Software-Defined Networking (SDN) שינתה את האופן שבו ארכיטקטורות רשת נועדו, פרוסות ונוהלות. על ידי פירוק מטוס הבקרה ממטוס הנתונים, SDN מאפשר שליטה מרכזית, ניתנת לתוכנה על תעבורת רשת, המציעה גמישות חסרת תקדים ואוטומציה.עם זאת, שינוי זה גם מציג מערכת חדשה של אתגרים ביטחוניים.

הבנת SDN ואתגרי האבטחה שלה

רשתות מסורתיות מסתמכות על שליטה מבוזרת, שבו כל מתג או נתב מקבל החלטות עצמאיות קדימה. SDN מבסס את האינטליגנציה הזאת לתוך בקר, אשר מתקשר עם מתגים באמצעות פרוטוקולים כמו OpenFlow. בעוד מרכזיזציה זו מפשטת ניהול ומאפשרת התחדשות דינמית, זה גם יוצר נקודה אחת של כשל ומרחיב את פני השטח.

  • (ב) פשרות של קונסולת:0 (Controllerפשר: 1) תוקף מקבל גישה לבקר יכול לתפעל את כל הרשת.
  • (ב) עיין בזריקת כלל הזרימה: צומת 1: 1 (בלטינית:0) נביחות ממאירות עלולות להזריק חוקי זרימה מזויפים להסיט, לרדת או ליירט תנועה.
  • (ב) ניתן לצפות בהתקפות מטוס:0 Data Aircraft:FLT:1, Switches או misconfigured, מה שמוביל להכחשה של השירות.
  • (FLT:0)Lack of הנראות: 1FLT) כלי אבטחה מסורתיים נאבקים לעתים קרובות לבדוק תנועה מוצפנת או לזהות אנומליות במדיניות SDN דינמי.

אתגרים אלה דורשים גישה אבטחה רב שכבתית. DNS, כשירות רשת אוניברסלי ומוטבע עמוק, יכול לספק שכבת הגנה קל משקל אך רבת עוצמה.

תפקיד ה-DNS ב-SDN Security

DNS הוא ספר הטלפונים של האינטרנט, תרגום שמות דומיין קריאים אנושיים לכתובות IP. ב-SDN, התנועה DNS הופכת למקור עשיר של טלמטרי ושליטה.כאן איך DNS משפר את האבטחה על פני שלושה תחומים קריטיים.

החלטה ברורה של שם מאובטח עם DNSSEC

הרחבות אבטחת DNS (DNSSEC) מוסיפים חתימות קריפטוגרפיים לרשומות DNS, ומבטיחות כי התגובות הן אותנטיות ולא נמסוכות עם אמצע הטיסה. בסביבות SDN, DNSSEC הוא חיוני כי בקרים SDN לעתים קרובות להסתמך על DNS כדי לפתור נקודות קצה שירות (למשל, APIs, microservices) ללא DNSSEC, תוקף יכול להרעיל את ה-DNS של cache של שרתי של ה-S, כדי למנוע את השם של ה-S אימות בהתקפות של ה-DNS-S ב-DNS.

לדוגמה, קרן Open Networking ממליצה ל-DNSSEC כאמצעי אבטחה בסיסי עבור בקרים SDN. Deploying DNSSEC-validating פלח בתוך הבד SDN מבטיח כי כל שאילתת DNS המשמשת לאכיפה מדיניות מקור מקודמת.

2.איומים באמצעות ניתוח תנועה DNS

התנועה DNS היא לעתים קרובות האינדיקטור הראשון של פשרה.משפחות קוד זדוני רבות משתמשות ב- DNS עבור שליטה-שליטה (C2) תקשורת, הסתננות נתונים, או אלגוריתמים של דור דומיין (DGAs) באדריכלות SDN, הבקר המרכזי יכול לפקח על כל שאילתות DNS שמנוגדות לרשת.

  • (ב) ויקרא: ויקרא י"ד: ויקרא י"ד:
  • (ב) ,0) דומיינים: (ב) עיין שמות דומיין אקראיים שנוצרו על ידי קוד זדוני.
  • (ב) עיין:0) ,5 שאילתות DNS גדולות או חיפושי רשומות של TXT המשמשים להפצת נתונים.
  • (FLT:0)NS מחזר את התקפות:FLT:1, שינוי מהיר של תגובות DNS לעקוף מדיניות דומה של אותו מקור.

בקרים SDN יכולים להשתלב עם חומרי מודיעין איומים או מודלים למידת מכונה כדי לסווג שאילתות DNS בזמן אמת. ברגע שאיום מזוהה, בקר יכול להוריד באופן דינמי, הפניית התנועה ל-דבש, או לעדכן כללי חומת אש - ללא התערבות אנושית.

בקרת גישה ואכיפה מדיניות באמצעות DNS

DNS יכול לשמש גם נקודת אכיפת מדיניות.על ידי יישום סינון DNS בקצה SDN, ארגונים יכולים לחסום גישה לתחומים זדוניים או לא מתאימים ידועים לפני כל קשר הוקם.זה שימושי במיוחד עבור רשתות אורחים, מגזרי IoT, או תנועה מרחוק של משתמשים.

יתר על כן, בקרים SDN יכולים להשתמש תגובות DNS ליישם מדיניות קומבינציה.לדוגמה, אם משתמש שאילתות קטגוריה דומיין בסיכון גבוה (למשל, שיתוף קבצים, תוכן מבוגר), הבקר יכול להתפצל רוחב פס, הפנה את המשתמש לדף התראה, או ליישם בדיקה מעמיקה של החבילה. גישה זו מדגימה את האבטחה מפני מכשירים בודדים לבקר המרכזי, לפשט את ניהול.

יישום מדדי אבטחת DNS ב-SDN

כדי למקסם את היתרונות הביטחוניים של DNS ב- SDN, ארגונים צריכים לאמץ אסטרטגיית יישום שכבתית. להלן הם שיטות הטובות ביותר, המוצגות בעומק טכני.

המונחים: DNSSEC-Validating Recursive Solr

כל דומיין SDN צריך להיות אישור DNS ייעודי להגדיר לאמת DNSSEC. זה פותר יכול להיות יישום מבוסס מטרה (למשל, FLT:0Cloudflare של 1.1.1.103FLT:1) או יישום קוד פתוח כמו Unbound.הפתר צריך להיות ממוקם בתוך ה-SDN כדי למזער את הבקר ה-DNS.

Integrate DNS filtering with the SDN Controller

השתמש בפתרון סינון DNS התומך באינטגרציה של ממשק API בזמן אמת עם בקר SDN.לדוגמה, ⁇ :0)Cisco UmbrellaveFLT:1 מציע API שיכול לדחוף רשימות לחסום ישירות אל מתגי SDN באמצעות הבקר. לחלופין, פלטפורמות קוד פתוח כגון Pi-hole ניתן לשלב עם OpenDay או ONOS.

עקבו אחרי DNS Traffic for Anomalies

ניתן לזרימה טלמטורי על מתגי SDN כדי ללכוד שאילתות ותשובות DNS. השתמש בפלטפורמת ניתוח רשת (למשל, אלסטיק מחקר + Kibana) כדי לדמיין נפחי שאילתה, NXDOMAIN ולהגדיל את הגדלים לענות.

  • ספייקים פתאומיים בנפח של שאילתת DNS (pential DDoS).
  • קוויות לתחומים רשומים חדשים (NRDs) שהם לעתים קרובות זדוניים.
  • תגובות DNS עם ערכי TTL מתחת 60 שניות (מקור עבור בוטנטות במהירות flux).

מדיניות דינמית מבוססת על קידוד DNS

כאשר בקר SDN מקבל תגובה DNS, זה יכול לגרום שינויים מדיניות.לדוגמה, אם משתמש פותר דומיין ידוע לארח דפי phishing, הבקר יכול מיד ליצור כלל זרימה כדי לחסום את כל התנועה הבאה של אותו IP של המשתמש ל- IP נפתרה.זה "ד-דאן- מונע מיקרו-כיבוד" מקטין את פני השטח ללא כלל ידני.

מקרים של שימוש אמיתי בעולם

מקרה 1: חסימת C2 תעבורה בקמפוס SDN

אוניברסיטה פריסת רשת קמפוס SDN השתמש ניטור DNS כדי לזהות תולעים אשר ניסה ליצור קשר עם שרת C2 באמצעות שאילתות DNS TXT. הבקר SDN, עם הזנת איום משולב, זיהה את התחום DGA ויישם דינמי כלל רשימה שחורה ב מתג גישה-layer, תוך הקטנת המכשיר הנגוע.ה.ה התגובה כולה התרחשה מתחת 200 מ"ג שניות.

מקרה 2: רכישת מכשירים ב-IoT במפעל חכם

בסביבה תעשייתית של IoT באמצעות SDN, סינון DNS הוחל על הגבלת מכשירי IoT לתקשר רק עם נקודות קצה ענן מאושרות. כאשר חיישן IoT ניסה להגיע לדומיינים לא ידועים, הבקר הוריד את הזרם והזהיר את צוות האבטחה.זה מנע תקרית סינון נתונים פוטנציאלי מבלי להפריע לתנועה לגיטימית.

אינטגרציה עם SDN Controller

בקרים מודרניים מציעים REST APIs או Python מחייבות המאפשרים שירותים חיצוניים לקרוא יומני DNS לדחוף שינויים זרימה.לדוגמה, בקר פתוח יום יש מודול "DNS Listener Service" שיכול להירשם לאירועים DNS. בדומה, ONOS מספק יישום "dns-management" של DNS.

מפתחים יכולים לבנות יישומים אבטחה מותאמים אישית:

  • שאילתות DNS של מתג חבילה-in הודעות.
  • (ב) ,(ה) ,(ה) ,(ה) ,(ה) , ).
  • התקנת כללים לבלוק, הפניה, או תנועה גמישה.

עתיד ה-DNS ב-SDN Security

בעוד SDN מתפתח לקראת רשתות מבוססות כוונות ופעולות אוטונומיות, DNS יהיה אפילו יותר מרכזי.טכנולוגיות מתפתחות כמו DNS מוצפן (DNS על HTTPS, DNS מעל TLS) להפחית את הנראות עבור ניטור מסורתי, אבל בקרים SDN יכול להיות ממוקם כמו פתרון חוזר אמין, ובכך להשיג חשיפה מלאה לשאילתות מוצפנות.בנוסף, מודלים של למידת מחשב המנתח DNS יהפכו מדויקים יותר, המאפשרים חיזוי איומים.

השילוב של יכולת ה-SDN וה- ubiquity של DNS יוצר סינרגיה חזקה.על ידי משיכת אבטחה DNS לתוך הבד SDN, ארגונים יכולים להשיג יציבה אבטחה דינמית, קשובה ורחבה שמתאימה לאיומים חדשים בזמן אמת.

מסקנה

DNS הוא הרבה יותר מאשר שירות שם פשוט.In Software-Defined Networking, הוא משמש חיישן אבטחה חיוני, נקודת אכיפת מדיניות, ומקור מהימן של אינטליגנציה ברשת.על ידי יישום DNSSEC, ניטור תעבורת DNS, שילוב סינון עם בקרים SDN, וליישם מדיניות דינמית, ארגונים יכולים לשפר באופן משמעותי את האבטחה של פריסות SDN שלהם.