Yazılım destekli Ağlama (SDN) temel olarak ağ mimarisinin nasıl tasarlandığı, dağıtıldığı ve yönetilen bir veri uçağından kontrol edilen bir veri uçağını otomatikleştirerek, SDN'nin ağ trafiğinde merkezileştirilmiş, programlanabilir kontrol etmesine olanak tanır, ancak DNS'in yeni bir güvenlik meydan okumalarını ve tüm SDN deposunu nasıl tespit edebileceğini keşfeder.
SDN ve Güvenlik Meydanlarını Anlamak
Geleneksel ağlar, her geçiş veya yönlendiricinin bağımsız bir şekilde ilerleme kaydettiği, SDN bu istihbaratı OpenFlow gibi protokolleri kullanarak iletişim kurduğu bir kontrole güvenir.Bu merkezileştirme yönetimleri basitleştirir ve dinamik yeniden yapılandırma sağlarken, saldırı yüzeyinin tek bir noktasını da genişletir: SDN'deki kilit güvenlik sorunları şunlardır:
- [FONT:0)Denetçiler uzlaşma:[Dönetici:[Dönetici:0) Bir saldırgan tüm ağı manipüle edebilir.
- [FONT:0)Una Yetkili akış kuralı enjeksiyonu: Mali düğümleri, kırılma veya trafikte kesintiye uğramak için sahte akış kuralları enjekte edebilir.
- [FONT:0)Data Uçağı Saldırıları:[Dönemli veya yanlış yapılandırılabilir, hizmet inkarına yol açabilir.
- [FONT:0]Lack of görünürlük:[Dönetici güvenlik araçları genellikle şifreli trafiği incelemek veya dinamik SDN politikalarında anormalliği tespit etmek için mücadele eder.
Bu zorluklar çok katmanlı bir güvenlik yaklaşımı talep eder. DNS, evrensel ve derinden gömülü bir ağ hizmeti olarak, hafif ama güçlü bir savunma katmanı sağlayabilir.
SDN Güvenlikteki DNS Rolü
DNS internetin telefon kitabıdır, insan hazırlayıcı domain isimleri IP adreslerine tercüme eder. SDN'de DNS trafiği, telemetri ve kontrol zengin bir kaynak haline gelir. İşte DNS üç kritik alanda güvenlik nasıl artırılır.
1. DNSSEC ile Güvenli Ad Çözümü
DNS Güvenlik Extensions (DNSSEC) DNS kayıtlarına kriptografik imzalar ekliyor, bu cevaplar gerçek ve orta ışıkla tam anlamıyla dondurulmamıştı. SDN ortamlarda DNSSEC, DNS kontrol seviyesindeki geçerliliği sağlamak için DNS'e güveniyor (örneğin, API'ler, mikro hizmetler DNSSEC olmadan).
Örneğin, Open Networking Foundation, DNSSEC'i SDN kontrolörleri için temel bir güvenlik önlemi olarak tavsiye eder. SDN kumaşı içinde bir DNSSEC-validating solutionr'u çalıştırın, politika uygulamaları için kullanılan her DNS sorguunun doğrulanmış bir kaynaktan kaynaktan kaynaklandığı anlamına gelir.
2. DNS Trafik Analizi Tehditleri ile algılama
DNS trafiği genellikle uzlaşmanın ilk göstergesidir. Birçok yazılım ailesi DNS'i komut kontrol için kullanır (C2) iletişim, veri filtreleme veya alan nesil algoritmaları (DGAs) SDN mimarisinde, merkezileştirilmiş kontrolörü tüm DNS sorgularını analiz ederek, kontrolörün tespit edebilir:
- [FONT:0)Beaconing:[Dönetici:[Dönetici:0)Deaconing:[[Dönetici:[Dönerge:[Dönemli bir alana yönelik periyodik sorgular.
- [FONT:0]DGA domainleri:[DFLT:1), Yazılım tarafından üretilen rastgele görünümlü alan isimleri.
- [FONT:0)Data tüneling:[Dönetici:[Dönetici:0) Büyük DNS sorguları veya TXT kayıt aramaları, eski verilere alışmıştır.
- [FONT:0]DNS rebinding saldırıları:), Aynı-origin politikalarının atılması için DNS yanıtlarını hızla değiştiriyor.
SDN kontrolörleri, gerçek zamanlı olarak DNS sorgularını sınıflandırmak için tehdit istihbarat beslemeleri veya makine öğrenme modelleri ile entegre edebilir.Bir tehdit tespit edildiğinde, kontrol cihazı, dinamik olarak akışları kapatabilir, bir balpot'a yönlendirme veya güncelleme duvarı kuralları - tüm insan müdahalesi olmadan.
3. DNS ile Access Control and Policy Execution
DNS ayrıca SDN kenarında DNS filtrelemesi uyguluyorsa, organizasyonlar herhangi bir bağlantı kurulmadan önce kötü niyetli veya uygunsuz alanlara erişim sağlayabilir. Bu özellikle misafir ağları, IoT segmentleri veya uzaktan kullanıcı trafiği için kullanışlıdır.
Dahası, SDN kontrolörleri, kullanıcıyı bir uyarı sayfasına yönlendirebilir veya merkezileştirilmiş kontrol cihazına bireysel cihazlardan güvenlik mantığı uygularsa, yüksek riskli alan kategorisine (örneğin, dosya paylaşımı, yetişkin içeriği), kontrol cihazı sabit bant genişliğine yönlendirebilir veya kullanıcıyı bir uyarı sayfasına yönlendirebilir.
SDN'de DNS Güvenlik Önlemlerini Uygulamayın
SDN'deki DNS'in güvenlik faydalarını maksimize etmek için, organizasyonlar bir tabakalı uygulama stratejisi benimsemeli. Aşağıda teknik derinlik ile sunulan en iyi uygulamalar vardır.
Bir DNSSEC-Validating Recursive Resolver
Her SDN domain, DNSSEC'i doğrulamak için yapılandırılan özel bir DNS çözümüne sahip olmalıdır. Bu çözümleyici, bir amaç tabanlı cihaz (örneğin, [[0)Cloudflare'nin 1.1.1.1) veya Unbound gibi açık kaynak uygulama olmalıdır.
SDN Controller ile bütünleşik DNS filtreleme
Örneğin SDN kontrolörü ile gerçek zamanlı API entegrasyonunu destekleyen bir DNS filtreleme çözümü kullanın. Örneğin, [[DÜŞK:0)Cisco Şemsiye) doğrudan SDN anahtarlarını kontrol yoluyla engelleyebilir. Alternatif olarak, açık-kaynak platformları OpenDaylight veya ONOS ile entegre edilebilir.
Anomaliler için DNS Trafiki
SDN anahtarlarında DNS sorgularını ve yanıtlarını yakalamak için kullanılabilir akış telemetrisi kullanın. Bir ağ analitik platformu kullanın (örneğin, Elasticsearch + Kibana) görselleme sorgu hacimleri, NXDOMAIN oranları ve cevap boyutları.
- DNS sorgu hacminde sudden artışlar (potansiyel DDoS).
- Yeni kayıtlı alanlara (NRDs) kadar kuyruklar genellikle kötü niyetlidir.
- 60 saniyenin altında TTL değerleri ile DNS yanıtları (Hızlı Yükselt botnetler için)
Enforce Dynamic Policies based on DNS Context
SDN kontrolörü DNS yanıt aldığında, politika değişiklikleri tetikleyebilir. Örneğin, bir kullanıcı, phishing sayfaları barındırmak için bilinen bir alan çözse, kontrol, o kullanıcının IP'den sonraki tüm trafiği çözmede anında bir akış kuralı oluşturabilir. Bu “DNS-güdümlü mikro-segmentasyon”, manuel kural oluşturmadan saldırı yüzeyi azaltır.
Gerçek Dünya Vakaları Kullanıyor
Vaka 1: Kampüste C2 Trafiki Bloklama
Bir üniversite, tüm bir tehdit beslemesi ile, DGA domaini ve dinamik olarak erişim-katılımdaki bir böceği tespit etmek için kullanılan bir SDN kampüs ağı, DNS TXT sorgular aracılığıyla C2 sunucusu ile iletişim kurmaya çalışan bir böceği tespit etmek için DNS izleme kullandı. SDN kontrolörü, entegre bir tehdit beslemesi ile, DGA domaini tespit etti ve dinamik olarak erişim-katılım noktasında kara listeledi.
Vaka 2: Akıllı Fabrikada IoT Cihazları
SDN kullanarak endüstriyel bir IoT ortamında, DNS filtrelemesi, IoT cihazlarının yalnızca onaylanmış bulut uç noktalarıyla iletişim kurması için uygulandı. Bir IoT sensörü bilinmeyen bir alana ulaşmaya çalışırken, kontrol cihazı akışı düşürdü ve güvenlik ekibini uyardı.Bu, yasal trafiği bozmadan potansiyel bir veri filtreleme olayını engelledi.
SDN Controllers ile entegrasyon
Modern SDN kontrolörleri, DNS loglarını okumak ve akış değişikliklerini zorlamak için dış hizmetlere izin veren REST API'leri veya Python bağlayıcılarını sunar. Örneğin, OpenDaylight kontrolörünün DNS etkinliklerine abone olabileceği bir “DNSListenerServ” modülüne sahiptir. Benzer şekilde, ONOS “dns-yönetmenliği” uygulaması sağlar.
Geliştiriciler, özel güvenlik uygulamaları yapabilir:
- Parse DNS sorguları paketin mesajlarını değiştirmekten.
- Sorgu dış tehdit veritabanı (örneğin, .g.,TELFLT:0)Spamhaus).
- Akış kuralları blok, yönlendirme veya oran-limit trafiği ile yükleyin.
SDN Güvenlikteki DNS Geleceği
SDN, niyet tabanlı ağ ve otonom operasyonlara doğru geliştikçe, DNS daha da merkezi hale gelecektir. DNS metadata gibi gelişen teknolojiler daha doğru hale gelecektir, geleneksel izleme için görünürlük azaltır, ancak SDN kontrolörleri güvenilir recursive bir çözümleyici olarak konumlandırılabilir, böylece tam görünürlük şifreli sorgulara kadar kazanabilir. Ek olarak, DNS metadata'yı analiz eden makine öğrenimi modelleri daha doğru hale gelecektir, tahmin edilebilir bir tehdit m.
SDN'nin programlanabilirliği ve DNS'in ubiquity kombinasyonu güçlü bir sinerji yaratır.Mektüel güvenlikten SDN kumaşa kadar, organizasyonlar gerçek zamanlı olarak yeni tehditlere adapte olan dinamik, duyarlı ve ölçeklenebilir bir güvenlik duruşunu elde edebilir.
Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç
DNS basit bir isim servisinden çok daha fazlasıdır. Yazılımda Tanımlanmış Ağlamada, önemli bir güvenlik sensörü, bir politika uygulama noktası ve güvenilir bir ağ istihbarat kaynağı olarak hizmet vermektedir. DNSSEC'i uygulayarak DNS trafiğinin uygulanması, SDN kontrolörleriyle bütünleştirilmesi ve dinamik politikaların uygulanması, organizasyonların güvenliği önemli ölçüde artırabilir. Ağların gelişmeye devam etmesi gibi, DNS güçlü bir savunma stratejisinin temel taşı olarak kalacaktır.