Internet/WAN et DNS
6. Normes Internet et WAN
Les services WAN doivent être dimensionnés pour le trafic d'entreprise, garantir un accès stable au cloud sortant et assurer une redondance sans compromettre la sécurité. Le chemin de secours doit utiliser les mêmes paramètres DNS, NTP, TLS et pare-feu que le chemin principal.
| Zone WAN | Exigence | Vérification d'acceptation |
|---|---|---|
| Circuit primaire | Accès fiable de qualité professionnelle avec une bande passante suffisante | Échantillonnage de la vitesse, de la latence et des pertes pendant la période de pointe |
| Circuit de secours | Voie indépendante lorsque cela est possible | Test de basculement contrôlé |
| Routage | Cheminement cohérent vers les destinations PAR et tierces requises | Examen des itinéraires et des politiques |
| DNS | Comportement identique du résolveur lors du basculement | Test de résolution sur le serveur principal et le serveur de secours |
| NTP | La synchronisation de l'heure reste disponible pendant le basculement. | Test de requête NTP sur le serveur principal et le serveur de secours |
| TLS | Aucune interruption de validation de certificat lors du basculement | Test HTTPS vers les destinations requises |
7. Exigences DNS
Les terminaux de point de vente et les services locaux doivent pouvoir résoudre les noms de domaine PAR, AWS, Remote Care, du processeur et des intégrations tierces approuvées. Le blocage, la réécriture ou le filtrage DNS ne doivent pas altérer le comportement requis du service.
| Contrôle DNS | Exigence | Exemple de mise en œuvre |
|---|---|---|
| Résolveurs | Utilisez des résolveurs fiables et approuvés par les clients | Redirection DNS interne vers des résolveurs publics ou d'entreprise de confiance |
| Politique FQDN | Prise en charge des caractères génériques et des mises à jour dynamiques | *.parpos.com et *.brinkpos.net en tant qu'objets de stratégie nommés |
| Filtration | Ne bloquez pas les catégories de services obligatoires | Autoriser les dépendances approuvées en matière de points de vente, de cloud, de support et de paiement |
| Enregistrement | Conserver les journaux de requêtes lorsque cela est possible | Exportation des journaux DNS du résolveur ou du pare-feu |
7.1 Exemples d'implémentation DNS
| Scénario | Approche recommandée | Éviter |
|---|---|---|
| DNS d'entreprise | Transmettez normalement les noms externes requis et préservez le comportement TTL. | Les paramètres d'hôte statiques prévalent sauf autorisation. |
| Pare-feu DNS proxy | Assurez-vous que le proxy résolve les objets de stratégie génériques et actualise les adresses IP dynamiques. | Caches FQDN obsolètes. |
| DNS invité | Séparez les résolveurs invités du chemin de résolution du point de vente. | Routeurs DNS invités vers le VLAN du point de vente. |