfernten Niederlassung aus.
Anwendungsfall 8: Absicherung von IoT-Geräten
Seltene Updates und/oder fehlende Sicherheitspatches für Geräte des Internets der Dinge (IoT) machen diese anfällig für Cyberangriffe. Zwar werden IoT-Geräte weitgehend wie jeder andere Knoten im Netzwerk verwaltet, doch führt ihre Beschaffenheit oft zu einer unzureichenden Überwachung ihrer Aktivitäten. Dies, kombiniert mit der Tatsache, dass viele von ihnen uneingeschränkten Zugriff auf DNS-Daten haben, macht sie zu einem lukrativen Ziel für Angreifer.
Mit Edge können Sie den DNS-Zugriff für IoT-Geräte auf bestimmte vorab genehmigte Einträge beschränken und Sicherheitsrichtlinien auf diese anwenden, selbst wenn herkömmliche Kontrollmechanismen wie Sicherheitsagenten möglicherweise nicht verfügbar sind.
So hilft Edge: Mit Edge können Sie spezifische DNS-Konfigurationen und Sicherheitsrichtlinien implementieren, um IoT-Geräte zentral zu verwalten. DNS-Richtlinien werden angewendet, um den Zugriff ausschließlich auf vordefinierte interne und externe Dienste zuzulassen. Mithilfe von Namespaces können Sie zudem festlegen, welche Server die IoT-Geräte abfragen dürfen.

Abbildung 9: IoT-Geräte dürfen nur bestimmte sichere DNS-Server nutzen. Alle anderen werden blockiert.
Anwendungsfall 9: Erweiterung von Cisco Secure Access durch Transparenz hinsichtlich der Quellen von IP-Abfragen
Cisco Secure Access stellt cloudbasierte Resolver bereit, um Anfragen zu identifizieren und zu blockieren, die mit bestimmten Bedrohungen in Verbindung stehen. Ein Nachteil dieser Lösung besteht darin, dass alle DNS-Anfragen zunächst über interne DNS-Server weitergeleitet werden müssen, bevor sie das externe rekursive System von Cisco Secure Access erreichen. Dadurch verliert Cisco Secure Access die Quell-IP-Adresse des Clients für die Anfragen, was zu blinden Flecken im internen Netzwerk führt.
So hilft Edge: BlueCat arbeitet exklusiv mit Cisco Secure Access zusammen, um DNS-Bedrohungen von außen abzuwehren. Edge leitet externe DNS-Anfragen direkt an Cisco Secure Access zur Filterung weiter und bewahrt dabei die Quell-IP des Clients mithilfe von EDNS Client Subnet. Wenn der Identitätsdienst aktiviert ist, werden die Abfragen mit Benutzeridentitätsinformationen vom Identitätsanbieter des Unternehmens angereichert, sodass Cisco Secure Access-Administratoren bei jeder Abfrage sowohl die Quell-IP-Adresse als auch die Benutzer-ID einsehen und entsprechend reagieren können, was die Transparenz und die Durchsetzung von Richtlinien verbessert.

Abbildung 10: Eine Konfiguration, die verwendet wird, wenn intern und extern dieselbe Domain verwendet wird. Wenn die Anfrage für das Internet bestimmt ist, wird sie an Cisco Secure Access weitergeleitet.
Wichtige Unterscheidungsmerkmale
Intelligent Forwarding (Namespaces) erweitert die herkömmliche DNS-Weiterleitung. Es nutzt ein richtliniengesteuertes Namespace-Modell, das Unternehmen die Steuerung der Auflösung in hybriden und verteilten Umgebungen vereinfacht. Dieses Modell ermöglicht es Unternehmen, ein konsistentes, skalierbares DNS-Verhalten bereitzustellen, die betriebliche Komplexität zu reduzieren und die Transparenz zu verbessern.
Diese wesentlichen Unterscheidungsmerkmale heben Intelligent Forwarding von herkömmlichen Weiterleitungsansätzen ab:
- Namespace-basierte Auflösung – Vereinfachung der Steuerung durch logische Abstraktion Intelligent Forwarding organisiert die DNS-Auflösung mithilfe von Namespaces und beseitigt so fragmentierte bedingte Weiterleitungsregeln über mehrere Resolver hinweg. Dieser Ansatz richtet das Auflösungsverhalten an logischen Domänen wie Umgebungen, Geschäftsbereichen oder Anwendungsgrenzen aus. Durch die Abstraktion der Komplexität in ein zentralisiertes Modell können Netzwerkadministratoren den Konfigurationsaufwand reduzieren, Fehler minimieren und Konsistenz in der gesamten Infrastruktur sicherstellen.
- Kontextbewusstes Abfrage-Routing – optimiert für Leistung und Ausfallsicherheit Herkömmliches Forwarding stützt sich auf statische Regeln und berücksichtigt weder die Netzwerkbedingungen noch den Zustand der Upstream-Resolver. Intelligent Forwarding leitet DNS-Abfragen dynamisch weiter, basierend auf Namespace-Logik, dem Zustand der Upstream-Resolver und Echtzeit-Leistungsmetriken. Der Resolver überwacht die Verfügbarkeit der vorgelagerten Resolver aktiv durch Zustandsprüfungen und verteilt die Abfragen basierend auf Latenz und Auslastung. Dieser Ansatz leitet Anfragen stets an den reaktionsschnellsten und zuverlässigsten Auflösungspfad weiter. Das Ergebnis sind verbesserte Leistung, erhöhte Ausfallsicherheit und ein nahtloser Betrieb für On-Premises-, Cloud- und Multi-Cloud-DNS.
- Zentralisierte Richtlinien und Transparenz – für Governance in großem Maßstab Intelligent Forwarding bündelt die Weiterleitungslogik in einem einheitlichen Namespace-Framework. Es bietet mehr Kontrolle und Transparenz bei der DNS-Auflösung. Teams können einheitliche Richtlinien durchsetzen, eine klare Trennung zwischen den Umgebungen aufrechterhalten und Einblick in die Weiterleitung von Abfragen gewinnen. Dies stärkt die Sicherheitslage, unterstützt Compliance-Anforderungen und vereinfacht den laufenden Betrieb.
Vorteile der Lösung
Intelligent Forwarding bietet messbare betriebliche und architektonische Vorteile für Netzwerk- und Sicherheitsteams:
Reduzierte betriebliche Komplexität Optimierung
DNS-Verwaltung durch den Ersatz verteilter, regelbasierter Konfigurationen durch ein zentralisiertes Namespace-Modell.
Konsistente Auflösung über alle Umgebungen hinweg
Sorgen Sie für ein vorhersehbares DNS-Verhalten in lokalen, Cloud- und hybriden Infrastrukturen.
Verbesserte Anwendungsleistung Optimieren
Abfrage-Routing zur Reduzierung der Latenz und zur Verbesserung der Benutzererfahrung.
Verbesserte Ausfallsicherheit und Verfügbarkeit
Vermeiden Sie einzelne Ausfallpunkte durch flexible und adaptive Auflösungspfade.
Höhere Sicherheit und Segmentierung
Sorgen Sie für klare Grenzen zwischen den Umgebungen und steuern Sie, wie DNS-Abfragen das Netzwerk durchlaufen.
Schnelleres Onboarding und schnellere Änderungen
Management Vereinfachen Sie die Integration von Anwendungen, Domänen und Umgebungen mit minimalem Konfigurationsaufwand.
Nächste Schritte
Erfahren Sie, wie „Intelligent Forwarding“ Ihren Netzwerkbetrieb verändern kann.
BlueCats „Intelligent Network Operations“ (NetOps)
Die Intelligent NetOps-Lösungen von BlueCat bieten die erforderlichen Analysen und Erkenntnisse, um das Netzwerk zu aktivieren, zu optimieren und zu sichern, damit Geschäftsziele erreicht werden können. Mit einer Intelligent NetOps-Suite können Unternehmen das Netzwerk je nach geschäftlichen Anforderungen einfacher anpassen und modernisieren.