那條把整台機器 DNS 弄壞的單行防火牆規則
一條教科書等級的標準 NAT 規則,悄悄改寫了本機 DNS 查詢的來源位址,這台機器上所有應用程式瞬間全部失去名稱解析能力——包括原本要拿來推送修法的那個工具本身。
This article is also available in English: English version——內容相同,僅語言不同。
一條完全標準的 NAT 規則——幾乎每一份「分享機器網路連線」的教學都會出現的那種—— 讓這台機器上每一個應用程式立刻同時失去 DNS 解析能力, 而且「我加了一條路由規則」跟「現在什麼主機名稱都解析不出來」這兩件事, 完全看不出有任何關聯。
原本的設定,以及那條看起來完全平常的規則
一台機器上已經在跑一個本機 DNS 解析器——一個監聽在 loopback 位址上、 這台機器上每個應用程式都會拿去查詢名稱解析的小程序——需要加一條全面性的 NAT MASQUERADE 規則,好讓一個新設定的路由路徑,對其他流量能正確運作。 這種規則(把所有對外封包的來源位址,改寫成機器自己的位址, 這樣回傳流量才能正確路由回來)對這一類問題來說, 本身就是貨真價實的標準做法,而且幾乎一字不差地出現在大量的網路設定教學裡。
Unlock this article to keep reading, or subscribe for unlimited access to everything. See Pricing for details.