Intelligente Weiterleitung

den Netzwerkverkehr zu optimieren, indem DNS-Abfragen in hybriden Umgebungen an das richtige Ziel weitergeleitet werden

Die wichtigsten ErkenntnisseDie wichtigsten Erkenntnisse werden mithilfe von KI generiert. Da automatisierte Zusammenfassungen gelegentlich Fehler enthalten oder wichtige Zusammenhänge auslassen können, sollten Sie für vollständige Informationen stets den vollständigen Blogbeitrag lesen.

Der Artikel beschreibt BlueCat Edge und seine Funktion "Intelligent Forwarding", einen intelligenten DNS-Resolver und Caching-Layer, der DNS-Abfragen in hybriden, Cloud- und On‑Premises-Umgebungen kontextbewusst an die richtigen Ziele weiterleitet, um Latenzen zu reduzieren, Sicherheit zu erhöhen und operative Komplexität zu senken. Er erläutert technische Details zur Namespace-basierten Auflösung, zur Priorisierung und Sequenz von Forwardern, zur Segmentierung von Caches sowie konkrete Anwendungsfälle wie Split-View-Zonen, migrationsbegleitende "Stealth"-Migrationen, Cloud-Integration, Proxy-Bypass und IoT-Sicherung. Ergebnis sind konsistente DNS-Auflösung über verteilte Umgebungen, bessere Performance und Ausfallsicherheit sowie zentrale Richtlinien- und Audit-Fähigkeiten zur Governance und Bedrohungsabwehr.

Was ist Intelligent Forwarding in BlueCat Edge und wie verbessert es die DNS-Auflösung in hybriden Umgebungen?

Intelligent Forwarding ist ein richtliniengesteuertes Namespace-Modell in BlueCat Edge, das DNS-Auflösungsmuster in logische Namespaces kapselt und mehrere Prioritäts-Pfade für Forwarder unterstützt. Edge ermittelt bei jeder Abfrage die passende Zone, berücksichtigt Quell-IP/-Netzwerk, Sicherheitsrichtlinien und Prioritäten und durchläuft dann die konfigurierten Namespaces sequentiell, bis eine positive Antwort gefunden wird. Diese kontextbewusste Weiterleitung reduziert fragmentierte bedingte Weiterleitungsregeln, ermöglicht Zone-Überlappungen, segmentiert Caches und verbessert dadurch Latenz, Ausfallsicherheit und Konsistenz der DNS-Auflösung über lokale, Cloud- und Multi‑Cloud-Umgebungen hinweg.

Wie unterstützt Edge Migrationen und Fusionen/Übernahmen, ohne Ausfallrisiken zu erhöhen?

Edge ermöglicht ausfallsichere Migrationen durch sequentielle Abfragen beider DNS-Infrastrukturen: Es fragt zunächst die neue BlueCat-Umgebung und – bei negativer Antwort – die alte Infrastruktur, wodurch Ausfälle durch fehlende Einträge vermieden werden. Bei der "Stealth"-Migration leitet Edge Abfragen an die bestehende Infrastruktur, rekonstruiert zurückgegebene Einträge programmgesteuert in die neue BlueCat-Umgebung und vertauscht nach einer Übergangszeit die Namespace-Priorität, wodurch ein risikominimaler, schrittweiser Cutover möglich ist. Bei Fusionen/Übernahmen erleichtert Edge die Identifikation und Zusammenführung relevanter DNS-Daten, verhindert Namenskonflikte und erlaubt eine passive, kontrollierte Konsolidierung der DNS-Ressourcen.

Welche Sicherheits- und Betriebsvorteile bietet Edge bei Cloud-Integration, IoT und externen DNS-Filtern wie Cisco Secure Access?

Für Cloud-Integration bietet Edge eine zentrale Verwaltung von Cloud- und On‑Premises-DNS, Auflösung überlappender Zonen und Nachverfolgung der Abfragequelle sowie Latenzmetriken für Audit und Fehlersuche. Für IoT kann Edge DNS-Zugriff auf vorab genehmigte Einträge beschränken, Sicherheitsrichtlinien anwenden und festlegen, welche DNS-Server Geräte nutzen dürfen, um Angriffsflächen zu reduzieren. In Kombination mit Cisco Secure Access leitet Edge externe Abfragen direkt weiter und bewahrt die Quell-IP mittels EDNS Client Subnet; optional werden Anfragen bei aktiviertem Identitätsdienst mit Benutzer-IDs angereichert, was Transparenz und Richtliniendurchsetzung gegenüber externen Filterdiensten verbessert.

Herausforderung

Um den DNS-Datenverkehr in lokalen, Cloud- und Hybridumgebungen besser zu optimieren, benötigen Netzwerkteams DNS-Management-Lösungen, die bedingte Weiterleitungsregeln handhaben, mühsame und fehleranfällige Prozesse automatisieren, Latenzen minimieren und DNS-Angriffe verhindern.

Lösung

BlueCat Edge, ein DNS-Resolver und eine Caching-Schicht, die Ihre bestehende DNS-Infrastruktur nutzt, verwendet „Intelligent Forwarding“, um Anfragen in Ihrer hybriden Umgebung an das richtige Ziel weiterzuleiten. Bei jeder DNS-Anfrage kann Edge Sicherheitsrichtlinien und Weiterleitungsregeln anwenden und so die Transparenz und Kontrolle über den DNS-Datenverkehr verbessern.

Vorteile

  • Geringere Komplexität
  • Konsistente DNS-Auflösung in hybriden und verteilten Infrastrukturen
  • die Latenz zu senken
  • Erhöhte Netzwerksicherheit

DNS-Abfragen jedes Mal an das richtige Ziel weiterleiten

Ganz gleich, ob es sich um eine DNS-Migration handelt, die ohne Ausfälle erfolgen muss, um eine Unternehmensfusion oder -übernahme, bei der Netzwerkumgebungen zusammengeführt werden müssen, oder um eine Cloud-Integration, die eine einzige zuverlässige Quelle für DNS erfordert – Netzwerkteams benötigen DNS-Management-Lösungen, die Risiken reduzieren und mühsame, fehleranfällige Prozesse automatisieren. Da sich zudem die Zahl der Niederlassungen weltweit ausweitet, müssen Unternehmen zudem das Routing von DNS-Abfragen optimieren, um Kosten zu senken und Latenzen zu minimieren.

Und über allem steht die Sicherheit: Netzwerkteams benötigen zudem eine Lösung, die IP-Quelldaten für Abfragen bereitstellen und restriktive DNS-Konfigurationen sowie -Richtlinien anwenden kann, um DNS-basierte Angriffe abzuwehren.

Diese Lösungsübersicht erläutert, wie BlueCat Edge „Intelligent Forwarding“ nutzt, um DNS-Abfragen an das richtige Ziel weiterzuleiten, anstatt manuell unzählige bedingte Weiterleitungsregeln über mehrere autoritative DNS-Server hinweg zu verwalten. Diese Übersicht erläutert die Funktionsweise von Edge und liefert konkrete Anwendungsbeispiele, die zeigen, wie die Lösung Sicherheitsrichtlinien und Weiterleitungsregeln intelligent auf jede Anfrage anwendet und so sicherstellt, dass der DNS-Datenverkehr sicher und optimal durch die Cloud geleitet wird. Außerdem werden die wichtigsten Unterscheidungsmerkmale gegenüber anderen Lösungen hervorgehoben und die wesentlichen Vorteile dargelegt.

Lösungsübersicht

Edge ist ein intelligenter DNS-Resolver und eine Caching-Schicht, die Ihre bestehende BlueCat Integrity DNS-Infrastruktur nutzt, um beispiellose Transparenz und Kontrolle über den DNS-Datenverkehr zu bieten. Als First-Hop-DNS-Resolver verwaltet Edge auf intelligente Weise die DNS-Weiterleitungsrichtlinien und protokolliert alle Abfragen, um intuitive Analysen und Daten-Governance zu ermöglichen.

Mit „Intelligent Forwarding“ können Netzwerkteams DNS-Auflösungsrouten unter Nutzung von Edge-Namensräumen entwerfen. Netzwerkteams profitieren von:

  • Optimierte DNS-Auflösung: Edge bietet mehrere Auflösungspfade für DNS-Abfragen und vereinfacht gleichzeitig die Segmentierung von DNS-Daten.
  • Verbesserte Netzwerkleistung: Edge wird sowohl als Caching- als auch als Weiterleitungsserver eingesetzt und reduziert so Netzwerküberlastungen.
  • Direkter Internetzugang: Sie können eine cloudverwaltete Lösung nutzen, um den direkten Internetzugang für entfernte Zweigstellen zu ermöglichen.

So funktioniert es

Wenn Edge eine DNS-Abfrage empfängt, ermittelt es die Zone, aus der die entsprechenden DNS-Namensräume ausgewählt werden sollen. Dabei berücksichtigt es die passende Zielzone, die Quell-IP oder das Quellnetzwerk, Sicherheitsrichtlinien sowie die Prioritätsreihenfolge der Weiterleiter.

Nach der Ermittlung der Zone wählt Edge den oder die geeigneten DNS-Namensräume für die Auflösung aus. Sobald Edge eine Reihe potenzieller Forwarder zur Abfrage ermittelt hat, durchläuft es die ausgewählten Namensräume der Reihe nach und sucht nach einer gültigen Antwort. Erhält der Resolver eine negative Antwort von einem Namespace, speichert er diese Antwort und fährt mit dem nächsten Namespace fort, wobei er erneut versucht, die Abfrage aufzulösen, bis er eine positive Antwort erhält. Wenn alle Namespaces ohne positive Antwort durchlaufen wurden, wird eine negative Antwort an den Client zurückgegeben.

Um „Intelligent Forwarding“ zu nutzen, wird ein Namensraum mit einem oder mehreren DNS-Weiterleitern konfiguriert und kann optional Übereinstimmungs- und Ausnahmedomänenlisten enthalten. Jeder Standort in Edge verfügt über mindestens einen zugehörigen Namespace, maximal jedoch über 10. DNS-Caches werden über Namespaces hinweg segmentiert, um gemischte Antworten aus unterschiedlichen Auflösungspfaden zu verhindern. Edge kann die Abfrageleistung vollständig optimieren und Zustände zwischen einer Vielzahl von DNS-Autoritäten aufrechterhalten, um ein optimales Client-Erlebnis zu gewährleisten.

Namensräume ermöglichen zudem Zonenüberlappungen. Sie können einzelne Einträge in einer Zone auf einem autoritativen Server hinzufügen oder ändern, ohne dass alle Ressourceneinträge in dieser Zone verfügbar sein müssen. Dynamische Umgebungen wie Cloud-Computing erfordern Zonenüberlappungen, da verschiedene Netzwerke zwar dieselbe Zone nutzen, jedoch unterschiedliche Antworten für Teilmengen von Einträgen benötigen. Im Gegensatz zu herkömmlichen bedingten Weiterleitungsregeln oder anderen Resolver-Lösungen bieten die Weiterleitungsrichtlinien von Edge diese Flexibilität bei einfacher Verwaltung und erleichtern die Verwaltung von DNS-Ressourceneinträgen.

Abbildung 1. Eine Netzwerkumgebung mit Ressourcen in AWS und Azure sowie einer Domain namens xyz.com. Wenn keine der Abfragen übereinstimmt, erfolgt eine Weiterleitung an einen externen Resolver.

Neun Arten von Anwendungsfällen

In diesem Abschnitt werden neun praxisnahe Szenarien beschrieben, die die Vorteile der Verwendung von Edge Intelligent Forwarding veranschaulichen, um die herkömmliche DNS-Weiterleitung zu erweitern und eine bessere Kontrolle über die Auflösung in hybriden und verteilten Umgebungen zu erlangen.

Anwendungsfall 1: Split-View-DNS-Zonen

Unternehmen verwenden häufig unterschiedliche Ansichten derselben Zone für privates und öffentliches DNS. Dadurch können dieselben Dienste mit denselben Namen sowohl intern als auch extern aufgelöst werden. Die geteilte Ansicht (oft als „Split Brain“ oder „Split Horizon“ bezeichnet) ermöglicht es, jede Ansicht separat zu verwalten, als handele es sich um unterschiedliche Zonen.

Allerdings müssen Ressourceneinträge in der externen Zonenansicht auch in der internen Ansicht gepflegt werden. Dies führt zu Fehlern. Unternehmen haben versucht, dieses Problem durch den Einsatz von Web-Proxys zur Vermittlung von Dienststandorten zu lösen. In einigen Umgebungen überschreibt eine „interne Root-Zone“ die öffentliche Root-Zone, wodurch diese DNS-Namensräume vollständig segmentiert werden. Die Umstellung auf Direct Internet Access macht dies zunichte, sodass Unternehmen keine Möglichkeit mehr haben, Split-View-Einträge aufzulösen.

Edge greift auf DNS-Ebene ein, um geteilte Ansichten von DNS-Zonen zu bewältigen. Clients können mehrere Ansichten auflösen und den direkten Internetzugang für Zonen außerhalb der unternehmensinternen DNS-Infrastruktur nutzen.

So hilft Edge: Mit „Intelligent Forwarding“ können Sie zwei Namespaces für xyz.com erstellen – einen internen und einen externen. Edge versucht nach einer negativen Antwort weiterhin, die Auflösung durchzuführen, um eine erfolgreiche Auflösung sicherzustellen. Eine für xzy.com bestimmte Abfrage würde über eine entsprechende Zone verfügen, die angibt, dass sie sowohl im internen als auch im externen xyz.com-Namensraum abgefragt werden soll, wobei die externe Antwort nur dann zurückgegeben wird, wenn keine interne Antwort gefunden wird. Dadurch entfällt die Notwendigkeit, Split-View-DNS zu verwalten.

Abbildung 2: Wenn eine Umgebung über identische interne und externe Domänennamen verfügt, besteht die größte Herausforderung oft darin, sicherzustellen, dass der richtige Auflösungspfad verwendet wird.

Anwendungsfall 2: Minderung von Ausfallrisiken während der Migration

Bei den meisten DNS-Migrationen werden geplante Umstellungsphasen zur Datenmigration genutzt. Ein großes Problem für Unternehmen ist das Risiko von Ausfällen während der Migration. Jeder Migrationsvorgang (manche Migrationen umfassen mehr als 50 Vorgänge über mehrere Jahre hinweg) birgt das Risiko, dass fehlende oder falsch konfigurierte DNS-Daten in der neuen Umgebung einen Ausfall verursachen könnten. Die Minderung dieses Risikos ist von entscheidender Bedeutung.

So hilft Edge: Während der Migration zu Integrity können Sie Intelligent Forwarding nutzen, um eine ausfallsichere DNS-Infrastruktur aufzubauen. Dadurch werden Ausfälle vermieden, die durch fehlende oder falsch konfigurierte DNS-Einträge verursacht werden. Edge fragt zunächst die neue BlueCat-Infrastruktur ab. Bei einer negativen Antwort wird anschließend der alte DNS-Server abgefragt.

Abbildung 3: Ein typischer Ausgangszustand bei der Verwendung von Edge im Rahmen einer Migration von einem herkömmlichen DNS-System.

Anwendungsfall 3: „Stealth“-Migration für eine schnellere Umsetzung und ein geringeres Ausfallrisiko

Eine DNS-Migration ohne Ausfallzeiten ist möglich. Je nach Ihrer Infrastruktur und Ihrer Toleranz gegenüber Dienstunterbrechungen kann sie jedoch langsam, arbeitsintensiv, risikobehaftet und kostspielig sein. Vor den meisten Migrationen müssen Sie erheblichen Aufwand betreiben, um vorhandene DNS-Daten zu bereinigen und sicherzustellen, dass nur korrekte, relevante Einträge in die neue Umgebung übertragen werden.

Mit Edge können Unternehmen programmgesteuert, passiv und effizient von älteren DNS-Umgebungen auf die DNS-Infrastruktur von Integrity migrieren.

In der Anfangsphase des „Stealth“-Migrationsprozesses von BlueCat wird Edge so konfiguriert, dass DNS-Abfragen an die bestehende DNS-Umgebung weitergeleitet werden. Die von der bestehenden Infrastruktur zurückgegebenen Einträge werden neu erstellt und in die neue BlueCat-DNS-Infrastruktur kopiert. Abfragen, die eine negative Antwort erhalten, werden an die neue BlueCat-DNS-Infrastruktur weitergeleitet.

Nach einem festgelegten Zeitraum wird die Reihenfolge der Namensräume vertauscht. Dadurch wird die neue BlueCat-Infrastruktur zur primären Infrastruktur für DNS-Abfragen. Jede Abfrage, die von BlueCat eine negative Antwort erhält, wird dann an die alte DNS-Infrastruktur weitergeleitet. Der Eintrag für jede Abfrage, die von der alten DNS-Infrastruktur aufgelöst wurde, wird anschließend in der neuen BlueCat-DNS-Infrastruktur neu angelegt.

So hilft Edge: Bei einer „Stealth-Migration“ wird das Abfrageprotokoll von Edge genutzt, um Daten während der Abfrage von Einträgen zu migrieren. Durch die Nutzung von Namensräumen können Sie Einträge im laufenden Betrieb migrieren, sodass die Auflösung weiterläuft und ein herkömmlicher Cutover entfällt.

Abbildung 4: Ein typischer Ausgangszustand bei der Verwendung von Edge mit einer DNS-Stealth-Migration.

Abbildung 5: Ein typischer Endzustand bei der Verwendung von Edge mit einer DNS-Stealth-Migration.

Anwendungsfall 4: Netzwerkintegration über DNS bei Fusionen und Übernahmen

Die Integration einer Fusion oder Übernahme in Ihre Infrastruktur ist eine Herausforderung. Ausfälle oder andere Probleme, die durch Namenskonflikte, überlappende IP-Adressbereiche oder komplexe Weiterleitungsregeln verursacht werden, erfordern oft manuelle Eingriffe.

Mit Edge können Abfragen aus Alt- und übernommenen Netzwerken Auflösungsfehler vermeiden, indem sie autoritative DNS-Server direkt abfragen. Dies hilft Netzwerkteams dabei, DNS-Daten zu identifizieren und Probleme zu beheben. In Verbindung mit dem zuvor beschriebenen „Stealth-Migrationsprozess“ ermöglicht dies eine schnelle Zusammenführung von DNS-Daten unter Beibehaltung eines passiven, risikoarmen Ansatzes.

So hilft Edge: Administratoren können mithilfe von Domänenlisten Edge so konfigurieren, dass Client-Anfragen an den richtigen DNS-Server weitergeleitet werden. Edge nutzt dann die „Stealth-DNS-Migration“, um nur relevante, korrekte Daten zwischen den Unternehmen zu übertragen. Nach der Migration wird die Reihenfolge der Namensräume aktualisiert, um optimale Auflösungspfade sicherzustellen.

Anwendungsfall 5: Optimierung der DNS-Abfrage-Route

In herkömmlichen Hub-and-Spoke-Netzwerken wird der gesamte nicht-lokale Datenverkehr in ein zentrales Rechenzentrum zurückgeleitet. Dies führt häufig zu Problemen bei der Lokalisierung von DNS-Abfrageantworten und kann bereits stark ausgelastete, teure WAN-Leitungen überlasten.

Edge optimiert Ihren DNS-Abfragepfad. Dadurch können Sie kleinere Router anschaffen, als Sie bei zusätzlichem Datenverkehr benötigen würden, was den Infrastrukturbedarf an Zweigstellen und die Gesamtkosten für das WAN senkt. Ein optimierter Abfragepfad bietet zudem versteckte Vorteile, wie beispielsweise geringere Latenzzeiten und ungehinderten Zugriff der Endbenutzer auf stärker lokalisierte Dienste.

Beispielsweise senden Server Abfragen lokal an die Zone „store301.xyz.com“ und vermeiden so den Rücktransport des Datenverkehrs zum zentralen Rechenzentrum. Der Datenverkehr zu vordefinierten, vertrauenswürdigen externen Diensten wie Office 365 wird über die ISP-Verbindung der Zweigstelle direkt an einen lokalen externen Resolver weitergeleitet. Dies verbessert die Leistung, senkt die WAN-Kosten und liefert stärker lokalisierte DNS-Antworten.

So hilft Edge: Die Konfiguration von Edge mit Domänen- oder Zonenabgleichslisten für einen Namensraum optimiert das Abfrage-Routing. Dies verhindert Lokalisierungsprobleme und reduziert übermäßigen DNS-Verkehr auf WAN-Verbindungen.

Abbildung 6: Nutzung von Edge zur Bereitstellung eines lokalen Breakouts zu vertrauenswürdigen Diensten bei gleichzeitiger Gewährleistung einer ordnungsgemäßen lokalen Auflösung.

Anwendungsfall 6: Schaffung einer einzigen zuverlässigen Informationsquelle für die Cloud-DNS-Integration

Cloud-natives DNS wird in der Regel als isolierte Komponente verwaltet. Dies verhindert, dass eine einzelne DNS-Lösung die einzige Quelle für die Netzwerkwahrheit ist. Um sicherzustellen, dass die DNS-Auflösung weiterhin funktioniert, führen Hybrid-Cloud-Umgebungen

komplexe Weiterleitungsregeln, was zu einer ineffizienten Weiterleitung des Netzwerkverkehrs über VPN oder dedizierte Netzwerkverbindungen führt. Kunden, die auf eine Multicloud-Lösung umsteigen, werden zudem mit komplexen cloudübergreifenden Weiterleitungsregeln zu kämpfen haben. Darüber hinaus können Cloud-Migrationen und -Bereitstellungen zu Problemen bei der DNS-Auflösung und der Leistung führen, die ohne vollständige Transparenz nur schwer zu beheben sind.

Mit Edge wird der gesamte cloudorientierte DNS-Datenverkehr an einen lokalen DNS-Resolver weitergeleitet, der den am besten geeigneten Resolver für die Weiterleitung ermittelt. Netzwerkteams können sowohl Cloud- als auch On-Premises-DNS über eine zentrale Oberfläche verwalten.

Private-Link-Dienste in den wichtigsten Clouds nutzen häufig gemeinsame Zonen über virtuelle private Clouds (VPCs) oder virtuelle Netzwerke (VNets) hinweg. Da Edge jedoch überlappende Zonen hinweg auflösen kann, werden bestimmte Private-Link-Einträge korrekt aufgelöst.

Alle Auflösungsdaten stehen für Audits und die Fehlersuche zur Verfügung. Die Quelle jeder Abfrage wird nachverfolgt, und Sie haben vollständige Transparenz hinsichtlich der Latenz und anderer Leistungsdaten.

Cloud-Computing lässt sich in der Regel in segmentierte Dienste mit vorhersehbarer DNS-Nutzung unterteilen. Dies bietet reichlich Gelegenheit, das DNS mithilfe von Richtlinien für den Zugriff auf Remote-Dienste zu segmentieren oder das Risiko zu verringern, dass Systeme ausgenutzt werden, um DNS für Command-and-Control-Zwecke zu nutzen.

So hilft Edge: Mit Edge können Sie Namespaces auf zwei Arten konfigurieren. Erstens können Sie eine Domänenliste verwenden, die den entsprechenden Domänennamen Ihres Cloud-Anbieters enthält. Die zweite Methode besteht darin, Namespaces in einer Prioritätsreihenfolge zu konfigurieren, bei der zunächst nach Datenverkehr innerhalb der VPC oder des VNet gesucht wird, dann nach VPCs oder VNets für gemeinsam genutzte Dienste und schließlich nach lokalem DNS.

Abbildung 7: Eine typische Konfiguration für die Cloud-Integration. Abfragen gelangen in die VPC oder das VNet, dann in eine VPC oder ein VNet für Shared Services und anschließend zum lokalen DNS.

Anwendungsfall 7: Proxy-Umgehung und direkter Internetzugang

Proxy-Server werden zur Kostenoptimierung in der Regel zentral in Kernrechenzentren untergebracht. Dadurch wird der ins Internet gerichtete Datenverkehr zwangsläufig über zentrale Standorte geleitet, was häufig zu einer ungenauen Lokalisierung von Diensten, hohen Latenzzeiten und einer schlechten Benutzererfahrung führen kann. Die Zentralisierung von Proxy-Servern erschwert zudem den lokalen Internetzugang in Außenstellen und Zweigstellen.

Mit Edge können Sie sicherstellen, dass Clients alle Abfragen – sowohl interne als auch externe – auflösen, lokalen Breakout für den direkten Internetzugang zu vertrauenswürdigen Diensten ermöglichen und die von Sicherheitsteams geforderte Kontrolle und Überwachung aufrechterhalten.

So hilft Edge: Mit Edge-Namensräumen können Sie den DNS-Datenverkehr so konfigurieren, dass je nach Ziel-Domainname ein interner, externer oder internetbasierter Resolver abgefragt wird. Edge wird außerdem in Remote-Standorten oder Zweigstellen bereitgestellt, um einen lokalen Breakout zu ermöglichen.

Abbildung 8: Eine typische Konfiguration für den Proxy-Bypass mit direktem Internetzugang von einer entfernten Zweigstelle aus.

Anwendungsfall 8: Absicherung von IoT-Geräten

Seltene Updates und/oder fehlende Sicherheitspatches für Geräte des Internets der Dinge (IoT) machen diese anfällig für Cyberangriffe. Zwar werden IoT-Geräte weitgehend wie jeder andere Knoten im Netzwerk verwaltet, doch führt ihre Beschaffenheit oft zu einer unzureichenden Überwachung ihrer Aktivitäten. Dies, kombiniert mit der Tatsache, dass viele von ihnen uneingeschränkten Zugriff auf DNS-Daten haben, macht sie zu einem lukrativen Ziel für Angreifer.

Mit Edge können Sie den DNS-Zugriff für IoT-Geräte auf bestimmte vorab genehmigte Einträge beschränken und Sicherheitsrichtlinien auf diese anwenden, selbst wenn herkömmliche Kontrollmechanismen wie Sicherheitsagenten möglicherweise nicht verfügbar sind.

So hilft Edge: Mit Edge können Sie spezifische DNS-Konfigurationen und Sicherheitsrichtlinien implementieren, um IoT-Geräte zentral zu verwalten. DNS-Richtlinien werden angewendet, um den Zugriff ausschließlich auf vordefinierte interne und externe Dienste zuzulassen. Mithilfe von Namensräumen können Sie zudem festlegen, welche Server die IoT-Geräte abfragen dürfen.

Abbildung 9: IoT-Geräte dürfen nur bestimmte sichere DNS-Server nutzen. Alle anderen werden blockiert.

Anwendungsfall 9: Erweiterung von Cisco Secure Access um Einblicke in die Quellen von IP-Abfragen

Cisco Secure Access stellt cloudbasierte Resolver bereit, um Anfragen zu identifizieren und zu blockieren, die mit bestimmten Bedrohungen in Verbindung stehen. Ein Nachteil dieser Lösung besteht darin, dass alle DNS-Anfragen zunächst über interne DNS-Server weitergeleitet werden müssen, bevor sie das externe rekursive System von Cisco Secure Access erreichen. Aus diesem Grund verliert Cisco Secure Access die Quell-IP-Adresse des Clients für die Abfragen, was zu blinden Flecken im internen Netzwerk führt.

So hilft Edge: BlueCat arbeitet exklusiv mit Cisco Secure Access zusammen, um DNS-Bedrohungen aus dem externen Netzwerk abzuwehren. Edge leitet externe DNS-Abfragen direkt an Cisco Secure Access zur Filterung weiter und bewahrt dabei die Quell-IP des Clients mithilfe von EDNS Client Subnet. Wenn der Identitätsdienst aktiviert ist, werden die Anfragen mit Benutzeridentitätsinformationen vom Identitätsanbieter des Unternehmens angereichert, sodass Cisco Secure Access-Administratoren bei jeder Anfrage sowohl die Quell-IP-Adresse als auch die Benutzer-ID einsehen und entsprechend reagieren können, was die Transparenz und die Durchsetzung von Richtlinien verbessert.

Abbildung 10: Eine Konfiguration, die verwendet wird, wenn intern und extern dieselbe Domäne verwendet wird. Wenn die Anfrage für das Internet bestimmt ist, wird sie an Cisco Secure Access weitergeleitet.

Wichtige Unterscheidungsmerkmale

Intelligent Forwarding (Namespaces) erweitert die herkömmliche DNS-Weiterleitung. Es nutzt ein richtliniengesteuertes Namespace-Modell, das Unternehmen die Steuerung der Auflösung in hybriden und verteilten Umgebungen vereinfacht. Dieses Modell ermöglicht es Unternehmen, ein konsistentes, skalierbares DNS-Verhalten bereitzustellen, die betriebliche Komplexität zu reduzieren und die Transparenz zu verbessern.

Diese wesentlichen Unterscheidungsmerkmale heben Intelligent Forwarding von herkömmlichen Weiterleitungsansätzen ab:

  • Namespace-basierte Auflösung – Vereinfachung der Steuerung durch logische Abstraktion „Intelligent Forwarding“ organisiert die DNS-Auflösung mithilfe von Namespaces und beseitigt damit fragmentierte bedingte Weiterleitungsregeln über mehrere Resolver hinweg. Dieser Ansatz richtet das Auflösungsverhalten an logischen Domänen wie Umgebungen, Geschäftsbereichen oder Anwendungsgrenzen aus. Durch die Abstraktion der Komplexität in ein zentralisiertes Modell können Netzwerkadministratoren den Konfigurationsaufwand reduzieren, Fehler minimieren und Konsistenz in der gesamten Infrastruktur gewährleisten.
  • Kontextbewusstes Abfrage-Routing – optimiert für Leistung und Ausfallsicherheit Die herkömmliche Weiterleitung stützt sich auf statische Regeln und berücksichtigt weder die Netzwerkbedingungen noch den Zustand der vorgelagerten Resolver. Intelligent Forwarding leitet DNS-Abfragen dynamisch auf der Grundlage von Namespace-Logik, dem Zustand der vorgelagerten Resolver und Echtzeit-Leistungskennzahlen weiter. Der Resolver überwacht die Verfügbarkeit der vorgelagerten Resolver aktiv durch Zustandsprüfungen und verteilt die Abfragen basierend auf Latenz und Auslastung. Dieser Ansatz leitet Anfragen stets an den reaktionsschnellsten und zuverlässigsten Auflösungspfad weiter. Das Ergebnis sind verbesserte Leistung, erhöhte Ausfallsicherheit und ein nahtloser Betrieb für On-Premises-, Cloud- und Multi-Cloud-DNS.
  • Zentralisierte Richtlinien und Transparenz – für Governance in großem Maßstab Intelligent Forwarding konsolidiert die Weiterleitungslogik in einem einheitlichen Namespace-Framework. Es bietet mehr Kontrolle und Transparenz bei der DNS-Auflösung. Teams können einheitliche Richtlinien durchsetzen, eine klare Segmentierung zwischen den Umgebungen aufrechterhalten und Einblick in die Weiterleitung von Abfragen gewinnen. Dies stärkt die Sicherheitslage, unterstützt Compliance-Anforderungen und vereinfacht den laufenden Betrieb.

Vorteile der Lösung

Intelligent Forwarding bietet messbare betriebliche und architektonische Vorteile für Netzwerk- und Sicherheitsteams:

Reduzierte betriebliche Komplexität Optimierung

die DNS-Verwaltung zu vereinfachen, indem verteilte, regelbasierte Konfigurationen durch ein zentralisiertes Namespace-Modell ersetzt werden.

Konsistente Auflösung über Umgebungen hinweg

ein vorhersehbares DNS-Verhalten über lokale, Cloud- und hybride Infrastrukturen hinweg sicherzustellen.

Verbesserte Anwendungsleistung Optimieren

das Abfrage-Routing zu optimieren, um die Latenz zu verringern und die Benutzererfahrung zu verbessern.

Verbesserte Ausfallsicherheit und Verfügbarkeit

Einzelausfallpunkte durch flexible und adaptive Auflösungspfade zu vermeiden.

Erhöhte Sicherheit und Segmentierung

klare Grenzen zwischen den Umgebungen aufrechtzuerhalten und zu steuern, wie DNS-Abfragen das Netzwerk durchlaufen.

Schnelleres Onboarding und schnellere Änderungen

Verwaltung Vereinfachen Sie die Integration von Anwendungen, Domänen und Umgebungen mit minimalem Konfigurationsaufwand.

Nächste Schritte

Erfahren Sie, wie „Intelligent Forwarding“ Ihren Netzwerkbetrieb verändern kann.

BlueCats „Intelligent Network Operations“ (NetOps)

Die Intelligent NetOps-Lösungen von BlueCat bieten die Analysen und Erkenntnisse, die erforderlich sind, um das Netzwerk zu aktivieren, zu optimieren und zu sichern, damit Geschäftsziele erreicht werden können. Mit einer Intelligent NetOps-Suite können Unternehmen das Netzwerk je nach geschäftlichen Anforderungen einfacher anpassen und modernisieren.

Isometric blue UI tiles showing gear, shield, chip, and magnifying glass icons on a grid background

📣  Now live: Explore BlueCat Horizon, our SaaS-first Intelligent NetOps platform.