Tüm ağ için NxRelay
NxRelay, NxCloud için bir aktarma DNS sunucusudur. NxRelay ile, NxCloud’daki bir kullanıcıya özel bir IP adresi atayabilirsiniz.
Bu, bulut filtreleme hizmetinizden bir yönlendiricinin arkasındaki özel IP'lere dayalı ilkeler uygulayabileceğiniz anlamına gelir.
Nasıl çalışır?
NxRelay, bir yönlendirme DNS sunucusudur. NxCloud'a sorgu göndererek filtreleme yapar ve DNS sorgularını
yerel DNS sunucunuza yönlendirerek bir DNS sunucusu olarak çalışır.
NxRelay için NxCloud, yukarı akış DNS sunucusu değildir. Aksine, bir politika sunucusudur. Yukarı akış sunucusu, mevcut DNS sunucunuzdur.
Bu, NxCloud ile bağlantınızı kaybetseniz bile DNS arızası yaşamayacağınız anlamına gelir.
Windows'ta kurulum
NxRelay için bir Windows kurulum programı sunuyoruz. Bu program, NxRelay'i bir Windows hizmeti olarak kurar ve GUI kurulum programını çalıştırır.
NxRelay hizmetini Windows'a manuel olarak yüklemeniz gerekiyorsa,
1. ZIP paketini indirin
2. Paketi şu konuma çıkarın: c:/nxrelay
3. c:/nxrelay/conf/cfg.properties dosyasındaki yapılandırma parametrelerini değiştirin
CMD'de,
cd c:/nxrelay/bin
instsvc.bat
net start NxRelay
Linux'ta kurulum
NxRelay'i ZIP paketi kullanarak kurarken:
1. ZIP paketini indirin
2. Şu konuma açın: /nxrelay
Komut satırında,
cd /nxrelay
sudo chmod +x bin/*.sh
sudo cp script/nxrelay.service /lib/systemd/system/nxrelay.service
sudo systemctl enable nxrelay.service
sudo systemctl start nxrelay.service
Durdurmak için,
sudo systemctl stop nxrelay.service
Nasıl kurulur?
NxCloud sunucunuzun IP adresine ve kullanıcı hesaplarınızdan birine ait bir oturum açma jetonuna ihtiyacınız vardır. Yapılandırma parametrelerini
/nxrelay/conf/cfg.properties dosyasından okur.
Örneğin,
server = 192.168.0.100
token = BSYEB28O
local_dns = 8.8.8.8,8.8.4.4
local_domain = mydomain.local
Yapılandırma dosyasında bu değerler bulunduğunda, NxCloud sunucunuzun IP adresi 192.168.0.100 ve oturum açma jetonu 'BSYEB28O'
ve yerel DNS sunucularınız veya mevcut DNS sunucularınız 8.8.8.8 ve 8.8.4.4'tür. Filtrelemeden geçmek istediğiniz bazı etki alanlarınız varsa
bunları 'local_domain' değerine virgülle ayrılmış olarak ekleyebilirsiniz.
Yapılandırma dosyasını değiştirdikten sonra, /nxrelay/bin/test.sh komutunu çalıştırarak yapılandırma değerlerini ve sunucuya bağlantıyı doğrulayın.
Ardından NxRelay'i yeniden başlatın ve ağınız için tek DNS sunucusu olarak ayarlayın.
Yapılandırma parametreleri
NxRelay, /nxrelay/conf/cfg.properties dosyasında aşağıdaki parametreleri destekler:
- server
NxCloud IP'si.
- token
Bir kullanıcının oturum açma jetonu.
- local_dns
Gerçek DNS çözümlemesini yapan üst düzey DNS sunucusu veya Yerel DNS sunucusu. Burada herhangi bir DNS sunucusu
belirtilmezse, 8.8.8.8 ve 8.8.4.4 adresleri kullanılır.
- local_domain
Filtrelemeden geçirilecek etki alanları. Virgülle ayrılmış birden fazla etki alanı ekleyebilirsiniz.
- listen_ip
NxRelay’in belirli bir IP adresinde dinlemesini sağlayabilirsiniz.
- block_redi_ip
NxCloud'un Block Redirection IP ayarını geçersiz kılabilirsiniz.
- use_https_dns
DNS çözümlemesi için DNS over HTTPS (DoH) özelliğini etkinleştirebilirsiniz.
ex) 0 = false, 1 = true
- https_dns_type
Yukarı akış DNS hizmetiniz olarak kullanmak üzere bir DNS over HTTPS sunucusu seçebilirsiniz.
ex) 1 = Cloudflare, 2 = Google, 3 = Custom DoH server
- https_dns_url
Özel bir DoH sunucusu seçtiğinizde, 'https_dns_url' parametresini ayarlayarak URL'yi belirtmeniz gerekir.
- use_https_query
Bu seçenek etkinleştirildiğinde, NxRelay politika sorgularını HTTPS üzerinden gerçekleştirecektir.
ex) 0 = false, 1 = true
- https_query_port
HTTPS üzerinden yapılan politika sorguları varsayılan olarak TCP/443 at default but if you need to use another port
you can change it here.
- query_cache_ttl
NxRelay, politika sunucusundan gelen sorgu sonuçları için 300 saniyelik bir önbelleğe sahiptir. 0 ile 3600 saniye arasında bir değer
ayarlayabilirsiniz. Değeri artırırsanız, politika sunucunuza giden trafik azalır
ancak filtreleme ilkenizdeki değişiklik, önbellek süresi dolduktan sonra yansıtılacaktır.
ex) 0 = bypass, 300 = 5 minutes, 1200 = 20 minutes
- a_query_only
Bu seçenek etkinleştirildiğinde, NxRelay yalnızca A ve AAAA türündeki sorguları filtreler ve daha iyi performans elde edersiniz.
ex) 0 = false, 1 = true
- run_mapper
NxRelay, bir etki alanı denetleyicisine kurduğunuzda Active Directory oturum açma kullanıcı adını göndermek için entegre bir NxMapper modülüne sahiptir.
- radius_accounting_port
RADIUS hesaplama isteklerini aldığınız bağlantı noktası. Varsayılan olarak UDP/1813 at default.
- radius_shared_secret
Wi-Fi yönlendiricinizin NxRelay ile iletişim kurması için kullanılan paylaşılan gizli dize.
- radius_enable_logout
Bir hesaplama isteğinin durum türü 'Stop'.
ex) 0 = false, 1 = true
- use_radius
RADIUS hesap sunucusunu çalıştır.
ex) 0 = false, 1 = true
- drop_blocked_request_type
NxRelay'de istek türü denetimini etkinleştirin. Engellenen istek türlerini
DNS > Server Protection > Request Type Control .
ex) 0 = false, 1 = true
Hangi ilkenin uygulanacağı
Varsayılan olarak, NxRelay yapılandırma dosyasında belirtilen oturum açma belirtecine bağlı filtreleme ilkesini uygular.
Bu, NxRelay için varsayılan ilkedir. Ağınızdaki kullanıcılara birden fazla ilke uygulamak istiyorsanız,
NxRelay tarafından algılanan özel IP adreslerini NxCloud operatör GUI'sinde oluşturduğunuz kullanıcılarla ilişkilendirebilirsiniz. Ayrıca, NxRelay tarafından algılanan Windows
kullanıcı adlarını NxCloud'da oluşturduğunuz ilkelere bağlayabilirsiniz.
Yardımcı komut dosyaları
In /nxrelay/bin
there are several utility scripts included.
- startup.sh : Starting NxRelay
- shutdown.sh : Stopping NxRelay
- test.sh : Test the connectivity to NxCloud
- ping.sh : Test if it is running
Windows için 2 tane daha var,
- instsvc.bat : Installing NxRelay service
- unstsvc.bat : Uninstall NxRelay service
Ubuntu Linux için /nxrelay/script/nxrelay.service adlı bir systemd komut dosyası mevcuttur.
Bulut üzerinden Active Directory entegrasyonu
NxRelay ile bulut üzerinden Active Directory entegrasyonu mümkündür. NxRelay'i
Active Directory'nizdeki bir etki alanı denetleyicisine kurduğunuzda, oturum açmış AD kullanıcı adlarını algılayabilir ve sunucusuna gönderebilir.
Bulut üzerinden Active Directory entegrasyonunu gerçekleştirmek için gerekli koşullar şunlardır.
1. NxRelay'i bir etki alanı denetleyicisine kurun
NxRelay'in oturum açmış kullanıcı adlarını algılayabilmesi için, onu bir etki alanı denetleyicisine kurmanız gerekir. Ancak,
mevcut MS DNS sunucunuzla bağlantı noktası çakışması sorunu yaşayabilirsiniz. Bu durumda,
sunucunuza bir IP adresi daha ekleyebilir ve MS DNS sunucunuzu bir IP adresine, NxRelay'i ise diğer
IP adresine bağlayabilirsiniz.
2. Active Directory DNS sunucunuzu yerel DNS sunucunuz olarak kullanın
Active Directory'de DNS çok önemli bir rol oynar. Active
Directory entegrasyonunuzda herhangi bir sorun yaşamamak için, MS DNS sunucunuzu NxRelay'in Local DNS of NxRelay and bypass your
Active Directory domain as the Local Domain of NxRelay.
Ancak, 'bulut üzerinden Active Directory entegrasyonu', NxFilter ile yerel ağınızda
'Active Directory entegrasyonu' yaptığınız durumdan biraz farklıdır. NxCloud'da, Active Directory'den kullanıcı içe aktarmayı desteklemiyoruz.
Dolayısıyla, bu henüz tam kapsamlı bir Active Directory entegrasyonu değildir. Yine de, kim kimdir diye anlayabilmeniz için günlük görünümünüzde Active Directory kullanıcı adını 'tokenname_username' biçiminde
gösterebilir.
Örneğin, Active Directory'nizde 'john100' adlı bir kullanıcı varsa ve NxRelay'i NxCloud'daki 'myrelay'
kullanıcıyla NxCloud'da çalıştırırsanız, bu kullanıcının DNS istekleri Logging > DNS Request'myrelay_john100' şeklinde görünecektir.
Ve 'john100' için varsayılan politika, 'myrelay'in politikası olacaktır.
'john100' için farklı bir ilke uygulamak istiyorsanız, NxCloud'da tam olarak eşleşen
'john100' kullanıcı adını oluşturabilir veya NxCloud operatör GUI'sinde 'myrelay_john100'i bir ilkeye bağlayabilirsiniz.
802.1X Wi-Fi kimlik doğrulaması ile kullanıcı algılama
NxRelay, entegre bir RADIUS hesaplama sunucusu modülüne sahiptir. Bu modül, 802.1X Wi-Fi kimlik doğrulaması ile tek oturum açma (SSO) için NxFilter ile kullandığımız modülün aynısıdır
için kullandığımız modülden farksızdır. NxRelay, algıladığı kullanıcı adlarını NxCloud’a gönderir.
Nasıl çalıştığını anlamak için şunu okuyun: 802.1X ile tek oturum açma
CxLogon ile kullanıcı algılama
NxRelay, v2.6.4 sürümünden itibaren CxLogon’u desteklemektedir. Bu, Active Directory olmadan da ağınızdaki
bilgisayarlarda oturum açmış kullanıcı adlarını algılayabileceğiniz anlamına gelir. CxLogon hakkında daha fazla bilgi edinmek için,
şunu okuyun CxLogon ile tek oturum açma.
Varsayılan olarak, algılanan kullanıcı adı size 'tokenname_username' biçiminde gösterilir; ancak NxCloud'da
tam olarak eşleşen bir kullanıcı adı oluşturursanız, kullanıcı adı olduğu gibi gösterilir ve kullanıcıya belirli bir
ilke atayabilirsiniz. Bu, Bulut üzerinden Active Directory entegrasyonu.
Etki alanlarını toplu olarak atlama
Politika sorgularındaki etki alanlarını toplu olarak atlayarak NxCloud'a giden trafiği azaltabilirsiniz. Etki alanlarını toplu olarak atlamak için
/nxrelay/conf/bypass.txt dosyasını oluşturmanız ve dosyaya etki alanlarını eklemeniz gerekir.
Alt etki alanlarını dahil etmek için yıldız işareti kullanabilirsiniz.
Dosyadaki etki alanları, aşağıdaki gibi satır sonlarıyla ayrılmalıdır:
www.jahastech.com
mail.jahastech.com
*.nxfilter.org
NxRelay ve NxFilter
Birden fazla şubesi olan bir şirkette çalışıyor olabilirsiniz. Tüm şubeleri merkezi olarak filtrelemek istiyorsunuz.
Ayrıca, yerel ağda NxFilter ile yaptığınız gibi kullanıcı kimlik doğrulaması ve tek oturum açma özelliğine sahip olmak istiyorsunuz.
Ancak, tek yönetici siz olduğunuz için NxCloud'u çalıştırmak istemiyorsunuz. İlkeleri değiştirmek için her bir operatör GUI'sine giriş yapmak istemiyorsunuz.
Tüm bunları NxRelay ve NxFilter ile yapabilirsiniz.
NxRelay sayesinde, bir yönlendiricinin arkasındaki özel IP adreslerini NxFilter’daki kullanıcılarınızla ilişkilendirebilirsiniz.
Ayrıca, AD kullanıcılarını NxFilter’ınıza içe aktarabilir ve ardından her şubede NxRelay’i çalıştırarak AD kullanıcı adlarını algılayabilirsiniz.
NxRelay, Active Directory olmadan tek oturum açma (SSO) için CxLogon'u da destekler. Ayrıca 802.1X Wi-Fi kimlik doğrulamasını da uygulayabilirsiniz.
Yani, yerel bir ağda NxFilter'ı çalıştırmaktan neredeyse hiçbir farkı yoktur.
Ancak bir koşul vardır. Her şube ofisi farklı bir IP aralığı kullanmalıdır. Örneğin, 1 Numaralı Şube Ofisi 192.168.0.0/24 aralığını kullanıyorsa,
2 Numaralı Şube Ofisi 192.168.0.1/24 gibi farklı bir aralık kullanmalıdır. Bu, IP çakışmasını önlemek içindir.
Etki alanı yönlendirmesi
NxRelay'i çalıştıran yerel ağınız için etki alanı yönlendirmeleri ayarlamak isteyebilirsiniz.
Etki alanı yönlendirmelerini ayarlamak için /nxrelay/conf/redirection.txt dosyasını oluşturun ve
aşağıdaki gibi dosyaya etki alanı-IP eşlemesini ekleyin:
router.mynet.local 192.168.0.1
printer.mynet.local 192.168.0.10
*.myorg.local 192.168.0.12
wpad 192.168.0.20
wpad.mynet.local 192.168.0.1
İstek türü denetimi
NxRelay ile belirli DNS istek türlerini engelleyebilirsiniz. NxRelay, istek türü denetim ayarlarını NxFilter'dan alır ve
engellenen türdeki sorguları reddeder. Bu özelliği etkinleştirmek için,
/nxrelay/conf/cfg.properties dosyasını aşağıdaki gibi '1' olarak ayarlamanız gerekir:
drop_blocked_request_type = 1