DNS'in Network Segmentation ve Security Zones'taki rolünü anlamak
Table of Contents
Giriş: DNS Stratejik Güvenlik Katmanı
Domain Name System (DNS) internetin telefon defterinden çok daha fazlasıdır.Ana işlevinin - insan dostu hostnameleri makineye hazır IP adreslerini - web tarama, e-posta ve neredeyse her ağlı uygulama için vazgeçilmez, DNS ağ segmenti ve güvenlik bölgelerinin nasıl tanımlanması için güçlü bir araç haline geldi. DNS stratejik olarak yararlanarak, örgütler doğu-batı trafiğini kontrol edebilir, hassas iş yüklerini sağlar ve saldırı yüzeyini azaltan erişim politikaları yaratır.
Network Segmentasyon ve Güvenlik Bölgelerini Anlamak
Ağ segmentasyonu, bir bilgisayar ağının daha küçük, farklı alt ağlara bölünmesinin uygulamadır (örneğin, bölgeler veya bölgeler) daha sonra hareketlerin patlama yarı yarıya sınırlandırılması ve en az karsilan erişimin uygulanmasıdır. Segmentasyon birden çok katmanda uygulanabilir:
- [FONT=0)Physical segmentasyon[[DÜDÜT:1] ayrı anahtarlar, yönlendiriciler ve taksiler kullanarak.
- [FONT=0)Logical segmentasyon[[Dönetici:0) VLANs (IEEE 802.1Q) ve alttan çıkarma yoluyla.
- [FONT=0)Virtual segmentasyon[[Döneticiler içinde sanal anahtarlar ve ağ adı alanlar kullanılarak).
- [FONT=0)Mikro-segmentation[[Dönetici:0)[Dönetici: İş yükü veya konteyner seviyesinde, genellikle yazılım tanımlı politikalar tarafından yönlendirilir.
Güvenlik bölgeleri, güven seviyelerinde ve veri duyarlılığına dayanan grupların malvarlığıyla ilgili belirli bir segmentasyon biçimidir: Common regions şunları içerir:
- [FONT:0)Internal Trusted Zone) - HR veritabanı, iç dosya sunucuları ve dizi hizmetleri içeren.
- [FONT:0)Demilitarized Zone (DMZ)) – halka açık ağ sunucularına, e-posta ağ geçidine ve tersine referanslara ev sahipliği.
- [FONT:0)Restricted / Hassas Bölge) - PCI-DSS veya HIPAA-regated data için, katı erişim kontrolleri ile.
- [FONT:0)Guest / Untrusted Zone) - ziyaretçileri, IoT cihazları veya müteahhit erişimi için izole ağlar.
DNS bu bölgeleri ölçekde uygulanabilir ve yönetilebilir bir merkezi orkestrasyon katmanı olarak hareket eder. Bir segmentteki bir cihaz farklı bölgeye ait bir hostname çözmeye çalışırsa, DNS çözümü bir “notu” yanıtını geri alabilir, bir balpot'a yönlendirebilir veya yalnızca belirli bir güvenlik politikası memnun kalır.
DNS bölgeleri ve Güvenlik Bölgeleri: Bir Symbiyotik İlişki
DNS bölgesi, belirli bir alan veya alt alan için kaynak kayıtları içeren DNS hiyerarşisi içinde bir yönetim alanıdır. Örneğin, bir organizasyon, bir yetkili DNS sunucusuna sahip olabilir:0) ve ayrı bir sunucuyu da www.D. güvenlik bölgeleri ve DNS bölgeleri genellikle birbirine doğrudan haritalar:
- [FONT:0]Internal zone[[[Dönetici:2) ([Dönetici:2)) - arka uç veritabanı için kayıtlar, iç API'ler ve Active Directory domain kontrolörleri içerir. Bu isimler yalnızca güvenilir ağ içindeki cihazlar tarafından çözülebilir.
- [FONT:0)DMZ bölgesi[DÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜ) SİAD (DÜDÜ) SİAD) SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD SİAD
- [FONT:0)En büyük bölge[DÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜŞÜN) - izole misafir Wi-Fi ağları için kullanılan; sadece internete dönük hizmetlerle ve iç sunucular için sorguları inkar etmek.
Bu haritalama, [[0)split-horizon DNS) tarafından elde edilir (ayrıca ayrı istemciler veya bölünmüş DNS olarak adlandırılır).Bir bölme-DNS dağıtımında, aynı alan (örneğin, IP adresi) iki farklı yazar tarafından servis edilir ve bir dış müşteri için bir bağlantı noktası olarak hizmet eder.
Örneğin, iç bölgede çalışan sorgularFLT:8) olduğunda, iç DNS çözümü (örneğin, DMZ'deki bir sunucudan gelen sorgu, ya da farklı bir cevap alır (örneğin, bir NXDOMAIN hatası).
DNS'i Güvenlik Stratejileri'nde Uygulamayın
Modern güvenlik mimarisi yalnızca isim kararı için değil, aktif bir uygulama noktası olarak DNS'i ağ segmentasyon ve güvenlik bölgelerine entegre etmek için birincil stratejilerdir.
1. Split-DNS ve Bölge Segregation
Her güvenlik bölgesi için ayrı DNS sunucuları kullanın. manzaraları kullanın ( BIND) veya bu garanti etmek için bölge düzeyinde erişim kontrol listeleri:
- İç DNS sunucuları sadece iç altnetlerden sorgulara cevap verir.
- DMZ DNS sunucularının sınırlı bir ilerici setleri vardır (örneğin, sadece kök DNS sunucuları) ve iç DNS sorgulanması yasaklanmıştır.
- Bölge transferleri TSIG (Transaction Signatures) veya IP ACLs kullanan ikincil sunucularla sınırlandırılmıştır.
Microsoft DNS'i kullanarak ortamlar için Active Directory-integrated bölgeleri site, AD ormanı veya altnet tarafından ele alınabilir. Bu, domain destekli cihazlar için dinamik DNS kaydına izin verirken, rogue cihazlarının güvenli bölgelerde kaydetmesini sağlar.
2. DNS Filtreleme ve Politikaya Dayalı Routing
[FONT:0]DNS filtreleme[[[DFLT:1] (hem kötü niyetli domainler için sorguları engeller veya yönlendirme) ilk savunma hattıdır, ancak segmentasyonu da destekler:
- [FONT:0)RPZ (Response Policy Zones)) Bir yazara dayalı DNS sunucusunun belirli sorgular için cevap yazmasına izin verir. Örneğin, misafir bölgesinde bir cihaz çözmeye çalışırsa RPZ 0.0 yanıt verebilir veya bir esir portalına yönlendirebilir.
- [FONT:0]DNS bataklığı[DNST:1] (NXDOMAIN yönlendirme) yüksek değerli sunuculara ulaşmadan düşük güven bölgelerindeki uç noktaları engeller, son nokta uzlaşmaya rağmen, farklı bir DNS çözümü kullanmaya çalışır.
- [FONT:0]Policy-based routing[DÜT:1] DNS cevabı tarafından tetiklenebilir - e.g., eğer bir sorgu sınırlı bir aralığında IP ile ilgili bir IP ile çözülürse, güvenlik duvarı bağlantıyı azaltır.
Bir sonraki nesil güvenlik bölgelerine haritalanmış kategori bazlı filtreleme uygulamasına izin veren DNS ile entegre edilmiş birçok web ağ geçidi ve güvenli web ağ geçidi, örneğin, misafir bölgesi "adım" kategorilerle (yeniler, arama, sosyal) sınırlı olabilir, iç bölge sınırsız veya özel uygulamalara erişim sağlar.
3. DNSSEC: DNS Data Across Zones'ın Kimlikleri
DNSSEC (Domain Name System Security Extensions) kriptografik olarak DNS kayıtlarını işaret eder, böylece çözümleyiciler gerçekliğini doğrulayabilirler. bir segmentli ağda DNSSEC, bir saldırganın güvenilen bir bölgeye yönlendirmesi için DNS yanıtlarını kötü bir sunucuya yönlendiremez.
- [FONT:0) Güvenin Takdiri[Dönetici:0)[Dönetici:0)[Dönetici)[Dönetici))[Döneticisinin, yalnızca meşru bölgenin yöneticisinin kayıt ekleyebilir garantileri.
- [FONT:0] Varlığın inkârı[Dönetici:0)[[[FONT:0)[[[FONT:0)))[[[[FONT=0))))))))) Bir ev sahibi isim mevcut olmadığını iddia eden saldırganların, mevcut olmayan bir iç sunucunun ulaşılabileceğini iddia etmesinin engellendiğini kanıtlamaktadır.
- [FONT:0) Güvenli Bölge transferleri[[Dönemli: 1) – TSIG ile birlikte DNSSEC, bölgeye karşı ekstra koruma katmanı ekliyor.
DNSSEC'in uygulanması operasyonel bir yük (key yönetim, imza ömürleri), hassas verileri ele alan işletmeler, özellikle sınırlı kaynaklara hizmet eden bölgeler için öncelik vermeli. önerilen bir kaynak, [[0)Cloudflare'nin DNSSEC'in nasıl çalıştığının rehberi).
4. DNS tabanlı Micro-Segmentation ve Zero Trust
Sıfır güven mimarisinde, hiçbir cihaz doğal olarak güvenilir değildir; her erişim isteği gerçekleştirilebilir ve yetkili olmalıdır. DNS hafif bir uygulama mekanizması olarak hizmet edebilir:
- [FONT=0]DNS çözümü kullanıcı kimliği ile bir araya getirilen karar[DNST:1) - Microsoft DNS Politikaları veya üçüncü taraf araçları gibi çözümler kullanarak, yöneticiler “Sadece MFA'ya sahip ve HR güvenlik grubuna ait kullanıcılar UZMANLIĞIMIZIMIZIMIZI” olarak tanımlanabilir.
- [FONT:0]Dynamic DNS ACLs[[Dynamic DNS ACLs) – bir cihaz sağlığı kontrolü başarısız olduğunda, DNS sunucusu, kayıtlarını geçici olarak kaldırabilir veya hassas bölgelere karar verebilir.
- [FONT=0]FQDN tabanlı güvenlik kuralları[DNT-bazlı kurallar yerine (I-tama ile kırılan), güvenlikle ilgili güvenlik sorgularını inceleyebilir ve IP-to-hostname haritasını uygulamanız için önleyebilirsiniz.
Konteyner ve Kubernetes ortamları daha da basitleştiriyor: hizmetler DNS isimleri ile erişime erişimli (örneğin, 03.03.2012). Hangi pods'un hangi DNS isimlerini çözebileceğini kısıtlayan ağ politikaları uygulayarak, Akıllı IP yönetimi olmadan mikro-segmentasyon elde edebilirsiniz.
Network Segmentation ve Güvenlik Bölgesi'nde DNS kullanımı için en iyi uygulamalar
DNS'in güvenlik faydalarını performans ve yönetilebilirliği korumak için, bu genişleyen en iyi uygulamaları takip edin.
Bölge Tasarımı ve Naming Conventions
- [FONT:0]Align DNS bölgesi güvenlik bölgeleri ile isimleridir.[FONTT:1] Örneğin, [[DÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜN
- [FONT:0)Bir dizinleme adı uzayları hariç; Açık olarak görünür bir alt alan altında iç kayıtları yerine getirmez (örneğin, 16) bölünmez.
- [FONT:0) Güven seviyesinde ayrı yazara dayalı sunucular kullanın.[*] Fiziksel veya sanal ayrılık, iç DNS sunucuyu etkilemeden DMZ'de bir uzlaşmayı önler.
Access Control and Query Restrictions
- [FONT=0)Restrikt bölgesi transferleri[[Döntilmiş IP’ler yalnızca TSIG anahtarlarını ek doğrulama için kullanma. hiçbir zaman tüm IP'lere (0.0.0.0/0) izin vermeyin AXFR sorguları.
- [FONT=0]Limit recursion[[[Döneticileri değiştir], yetkili müşteriler için açık recursive resolvers güvenlik riskidir; önceden belirlenmiş forwarders veya kullanım boşlukları kullanmak.
- [FONT:0]Block outbound DNS sorguları düşük güven bölgelerinden [DÜT:1] – misafir ağları sadece belirli DNS sunucularını sorgulayabilmeli. Doğrudan UDP/TCP 53'ü internete engellemek için güvenlik duvarı kuralları kullanın, tüm sorguları tüm politikalarına bağlı bir çözümleyici çözümleyicisi ile zorlayın.
İzleme ve Anomaly Tespit
- [FONT:0) Tüm DNS sorguları ve cevaplar. Bir SIEM (Güvenlik Bilgileri ve Etkinlik Yönetimi) sisteminde oturum açma işlemleri. DMZ'de bir alan sorgulayan alışılmadık desenlere bakın, asla ihtiyaç duymamalıdır.
- [FONT=0) Gerçek zamanlı uyarı ([Dönetici:0) Doğru zaman uyarılama (eskiden Bro) DNS trafiği gibi araçlar (eskiden Bro) DNS trafiğinin pars plana çıkarılmasını sağlar.
- [FONT:0)Periodik DNS bölgesinin verilerini denetleme) – diğer bölgelerdeki ihmal edilen sunuculara işaret edebilecek bir kayıt ve CNAMEs ortadan kaldır.
Güvenlik Duvarı ve NAC ile entegrasyon
- [FONT:0) DNS'i dinamik güvenlik duvarı nesneler için bir kaynak olarak kullanın.). Birçok güvenlik satıcısı bir IP adreslerini ve DNS kayıt değişiklikleri sırasında otomatik olarak güncelleme kurallarını haritalayabilir.
- [FONT:0) Network Access Control (NAC)[Dönetici:0)[MİLMİŞK:0)Integrate with Network Access Control (NAC)[DÜDÜT:1)[Üye Olmayanlar İçin Bir Cihazda Güvenlik Etrafı Yoktur, çünkü DNS Çözümü bir duvar bahçeye yönlendirilmelidir veya iç bölge sorguları için tamamen inkar edilmelidir.
Reddans ve Resilience
- [[0) Bölgede birden fazla DNS sunucusu çalıştırın[Dönetici:0) tek bir başarısızlık noktası önlemek için.Yazar sunucular için dengeleme ve DDoS esnekliği sağlamak için herhangi bir adres kullanın.
- [FONT:0]Test başarısız senaryolar[[Dönetici:0)[Dönetici:0)Test başarısız senaryolar[Dönetici:0)[Dönetici:0)))[Dönetici DNS sunucusu ulaşılamazsa, müşteriler yanlışlıkla iç isimleri sızdırabilecek dış bir çözüm için geri dönmezler.
Ortak Pitfalls ve Them'dan Nasıl Kaçırmak
İyi tasarlanmış DNS segmentasyonu bile bu hataları izlemekle zayıflatılabilir:
- [FONT:0] Kamu DNS) aracılığıyla iç IP'leri ayrıştırmak – asla halka açık DNS kayıtlarını yayınlamamak.Her zaman DNSdumpster gibi araçlarla doğrulayın.
- [FONT:0)İzmir olmayan bölgelerden ileri gelen gerici sorguya dizginlemek[DÜT:1) – misafir bölgesinde bir müşteri bir iç çözümleyicisi olarak kullanabilirse, bölge başına segmentasyonları etkili bir şekilde atlayabilir.
- [FONT=0] IPv6[DÜDÜDÜDÜDÜDÜDÜDÜSTRİYE] - birçok segmentasyon politikası yalnızca IPv4 DNS kayıtlarını kapsamakta ve IPv6 trafiğinin DNS tabanlı kontrolleri atlatamayacağı konusunda emin olun.
- [FONT:0) DNS'in güvenlik için güvenlik için güvenlik için temel olarak[[Dönetici:0) – DNS güçlü bir uygulamacıdır, ancak ağ güvenlik duvarları, host-based in Attack prevent, and Identity control.
Dış kaynaklar için daha fazla okuma
Daha ayrıntılı uygulamalar için, bu yazara dayalı kaynaklara atıfta bulun:
- [FONT=0]NIST Özel Yayın 800-81-2: Güvenli Domain Name System (DNS) İşbirlikçi Rehber[[DNS)[[DNS) DNSSEC, bölge yönetimi ve güvenlik kontrolleri hakkında kapsamlı bir rehberlik.
- [FONT:0)RFC 7706 – Güvenli bir Kanal üzerinde Yazara Uygun DNS Serverları – bölge transferlerini korumak ve segmente bağlı ortamlardaki kararlılıkla ilgili.
- [FONT:0)Cisco Firepower DNS Politika Yapılandırma Kılavuzu) - kurumsal güvenlik duvarlarında DNS filtreleme ve bölge uygulamaları pratik örnekler.
Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç
DNS artık pasif bir ağ hizmeti değildir, ancak segmentasyon ve sıfır güven mimarisinin kritik bir bileşenidir.Güvenli alanlarda DNS bölgeleri güvenlik bölgeleriyle uyumlu olarak, bölünmüş kodlu kararlarını uygulamak, DNSSEC'i ve izleme sorgu kalıpları, örgütleri ihlaller içerebilir, daha sonra hareket etmek ve büyük IP adresi planlamayı gerektirmeden erişim politikaları uygulamak.Bu duruş uygulamanız DNS kontrollerini ilk sınıf güvenlik kontrolü olarak kullanmaktır - güvenlik kontrollerini sağlamak için daha dinamik ve dağıtıktır.