NxRelay para toda la red
NxRelay es un servidor DNS de retransmisión para NxCloud. Con NxRelay, puedes asociar una dirección IP privada a un usuario de NxCloud.
Esto significa que puedes aplicar políticas basadas en direcciones IP privadas situadas detrás de un router desde tu servicio de filtrado en la nube.
Cómo funciona
NxRelay es, en sí mismo, un servidor DNS de reenvío. Realiza el filtrado consultando a NxCloud y funciona como servidor DNS reenviando las consultas DNS
a tu servidor DNS local.
Para NxRelay, NxCloud no es su servidor DNS de origen. Más bien, es un servidor de políticas. Su servidor de origen es tu servidor DNS actual.
Esto significa que, aunque pierdas la conexión con NxCloud, no sufrirás ningún fallo de DNS.
Instalación en Windows
Proporcionamos un instalador de Windows para NxRelay. Este instalará NxRelay como un servicio de Windows y ejecutará su programa de configuración con interfaz gráfica.
Si necesitas instalar el servicio NxRelay en Windows manualmente,
1. Descarga el paquete ZIP
2. Descomprímelo en c:/nxrelay
3. Modifica sus parámetros de configuración en c:/nxrelay/conf/cfg.properties
En la línea de comandos (CMD),
cd c:/nxrelay/bin
instsvc.bat
net start NxRelay
Instalación en Linux
Cuando instales NxRelay utilizando el paquete ZIP:
1. Descarga el paquete ZIP
2. Descomprímelo en /nxrelay
En la línea de comandos,
cd /nxrelay
sudo chmod +x bin/*.sh
sudo cp script/nxrelay.service /lib/systemd/system/nxrelay.service
sudo systemctl enable nxrelay.service
sudo systemctl start nxrelay.service
Para detenerlo,
sudo systemctl stop nxrelay.service
Cómo configurarlo
Necesitas la IP de tu servidor NxCloud y un token de inicio de sesión de una de tus cuentas de usuario. Lee sus parámetros de configuración
del archivo /nxrelay/conf/cfg.properties.
Por ejemplo,
server = 192.168.0.100
token = BSYEB28O
local_dns = 8.8.8.8,8.8.4.4
local_domain = mydomain.local
Si tienes estos valores de configuración en el archivo de configuración, la IP de tu servidor NxCloud es 192.168.0.100 y el token de inicio de sesión es «BSYEB28O»
y tus servidores DNS locales o los servidores DNS existentes son 8.8.8.8 y 8.8.4.4. Si tienes algunos dominios que deseas excluir del filtrado,
puedes añadirlos como valores separados por comas en «local_domain».
Una vez modificado el archivo de configuración, comprueba los valores de configuración y la conectividad con el servidor ejecutando /nxrelay/bin/test.sh.
A continuación, reinicia NxRelay y configúralo como el único servidor DNS de tu red.
Parámetros de configuración
NxRelay admite los siguientes parámetros en /nxrelay/conf/cfg.properties,
- server
IP de NxCloud.
- token
Token de inicio de sesión de un usuario.
- local_dns
Servidor DNS ascendente o servidor DNS local que realiza la resolución DNS efectiva. Si no se especifica ningún servidor DNS
aquí, utilizamos 8.8.8.8 y 8.8.4.4.
- local_domain
Dominios que se excluyen del filtrado. Puedes añadir varios dominios separados por comas.
- listen_ip
Puede configurar NxRelay para que escuche en una dirección IP específica.
- block_redi_ip
Puede anular Block Redirection IP de NxCloud.
- use_https_dns
Puedes habilitar DNS sobre HTTPS (DoH) para la resolución de DNS.
ex) 0 = false, 1 = true
- https_dns_type
Puedes seleccionar un servidor DNS sobre HTTPS para utilizarlo como servicio DNS de origen.
ex) 1 = Cloudflare, 2 = Google, 3 = Custom DoH server
- https_dns_url
Si se opta por un servidor DoH personalizado, debe especificarse la URL configurando el parámetro «https_dns_url».
- use_https_query
Con esta opción activada, NxRelay realizará sus consultas de políticas a través de HTTPS.
ex) 0 = false, 1 = true
- https_query_port
Las consultas de políticas a través de HTTPS utilizarán TCP/443 at default but if you need to use another port
you can change it here.
- query_cache_ttl
NxRelay dispone de una caché de 300 segundos para el resultado de una consulta a su servidor de políticas. Puedes establecer un valor
entre 0 y 3600 segundos. Si aumenta el valor, se reducirá el tráfico hacia su servidor de políticas,
pero los cambios en su política de filtrado no se reflejarán hasta que caduque la caché.
ex) 0 = bypass, 300 = 5 minutes, 1200 = 20 minutes
- a_query_only
Con esta opción activada, NxRelay filtrará únicamente consultas de tipo A y AAAA, lo que te permitirá obtener un mejor rendimiento.
ex) 0 = false, 1 = true
- run_mapper
NxRelay cuenta con un módulo NxMapper integrado para enviar el nombre de usuario de inicio de sesión de Active Directory cuando se instala en un controlador de dominio.
- radius_accounting_port
El puerto en el que se reciben las solicitudes de contabilidad RADIUS. Por defecto, utilizamos UDP/1813 at default.
- radius_shared_secret
Cadena de secreto compartido para que tu router Wi-Fi se comunique con NxRelay.
- radius_enable_logout
Eliminar la sesión de inicio de sesión del usuario cuando el tipo de estado de una solicitud de contabilidad sea 'Stop'.
ex) 0 = false, 1 = true
- use_radius
Ejecutar el servidor de contabilidad RADIUS.
ex) 0 = false, 1 = true
- drop_blocked_request_type
Habilitar el control de tipos de solicitud en NxRelay. Se pueden configurar los tipos de solicitud bloqueados en
DNS > Server Protection > Request Type Control .
ex) 0 = false, 1 = true
Qué política aplicar
Por defecto, NxRelay aplica la política de filtrado vinculada al token de inicio de sesión especificado en su archivo de configuración.
Esa es la política predeterminada de NxRelay. Si desea aplicar varias políticas a los usuarios de su red,
puede asociar las direcciones IP privadas detectadas por NxRelay a los usuarios que haya creado en la interfaz gráfica de usuario (GUI) de NxCloud Operator. También puede vincular los
nombres de usuario de Windows detectados por NxRelay a las políticas que haya creado en NxCloud.
Scripts de utilidad
In /nxrelay/bin
there are several utility scripts included.
- startup.sh : Starting NxRelay
- shutdown.sh : Stopping NxRelay
- test.sh : Test the connectivity to NxCloud
- ping.sh : Test if it is running
Para Windows disponemos de 2 más,
- instsvc.bat : Installing NxRelay service
- unstsvc.bat : Uninstall NxRelay service
Para Ubuntu Linux, disponemos de un script de systemd que se encuentra en /nxrelay/script/nxrelay.service.
Integración de Active Directory en la nube
NxRelay permite la integración de Active Directory en la nube. Al instalar NxRelay
en un controlador de dominio de tu Active Directory, este puede detectar y enviar a su servidor los nombres de usuario de AD que hayan iniciado sesión.
Estas son las condiciones para implementar la integración con Active Directory a través de la nube.
1. Instala NxRelay en un controlador de dominio
Para que NxRelay detecte los nombres de usuario que han iniciado sesión, debes instalarlo en un controlador de dominio. Sin embargo,
puede que tengas un problema de conflicto de puertos con tu servidor DNS de Microsoft existente. En ese caso, puedes
añadir una dirección IP más a su servidor y asignar su servidor DNS de MS a una dirección IP y NxRelay a la otra
dirección IP.
2. Utiliza tu servidor DNS de Active Directory como servidor DNS local
En Active Directory, el DNS desempeña un papel crucial. Para no provocar fallos en la
Directory, debe configurar su servidor DNS de Microsoft para que sea el Local DNS of NxRelay and bypass your
Active Directory domain as the Local Domain of NxRelay.
Sin embargo, la «integración con Active Directory a través de la nube» es ligeramente diferente a cuando
se realiza la «integración con Active Directory» en su red local con NxFilter. En NxCloud, no admitimos la importación de usuarios desde Active Directory.
Por lo tanto, todavía no se trata de una integración completa con Active Directory. No obstante, sigue mostrando el nombre de usuario de Active Directory en el formato «tokenname_username»
en la vista de registros, para que puedas identificar a cada usuario.
Por ejemplo, si tienes un usuario llamado «john100» en tu Active Directory y ejecutas NxRelay con el token de inicio de sesión del usuario «myrelay»
en NxCloud, sus solicitudes DNS aparecerán como «myrelay_john100» en Logging > DNS Request.
Y la política predeterminada para «john100» sería la de «myrelay».
Si desea aplicar una política diferente a «john100», puede crear un nombre de usuario que coincida exactamente,
es decir, «john100», en NxCloud, o bien puede vincular «myrelay_john100» a una política en la interfaz gráfica de usuario del operador de NxCloud.
Detección de usuarios mediante autenticación Wi-Fi 802.1X
NxRelay cuenta con un módulo integrado de servidor de contabilidad RADIUS. Este módulo es el mismo que utilizamos con NxFilter para el inicio de sesión único
mediante autenticación Wi-Fi 802.1X. NxRelay enviará los nombres de usuario que haya detectado a NxCloud.
Para entender cómo funciona, lee Inicio de sesión único mediante 802.1X
Detección de usuarios mediante CxLogon
NxRelay es compatible con CxLogon desde la versión 2.6.4. Esto significa que puedes detectar los nombres de usuario que han iniciado sesión en los ordenadores de tu
red sin necesidad de Active Directory. Para obtener más información sobre CxLogon,
lee Inicio de sesión único mediante CxLogon.
De forma predeterminada, te mostrará el nombre de usuario detectado en el formato «tokenname_username», pero si
creas un nombre de usuario que coincida exactamente en NxCloud, te mostrará el nombre de usuario tal cual y podrás asignarle una
política específica al usuario. Esta es la misma regla que utilizamos con Integración de Active Directory a través de la nube.
Omisión masiva de dominios
Puedes reducir el tráfico hacia NxCloud omitiendo dominios de las consultas de políticas de forma masiva. Para omitir dominios de forma masiva, debes crear
el archivo /nxrelay/conf/bypass.txt e añadir los dominios en él.
Puedes utilizar un asterisco para incluir subdominios.
Los dominios del archivo deben estar separados por saltos de línea, tal y como se muestra a continuación:
www.jahastech.com
mail.jahastech.com
*.nxfilter.org
NxRelay y NxFilter
Es posible que trabajes para una empresa con varias sucursales. Desea filtrar todas las sucursales de forma centralizada.
También desea disponer de autenticación de usuarios e inicio de sesión único, tal y como se hace con NxFilter en una red local.
Sin embargo, no desea ejecutar NxCloud, ya que es el único administrador. No quieres tener que iniciar sesión en la interfaz gráfica de usuario de cada operador para cambiar las políticas.
Puedes hacer todo esto con NxRelay y NxFilter.
Con NxRelay, puedes asociar direcciones IP privadas situadas detrás de un router a tus usuarios en NxFilter.
Además, puedes importar usuarios de AD a tu NxFilter y, a continuación, ejecutar NxRelay en cada sucursal para detectar los nombres de usuario de AD.
NxRelay también es compatible con CxLogon para el inicio de sesión único sin Active Directory. Y puedes implementar la autenticación Wi-Fi 802.1X.
Por lo tanto, es casi como si no hubiera ninguna diferencia con respecto a ejecutar NxFilter en una red local.
Sin embargo, hay una condición. Cada sucursal debe utilizar un rango de IP diferente. Por ejemplo, si la sucursal n.º 1 utiliza 192.168.0.0/24,
la sucursal n.º 2 debería utilizar otro diferente, como 192.168.0.1/24. Esto es para evitar colisiones de direcciones IP.
Redirección de dominio
Es posible que desees configurar redireccionamientos de dominio para tu red local en la que se ejecuta NxRelay.
Para configurar los redireccionamientos de dominio, crea el archivo /nxrelay/conf/redirection.txt y
añade al archivo la correspondencia entre dominios e IP tal y como se muestra a continuación:
router.mynet.local 192.168.0.1
printer.mynet.local 192.168.0.10
*.myorg.local 192.168.0.12
wpad 192.168.0.20
wpad.mynet.local 192.168.0.1
Control de tipo de solicitud
Puede bloquear determinados tipos de solicitudes DNS mediante NxRelay. Recuperará la configuración de control de tipos de solicitud de NxFilter y descartará
las consultas del tipo bloqueado. Para habilitar esta función, debes establecer «drop_blocked_request_type» en «1» en
el archivo /nxrelay/conf/cfg.properties tal y como se muestra a continuación:
drop_blocked_request_type = 1