Table of Contents
הקדמה: DNS כשכבת אבטחה אסטרטגית
מערכת שם דומיין (DNS) היא הרבה יותר מאשר חוברת האינטרנט. בעוד הפונקציה הליבה שלה - פתרון שמות ידידותיים של בני אדם לכתובות IP מוכנות מכונה - היא חיונית עבור אינטרנט, גלישה, וכמעט כל יישום רשתי, DNS התפתח ככלי רב עוצמה לאכיפת מגזרי רשת והגדרת אזורי אבטחה.
הבנת רשתות הסגמנטציה ותחומי הביטחון
פלח רשת הוא הנוהג של חלוקת רשת מחשב לתוך קטן יותר, ייחודי sub-networks (למשל או אזורים) כדי להגביל את רדיוס הפיצוץ של הפרות, מכילים תנועה מאוחרת, לאכוף גישה לפחות פריוויגל.
- (ב) ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
- (ב) ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
- (ב) ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
- (ב) בפרשת ה-FLT:0Micro-segmentationationFLT:1) בעומס העבודה או ברמת מיכל, המונעת לעתים קרובות על ידי מדיניות מוגדרת תוכנה.
אזורי אבטחה הם צורה מסוימת של פלחציה שקבוצות נכסים המבוססים על רמות האמון ועל הרגישות לנתונים.אזורים משותפים כוללים:
- (FLT:0) בין-לאומי Trustedure ZoneFLT:1 - המכיל מסדי נתונים של HR, שרתי קבצים פנימיים ושירותים ניהוליים.
- (FLT:0)De Militaryized Zone (DMZ) ההרחבה 1) - אירוח שרתי אינטרנט צפופים לציבור, שערי דואר אלקטרוני ופרוקסים לאחור.
- (FLT:0) מוגבל / Sensitive ZoneFIRLT:1) עבור נתונים PCI-DSS או HIPAA-regulated, עם פיקוחי גישה קפדניים.
- (ב) ⁇ 0 (לא מוכרז): ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
DNS פועל כשכבה מרכזית של תזוזה שהופכת את האזורים האלה למאכלים וניתן לנהלם בקנה מידה.כאשר מכשיר במגזר אחד מנסה לפתור שם מארח השייך לאזור אחר, ה-DNS יכול להחזיר תגובה "לא נמצא", הפנה ל-Judowpot, או לאפשר פתרון רק אם מדיניות אבטחה מסוימת מסופקת.
אזורי DNS ואבטחת: מערכת יחסים סימביוטית
אזור DNS הוא מרחב מנהלי בתוך ההיררכיה של ה- DNS המכיל רשומות משאבים עבור דומיין מסוים או תת-דומיין.לדוגמה, לארגון יכול להיות שרת DNS סמכותי עבור FLT:0 ושרת נפרד עבור אזורי ביטחון ו- DNS לעתים קרובות ממפה ישירות אחד על השני:
- (FLT:0 internal ZoneveFLT:1) (ראה:2 ), מכיל רשומות עבור מסדי נתונים אחוריים, ממשקי API פנימיים, ומבקרי Active Directory.
- (ב) (ב) ,0) ,(DMZréal ZoneFLT:1) (ראה ראט' 3)) - מחזיק רשומות עבור שירותים ציבוריים כגון FLT:4 או FLT:5 גישה לאזור זה מוגבל בדרך כלל כדי להבטיח כי שאילתות מהאינטרנט לא יכולות להדליף לתוך חללי שם פנימיים.
- (FLT:0) אזורי שטח גורים (Gateleph:6) - המשמש לרשתות Wi-Fi אורחים מבודדות; פותר רק לשירותים מבוססי אינטרנט ומונע שאילתות לשרתים פנימיים.
מיפוי זה מושג באמצעות פיזור:0 (split-horizon DNSFLT) 1 (נקרא גם פיצול-DNS או DNS של המוח מפוצל) בפריסת מפוצל-DNS, אותו דומיין (למשל, FLT 7) מוגש על ידי שני שרתים סמכותיים שונים - אחד עבור לקוחות פנימיים ואחד ללקוחות חיצוניים.
לדוגמה, כאשר עובד בשאילתות האזור הפנימי ®FLT:8, ה- DNS הפנימי חוזר (FLT:9 ; אם אותה שאלה מקורו לשרת ב- DMZ, זה מקבל תשובה שונה (למשל, IP הציבורי של פרוקסי הפוך) או טעות NXAIN, ביעילות לאכוף את הגבול.
יישום DNS באסטרטגיות אבטחה
ארכיטקטורות אבטחה מודרניות מסתמכות על DNS לא רק על פתרון שם, אלא גם כנקודת אכיפה פעילה. להלן הן האסטרטגיות העיקריות לשילוב DNS לתוך מגזרי רשת ואזורי אבטחה.
1. פיצול-DNS ו- Zone Segregation
שרתי DNS נפרדים לכל אזור אבטחה. השתמש בנוף (ב-BIND) או ברשימות בקרת גישה ברמה האזורית כדי להבטיח כי:
- שרתי DNS פנימיים מגיבים רק לשאילתות מרשתות פנימיות.
- לשרתי DMZ DNS יש קבוצה מוגבלת של קדימה (למשל, רק כדי שורש שרתי DNS) והם אסורים לשאול DNS פנימי.
- העברות אזוריות מוגבלות לשרתים משניים מורשים באמצעות TSIG (חתימות של Transaction) או IP ACLs.
עבור סביבות באמצעות Microsoft DNS, אזורי Active Directory-integrated ניתן להיקף על ידי האתר, יער AD או subnet. זה מאפשר רישום DNS דינמי עבור מכשירים מחוברים דומיין תוך מניעת מכשירים סורים מרישום באזורים מאובטחים.
2.DNS filter ו- מדיניות מבוססת על משיכת
(הפסקה:0DNS מסנן את ה-FLT:1) (בלוק או הפניית שאילתות לתחומים זדוניים ידועים) הוא קו ההגנה הראשון, אך הוא תומך גם בפסגת:
- (FLT:0)RPZ (אזורי מדיניות אחריות) ,Response Policy Zones) Revose (מקור) 1:1 מאפשר שרת DNS סמכותי לשכת DNS לכתוב תשובות עבור שאילתות מסוימות.לדוגמה, אם מכשיר באזור האורחים מנסה לפתור את ה-FLT:10, RPZ יכול להחזיר 0.0.0.0 או הפנה לפורטל השבה.
- (FLT:0)NS שוקעת ההפניה:1 (NXDOMAIN) מונעת נקודות קצה באזורי אמון נמוכים להגיע לשרתים בעלי ערך גבוה, גם אם נקודת הסיום נפגעה ומנסה להשתמש בפתירת DNS אחרת.
- (FLT:0) , מבוסס-סולי על רצף 1 יכול להיות מופעל על ידי תגובת ה- DNS - למשל, אם שאילתה פותרת ל- IP בטווח מוגבל, חומת האש יורדת את החיבור.
רבים מחומות האש של הדור הבא ושערי אינטרנט מאובטחים משולבים עם DNS כדי לאכוף סינון מבוסס קטגוריה, אשר ניתן למפות לאזורי אבטחה.לדוגמה, אזור האורחים יכול להיות מוגבל לקטגוריות "מאפשרות" (news, חיפוש, חברתי) בעוד האזור הפנימי מאפשר גישה ליישומים לא מסווגים או מותאמים אישית.
3.DNSSEC: אותנטיות של נתונים של DNS ברחבי האזור
DNSSEC (Domain Name System Security Extensions) רישומים Cryptographically DNS כך ש-SEC יכול לאמת את האותנטיות שלהם.ברשת מפורצת DNSSEC מבטיחה כי תוקף לא יכול להזיז תגובות DNS כדי להפנות תנועה מאזור אמין לשרת זדוני.
- (ב) ,0) צ'אטן של אמון FLT:1 - אזור חתום מן השורש לתחומים הפנימיים מבטיח שרק מנהל האזור הלגיטימי יכול להוסיף רשומות.
- (FLT:0) הכחשה של קיום LT:1 ; NSEC או NSEC3 רשומות להוכיח כי שם מארח אינו קיים, למנוע מתוקפים לטעון כי שרת פנימי לא קיים הוא נגיש.
- (FLT:0) אזור אבטחת העברה 1:1 - בשילוב עם TSIG, DNSSEC מוסיף שכבת הגנה נוספת מפני דליפת נתונים באזור.
בעוד יישום DNSSEC מוסיף תפעולי מעל ראש (ניהול מפתח, חיי נצח חתימה), ארגונים העוסקים בנתונים רגישים צריכים לאשר זאת, במיוחד עבור אזורים המשרתים משאבים מוגבלים.
4.DNS מבוסס מיקרו-Segmentation ו- Zero Trust
באדריכלות אפס אמון, שום מכשיר אינו אמין מטבעו; כל בקשה לגישה חייבת להיות אותנטית ומוסמך. DNS יכול לשמש כמנגנון אכיפה קל:
- (FLT:0) רזולוציה בשילוב עם זהות המשתמש 1FLT) – באמצעות פתרונות כמו Microsoft DNS מדיניות או כלי צד שלישי, מנהלי המערכת יכולים להגדיר כללים כגון "רק משתמשים שיש להם MFA ושייכים לקבוצת אבטחת משאבי האנוש יכולים לפתור את ה-FLT:11".
- (FLT:0)DNS ACLsFIRLT:1 ; כאשר בדיקת בריאות המכשיר נכשל, שרת ה-DNS יכול להסיר באופן זמני את השיא שלו או לשלול את ההחלטה לאזורים רגישים.
- (FLT:0) תקנות חומת האש מבוססות FQDN:1 ; במקום כללים מבוססי IP (אשר שבורים עם טיפול דינמי), חומות אש יכולות לבדוק את השאילתה DNS ולמצום את מיפוי ה- IP-to-hostname כדי לאכוף מדיניות.
Container ו- Kubernetes מדגימים זאת: שירותים נגישים באמצעות שמות DNS (למשל, LT:12) על ידי יישום מדיניות רשת אשר מגבילה אשר pods יכול לפתור את שמות ה- DNS, אתה משיג מיקרו-גיל ללא ניהול IP ידני. כלים כמו CoreDNS עם תוספים מדיניות המאפשרים זאת.
שיטות הטובות ביותר לשימוש ב- DNS ב- Network Segmentation and Security Zones
כדי למקסם את היתרונות הביטחוניים של DNS תוך שמירה על ביצועים וניהוליות, בצע את שיטות העבודה הטובות ביותר מורחבות אלה.
תכנון אזורי והסכמים
- (ב) [ה] [ה]], [ה], [ה], [ה], [ה],] [ה], [ה],] [ה], [ה]]], [ה'], [ה'], [ה'], [ה'], [ה'], [ה']']'''''']'''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''
- (ב) אין מקום ל[[המאה ה-20]], אלא אם כן, אין מהדורות של [[המאה ה-20]], אלא אם כן, החולקים על ידי ה[[המאה ה-19]], אלא אם כן הם מבודדים באופן מושלם.
- (FLT:0) שרתים סמכותיים נפרדים לכל רמה של אמון.ReveFLT) 1 פיזיקלי או וירטואלית מונע פשרה ב-DMZ להשפיע על שרת ה- DNS הפנימי.
בקרת גישה ומגבלות קווירי
- (FLT:0)אזור מוגבל מעביר את ה-IPLT:1 ל- IP משניים מורשים בלבד. השתמש במפתחות TSIG עבור אימות נוסף.לעולם אל תאפשר לכל ה- IP (0.0.0/0) לבצע שאילתות AXFR.
- (ב) ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
- (FLT:0)Block outbound DNS שאילתות מאזורים נמוכים של אמון FLT) 1 - רשתות אורח צריכות רק להיות מסוגלות לשאילת שרתי DNS ספציפיים. השתמש בחוקי חומת אש כדי לחסום את UDP/TCP 53 הישיר לאינטרנט, מה שחייב את כל השאילתות באמצעות פתרון מוגדר אשר לאכוף מדיניות.
מעקב וזיהוי אנומליות
- (FLT:0Log all DNSשאילתות and response.FLT:1 רכזת מאגרי מידע וניהול אירועים) מערכת סודיות (אבטחת מידע וניהול אירועים) .חפש דפוסים יוצאי דופן, כגון שרת באזור הפנימי השוה דומיין ב-DMZ כי זה לא צריך.
- (FLT:0) בזמן אמת התראה על ניסיונות העברת אזור בלתי מורשים, שיעורי NXDOMAIN גבוהים (התערות בלתי אפשרית), או מנהרת DNS (שאילתות רשומות גדולות של ge TXT).
- (FLT:0) ביקורת משפטית של נתוני אזור ה-DNS Zone DataFIRLT:1) - להסיר רשומות ו- CNAMEs שעשויים להצביע על שרתים מועתקים באזורים אחרים.
שילוב עם חומת האש ו-NAC
- (FLT:0)Use DNS כמקור לאובייקטי חומת אש דינמיים.אנדרופול (FLT) 1 ספקים רבים של אש יכול למפות FQDN לאיסוף כתובות IP ולעדכן כללים באופן אוטומטי כאשר ה-DNS משתנה.
- (FLT:0) integrate with Network Access Control (NACIRFLT) 1:1 - כאשר מכשיר הוא quarantined (למשל, כי אין לו תיקון אבטחה), יש להפנות את החלטת ה-DNS שלו לגן מוקיר או לגמרי נשלל עבור שאילתות אזור פנימי.
רדיפת וחוסנות
- (FLT:0)Deploy מספר שרתי DNS לכל אזור ההרחבה:1 כדי להימנע מנקודה אחת של כשל. השתמש בכל סטק טיפול לשרתים סמכותיים כדי לספק איזון עומס וחוסנות DDoS.
- (FLT:0) תרחישים של כישלונות כושלים (FLT:1) - להבטיח שאם שרת ה-DNS הפנימי אינו ניתן להשגה, הלקוחות לא נופלים בטעות לפתירת חיצוני שיכולה להדליף שמות פנימיים.
מלכודות נפוצות וכיצד להימנע מהם
אפילו פלח DNS מעוצב היטב ניתן לערער על ידי תצורה שגויה. Watch על שגיאות אלה:
- (FLT:0) העברת IP פנימיים באמצעות DNSigital 1 לציבור - לעולם לא לפרסם את כתובות RFC 1918 ברשומות DNS ציבוריות.
- (הפסקה:0) קבלת שאילתה חוזרת מאזורים בלתי מאוישים 1FLT – אם לקוח באזור האורחים יכול להשתמש בפתירת פנים כמקדם, הוא יכול למעשה לעקוף את המחלוקות.
- (FLT:0) אבחון IPv6FLT:1 - מדיניות פיטורים רבים מכסה רק רשומות IPv4 DNS.וודא כי רשומות AAAA מנוהלות גם כראוי וכי תעבורת IPv6 אינה יכולה לעקוף בקרה מבוססת DNS.
- (FLT:0) ב- DNS עבור אבטחה ללא הגנה ב- DeepFLT:1 - DNS הוא אוכפיף חזק, אבל זה צריך להיות משלים עם חומות אש רשת, מניעת חדירה מבוססת המארחת, ובקרת זהות.
משאבים חיצוניים לקריאה נוספת
לקבלת יישומים מפורטים יותר, מתייחס מקורות סמכותיים אלה:
- NIST פרסום מיוחד 800-81-2: מערכת שמות דומיין מאובטח (DNS) Deployment GuideFLT:1 - הדרכה מקיפה על DNSSEC, ניהול אזור ובקרת אבטחה.
- (FLT:0)RFC 7706 - גישה לשרתי DNS סמכותיים על ערוץ מאובטח ערוץ 1FIRLT - רלוונטי להגנה על העברות אזור ותיקון של הרזולוציה בסביבות מרוצות.
- Cisco Firepower DNS מדיניות ניהול ההרחבה: 1.]: דוגמאות מעשיות של סינון DNS ואכיפה באזור בחומות אש.
מסקנה
DNS כבר לא שירות רשת פסיבית אבל מרכיב קריטי של אדריכלות של פלח ואפס אמון.על ידי התאמת אזורי DNS במכוון עם אזורי אבטחה, יישום פתרון פיצול-הרסון, אכיפת DNSSEC, ודפוסי חיפוש ניטור, ארגונים יכולים להכיל הפרות, למנוע פשטות מאוחר יותר, לאכוף מדיניות גישה דינמית יותר מבלי לדרוש תכנון IP מסיבי.