NxFilter Tutorial

  • EN English
  • DE Deutsch
  • ES Español
  • FR Français
  • IT Italiano
  • JP 日本語
  • BR Português
  • RU Русский
  • TR Türkçe
Tüm ağ için NxRelay
NxRelay, NxCloud için bir aktarma DNS sunucusudur. NxRelay ile, NxCloud’daki bir kullanıcıya özel bir IP adresi atayabilirsiniz. Bu, bulut filtreleme hizmetinizden bir yönlendiricinin arkasındaki özel IP'lere dayalı ilkeler uygulayabileceğiniz anlamına gelir.

Birden fazla şubeyi filtrelemek veya bulut üzerinden Active Directory entegrasyonu sağlamak için NxRelay'i NxFilter ile birlikte çalıştırabilirsiniz. Bunu şu bölümde ele alacağız: NxRelay ve NxFilter bölüm.

Globlist, NxRelay'i desteklemez.


Nasıl çalışır?
NxRelay, bir yönlendirme DNS sunucusudur. NxCloud'a sorgu göndererek filtreleme yapar ve DNS sorgularını yerel DNS sunucunuza yönlendirerek bir DNS sunucusu olarak çalışır. NxRelay için NxCloud, yukarı akış DNS sunucusu değildir. Aksine, bir politika sunucusudur. Yukarı akış sunucusu, mevcut DNS sunucunuzdur. Bu, NxCloud ile bağlantınızı kaybetseniz bile DNS arızası yaşamayacağınız anlamına gelir.

Şu sinyalleri gönderir: START and PING signals. You can see if it's running on Logging > Agent Signal on NxCloud GUI.


Windows'ta kurulum
NxRelay için bir Windows kurulum programı sunuyoruz. Bu program, NxRelay'i bir Windows hizmeti olarak kurar ve GUI kurulum programını çalıştırır.

NxRelay hizmetini Windows'a manuel olarak yüklemeniz gerekiyorsa,

1. ZIP paketini indirin

2. Paketi şu konuma çıkarın: c:/nxrelay

3. c:/nxrelay/conf/cfg.properties dosyasındaki yapılandırma parametrelerini değiştirin

CMD'de,


	cd c:/nxrelay/bin
	instsvc.bat
	net start NxRelay


Linux'ta kurulum
NxRelay için DEB ve RPM paketleri mevcuttur. NxRelay'i NxFilter ile aynı şekilde kurabilirsiniz. Daha fazla bilgi için şunu okuyun: Linux'ta NxFilter'ı Kurma.

NxRelay'i ZIP paketi kullanarak kurarken:

1. ZIP paketini indirin

2. Şu konuma açın: /nxrelay

Komut satırında,


	cd /nxrelay
	sudo chmod +x bin/*.sh
	sudo cp script/nxrelay.service /lib/systemd/system/nxrelay.service
	sudo systemctl enable nxrelay.service
	sudo systemctl start nxrelay.service

Durdurmak için,


	sudo systemctl stop nxrelay.service

Başlatmadan önce, /nxrelay/conf/cfg.properties dosyasındaki yapılandırma parametrelerini değiştirmeniz gerekir.


Nasıl kurulur?
NxCloud sunucunuzun IP adresine ve kullanıcı hesaplarınızdan birine ait bir oturum açma jetonuna ihtiyacınız vardır. Yapılandırma parametrelerini /nxrelay/conf/cfg.properties dosyasından okur.

Örneğin,


	server = 192.168.0.100
	token = BSYEB28O
	local_dns = 8.8.8.8,8.8.4.4
	local_domain = mydomain.local

Yapılandırma dosyasında bu değerler bulunduğunda, NxCloud sunucunuzun IP adresi 192.168.0.100 ve oturum açma jetonu 'BSYEB28O' ve yerel DNS sunucularınız veya mevcut DNS sunucularınız 8.8.8.8 ve 8.8.4.4'tür. Filtrelemeden geçmek istediğiniz bazı etki alanlarınız varsa bunları 'local_domain' değerine virgülle ayrılmış olarak ekleyebilirsiniz.

Yapılandırma dosyasını değiştirdikten sonra, /nxrelay/bin/test.sh komutunu çalıştırarak yapılandırma değerlerini ve sunucuya bağlantıyı doğrulayın. Ardından NxRelay'i yeniden başlatın ve ağınız için tek DNS sunucusu olarak ayarlayın.

Virgülle ayrılmış birden fazla NxCloud sunucu IP adresi ekleyebilirsiniz.

/nxrelay/bin/test.sh komutunu çalıştırarak yapılandırma değerlerinizi ve bağlantıyı doğrulayabilirsiniz.


Yapılandırma parametreleri
NxRelay, /nxrelay/conf/cfg.properties dosyasında aşağıdaki parametreleri destekler:

- server

NxCloud IP'si.

- token

Bir kullanıcının oturum açma jetonu.

- local_dns

Gerçek DNS çözümlemesini yapan üst düzey DNS sunucusu veya Yerel DNS sunucusu. Burada herhangi bir DNS sunucusu belirtilmezse, 8.8.8.8 ve 8.8.4.4 adresleri kullanılır.

- local_domain

Filtrelemeden geçirilecek etki alanları. Virgülle ayrılmış birden fazla etki alanı ekleyebilirsiniz.

- listen_ip

NxRelay’in belirli bir IP adresinde dinlemesini sağlayabilirsiniz.

- block_redi_ip

NxCloud'un Block Redirection IP ayarını geçersiz kılabilirsiniz.

- use_https_dns

DNS çözümlemesi için DNS over HTTPS (DoH) özelliğini etkinleştirebilirsiniz.
    ex) 0 = false, 1 = true

- https_dns_type

Yukarı akış DNS hizmetiniz olarak kullanmak üzere bir DNS over HTTPS sunucusu seçebilirsiniz.
    ex) 1 = Cloudflare, 2 = Google, 3 = Custom DoH server

- https_dns_url

Özel bir DoH sunucusu seçtiğinizde, 'https_dns_url' parametresini ayarlayarak URL'yi belirtmeniz gerekir.

- use_https_query

Bu seçenek etkinleştirildiğinde, NxRelay politika sorgularını HTTPS üzerinden gerçekleştirecektir.
    ex) 0 = false, 1 = true

- https_query_port

HTTPS üzerinden yapılan politika sorguları varsayılan olarak TCP/443 at default but if you need to use another port you can change it here.

- query_cache_ttl

NxRelay, politika sunucusundan gelen sorgu sonuçları için 300 saniyelik bir önbelleğe sahiptir. 0 ile 3600 saniye arasında bir değer ayarlayabilirsiniz. Değeri artırırsanız, politika sunucunuza giden trafik azalır ancak filtreleme ilkenizdeki değişiklik, önbellek süresi dolduktan sonra yansıtılacaktır.
    ex) 0 = bypass, 300 = 5 minutes, 1200 = 20 minutes

- a_query_only

Bu seçenek etkinleştirildiğinde, NxRelay yalnızca A ve AAAA türündeki sorguları filtreler ve daha iyi performans elde edersiniz.
    ex) 0 = false, 1 = true

- run_mapper

NxRelay, bir etki alanı denetleyicisine kurduğunuzda Active Directory oturum açma kullanıcı adını göndermek için entegre bir NxMapper modülüne sahiptir.

- radius_accounting_port

RADIUS hesaplama isteklerini aldığınız bağlantı noktası. Varsayılan olarak UDP/1813 at default.

- radius_shared_secret

Wi-Fi yönlendiricinizin NxRelay ile iletişim kurması için kullanılan paylaşılan gizli dize.

- radius_enable_logout

Bir hesaplama isteğinin durum türü 'Stop'.
    ex) 0 = false, 1 = true

- use_radius

RADIUS hesap sunucusunu çalıştır.
    ex) 0 = false, 1 = true

- drop_blocked_request_type

NxRelay'de istek türü denetimini etkinleştirin. Engellenen istek türlerini DNS > Server Protection > Request Type Control .
    ex) 0 = false, 1 = true


Hangi ilkenin uygulanacağı
Varsayılan olarak, NxRelay yapılandırma dosyasında belirtilen oturum açma belirtecine bağlı filtreleme ilkesini uygular. Bu, NxRelay için varsayılan ilkedir. Ağınızdaki kullanıcılara birden fazla ilke uygulamak istiyorsanız, NxRelay tarafından algılanan özel IP adreslerini NxCloud operatör GUI'sinde oluşturduğunuz kullanıcılarla ilişkilendirebilirsiniz. Ayrıca, NxRelay tarafından algılanan Windows kullanıcı adlarını NxCloud'da oluşturduğunuz ilkelere bağlayabilirsiniz.

NxCloud v4.7.1.3 sürümünden itibaren, NxRelay tarafından algılanan kullanıcıları Policy > Policy > EDIT operatör GUI'sindeki politikalara bağlayabilirsiniz.


Yardımcı komut dosyaları
In /nxrelay/bin  there are several utility scripts included.

  • startup.sh : Starting NxRelay
  • shutdown.sh : Stopping NxRelay
  • test.sh : Test the connectivity to NxCloud
  • ping.sh : Test if it is running

Windows için bu komut dosyalarının .bat sürümleri mevcuttur.

Windows için 2 tane daha var,

  • instsvc.bat : Installing NxRelay service
  • unstsvc.bat : Uninstall NxRelay service

Ubuntu Linux için /nxrelay/script/nxrelay.service adlı bir systemd komut dosyası mevcuttur.


Bulut üzerinden Active Directory entegrasyonu
NxRelay ile bulut üzerinden Active Directory entegrasyonu mümkündür. NxRelay'i Active Directory'nizdeki bir etki alanı denetleyicisine kurduğunuzda, oturum açmış AD kullanıcı adlarını algılayabilir ve sunucusuna gönderebilir.

Bulut üzerinden Active Directory entegrasyonunu gerçekleştirmek için gerekli koşullar şunlardır.

1. NxRelay'i bir etki alanı denetleyicisine kurun

NxRelay'in oturum açmış kullanıcı adlarını algılayabilmesi için, onu bir etki alanı denetleyicisine kurmanız gerekir. Ancak, mevcut MS DNS sunucunuzla bağlantı noktası çakışması sorunu yaşayabilirsiniz. Bu durumda, sunucunuza bir IP adresi daha ekleyebilir ve MS DNS sunucunuzu bir IP adresine, NxRelay'i ise diğer IP adresine bağlayabilirsiniz.

CxLogon veya 802.1X WiFi kimlik doğrulamasını kullandığınızda NxRelay'i başka bir sunucuya yükleyebilirsiniz.

2. Active Directory DNS sunucunuzu yerel DNS sunucunuz olarak kullanın

Active Directory'de DNS çok önemli bir rol oynar. Active Directory entegrasyonunuzda herhangi bir sorun yaşamamak için, MS DNS sunucunuzu NxRelay'in Local DNS of NxRelay and bypass your Active Directory domain as the Local Domain of NxRelay.

Ancak, 'bulut üzerinden Active Directory entegrasyonu', NxFilter ile yerel ağınızda 'Active Directory entegrasyonu' yaptığınız durumdan biraz farklıdır. NxCloud'da, Active Directory'den kullanıcı içe aktarmayı desteklemiyoruz. Dolayısıyla, bu henüz tam kapsamlı bir Active Directory entegrasyonu değildir. Yine de, kim kimdir diye anlayabilmeniz için günlük görünümünüzde Active Directory kullanıcı adını 'tokenname_username' biçiminde gösterebilir.

Örneğin, Active Directory'nizde 'john100' adlı bir kullanıcı varsa ve NxRelay'i NxCloud'daki 'myrelay' kullanıcıyla NxCloud'da çalıştırırsanız, bu kullanıcının DNS istekleri Logging > DNS Request'myrelay_john100' şeklinde görünecektir. Ve 'john100' için varsayılan politika, 'myrelay'in politikası olacaktır. 'john100' için farklı bir ilke uygulamak istiyorsanız, NxCloud'da tam olarak eşleşen 'john100' kullanıcı adını oluşturabilir veya NxCloud operatör GUI'sinde 'myrelay_john100'i bir ilkeye bağlayabilirsiniz.

NxCloud v4.7.1.3 sürümünden itibaren, NxRelay tarafından algılanan kullanıcıları operatör GUI'sindeki Policy > Policy > EDIT ilkelere bağlayabilirsiniz.


802.1X Wi-Fi kimlik doğrulaması ile kullanıcı algılama
NxRelay, entegre bir RADIUS hesaplama sunucusu modülüne sahiptir. Bu modül, 802.1X Wi-Fi kimlik doğrulaması ile tek oturum açma (SSO) için NxFilter ile kullandığımız modülün aynısıdır için kullandığımız modülden farksızdır. NxRelay, algıladığı kullanıcı adlarını NxCloud’a gönderir. Nasıl çalıştığını anlamak için şunu okuyun: 802.1X ile tek oturum açma


CxLogon ile kullanıcı algılama
NxRelay, v2.6.4 sürümünden itibaren CxLogon’u desteklemektedir. Bu, Active Directory olmadan da ağınızdaki bilgisayarlarda oturum açmış kullanıcı adlarını algılayabileceğiniz anlamına gelir. CxLogon hakkında daha fazla bilgi edinmek için, şunu okuyun CxLogon ile tek oturum açma.

Varsayılan olarak, algılanan kullanıcı adı size 'tokenname_username' biçiminde gösterilir; ancak NxCloud'da tam olarak eşleşen bir kullanıcı adı oluşturursanız, kullanıcı adı olduğu gibi gösterilir ve kullanıcıya belirli bir ilke atayabilirsiniz. Bu, Bulut üzerinden Active Directory entegrasyonu.


Etki alanlarını toplu olarak atlama
Politika sorgularındaki etki alanlarını toplu olarak atlayarak NxCloud'a giden trafiği azaltabilirsiniz. Etki alanlarını toplu olarak atlamak için /nxrelay/conf/bypass.txt dosyasını oluşturmanız ve dosyaya etki alanlarını eklemeniz gerekir. Alt etki alanlarını dahil etmek için yıldız işareti kullanabilirsiniz. Dosyadaki etki alanları, aşağıdaki gibi satır sonlarıyla ayrılmalıdır:


	www.jahastech.com
	mail.jahastech.com
	*.nxfilter.org


NxRelay ve NxFilter
Birden fazla şubesi olan bir şirkette çalışıyor olabilirsiniz. Tüm şubeleri merkezi olarak filtrelemek istiyorsunuz. Ayrıca, yerel ağda NxFilter ile yaptığınız gibi kullanıcı kimlik doğrulaması ve tek oturum açma özelliğine sahip olmak istiyorsunuz. Ancak, tek yönetici siz olduğunuz için NxCloud'u çalıştırmak istemiyorsunuz. İlkeleri değiştirmek için her bir operatör GUI'sine giriş yapmak istemiyorsunuz. Tüm bunları NxRelay ve NxFilter ile yapabilirsiniz.

NxRelay sayesinde, bir yönlendiricinin arkasındaki özel IP adreslerini NxFilter’daki kullanıcılarınızla ilişkilendirebilirsiniz. Ayrıca, AD kullanıcılarını NxFilter’ınıza içe aktarabilir ve ardından her şubede NxRelay’i çalıştırarak AD kullanıcı adlarını algılayabilirsiniz. NxRelay, Active Directory olmadan tek oturum açma (SSO) için CxLogon'u da destekler. Ayrıca 802.1X Wi-Fi kimlik doğrulamasını da uygulayabilirsiniz. Yani, yerel bir ağda NxFilter'ı çalıştırmaktan neredeyse hiçbir farkı yoktur. Ancak bir koşul vardır. Her şube ofisi farklı bir IP aralığı kullanmalıdır. Örneğin, 1 Numaralı Şube Ofisi 192.168.0.0/24 aralığını kullanıyorsa, 2 Numaralı Şube Ofisi 192.168.0.1/24 gibi farklı bir aralık kullanmalıdır. Bu, IP çakışmasını önlemek içindir.


Etki alanı yönlendirmesi
NxRelay'i çalıştıran yerel ağınız için etki alanı yönlendirmeleri ayarlamak isteyebilirsiniz. Etki alanı yönlendirmelerini ayarlamak için /nxrelay/conf/redirection.txt dosyasını oluşturun ve aşağıdaki gibi dosyaya etki alanı-IP eşlemesini ekleyin:


	router.mynet.local     192.168.0.1
	printer.mynet.local    192.168.0.10
	*.myorg.local          192.168.0.12
	wpad                   192.168.0.20
	wpad.mynet.local       192.168.0.1


İstek türü denetimi
NxRelay ile belirli DNS istek türlerini engelleyebilirsiniz. NxRelay, istek türü denetim ayarlarını NxFilter'dan alır ve engellenen türdeki sorguları reddeder. Bu özelliği etkinleştirmek için, /nxrelay/conf/cfg.properties dosyasını aşağıdaki gibi '1' olarak ayarlamanız gerekir:

drop_blocked_request_type = 1