Güvenlik Vulner yükümlülüklerini belirlemek ve düzeltmek için bir DNS Denetimi nasıl yapılır
DNS Denetimi Nedir ve Neden Bu Önemli
Domain Name System (DNS) internetin temel bir ayağıdır, insan hazırlayıcı domain isimleri IP adreslerine iletişim kurmak için kullanır. eleştirel rolüne rağmen, DNS genellikle güvenlik değerlendirmelerine göz ardı edilir, web siteleri ve ağları spoofing, normal bir denetim dahil olmak üzere bir dizi saldırıya karşı savunmasız bırakır ve bir e-posta organizasyonu için gerekli olan bir görevdir; DNS denetim sistemi sistematik olarak kontrol eder ve sağlayıcı yapılandırmaları ortaya çıkarır.
Bir denetim olmadan, altyapınızı yanlışlıkla açığa çıkarabilirsiniz. Örneğin, eksik bir DMARC politikası, herhangi bir e-postanızı alandan çıkarmanıza ve phishing kampanyalarına izin veren bir kayıt gerektirir.Geçmiş bir sunucuya işaret eden bir kayıt, sadece birkaç güvenilir araç ve bir yöntemsel yaklaşım anlamına gelir.
Bir DNS Denetimi Anatomisi: Gerçekten Ne Kontrol Ediyorsunuz
Tamamlanan bir DNS denetimi sadece kayıt kayıtlarının ötesine geçer.It it it it it it it it it it itifies. (düşük hedefler için işaret edilen nokta), ve ) tamamlanmamış güvenlik kayıtlarının (notajörlüğün dışında) [Döneticileri inceleyeceksiniz), [[Döneticileri, şifre kayıtları, TTLGÜNCÜyerileri ve kayıt tutma durumunu inceler.
Dikkat Eksikliği Olan Türler
Her DNS bölgesi en az birkaç standart kayıt türü içeriyor. İşte incelenmeniz gerekenler:
- [FONT=0]A ve AAAA kayıtları[[Dönetici: 1 ) – Bu harita sizin alanınızı IPv4 ve IPv6 adreslerine haritalayın ve artık IP’leri terk etmemelisiniz. Eski bir A kaydı, etki alanınızı ters bir IP görünümü ile iddia etmek için kullanılabilir.
- [FONT:0]MX kayıtları[DÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜ:0)[MX kayıtları[DÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜ) - Bu posta e-posta röyüşme. Yanlış MX kayıtları yanlış sunuculara teslim edilmek için postalara teslim edilmek veya her şeyden önce değil.
- [FONT:0] 377.FONT:0) 377.FONT=FONT=FONT=0}{0} {0} {0} {0} {0}{0}{0}{0}{0}{0}{0}{0}{0}{0}{0}{0}{0}{0}{0}{0}{0}{0}|0|0|0|0|0|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x|x
- [FONT:0)CNAME kayıtları[[Dönetici:0)[[Döneticileri oluşturma veya artık sahip olmadığınız dış alanlara işaret etme.
- [FONT:0]NS kayıtları - Alanınızın adı sunucularınızın doğru olduğunu ve bölgeniz için yazarsız olduklarını kontrol edin.Aptal NS kayıtları, sağlayıcıların karşı karşıya kaldığı son derece başarısız karar hatalarına neden olabilir.
- [FONT:0]SOA kaydı[[Dönetici: 1)) - Otoriteye Baş sunucu, iletişim e-postası ve zamanlama değerleri içerir. Yenileme ve yeniden deneme aralıklarının uygun olduğunu belirtmek (çok kısa sürede sunucuları aşırı yüklemesi için; çok uzun gecikmeler) bir sabit SOA bölge yönetim sorunlarını gösterebilir.
Bölge Transfer ve DNSSEC Checks
Daha az yaygın ama kritik bir kontrol, DNS sunucunuzun izinsiz izin verdiğidir:0) Bölge transferleri) (AXFR/IXFR) etkinleştirilirse, herhangi biri bölgenizin tüm içeriklerini, ağ mimarisinizi açığa çıkaran iç hostnameler dahil edebilir.Kullanımsız bir ağdan test etmek için dış bir ağdan yararlanın.If it successs, hemen ikincil sunuculara transfer işlemini sınırlandırır.
Ayrıca, kayıt yanıtlarının şu anda tek bir toggle ile sağlanmadığından emin olmak için kriptografik imzalar kullanıyor ve kullanıcılarınızı kötüleştirmeye yönlendiriyor (kache zehirlenmesi) Kayıtlarınızı ebeveyn bölgesinde yayınladığınız DSSEC, ve isim sunucularınızın geçerli RRSIG kayıtlarına hizmet etmesini sağlamak için kriptografik imzalar kullanıyor.
Ortak DNS Vulner yükümlülükleri Bu Denetimleri Keşfetmiyor
Denetime odaklanmanıza yardımcı olmak için ne aradığınızı anlamak. Aşağıda, gerçek dünya etkisi olan her biri en yaygın DNS güvenlik sorunlarıdır.
DNS Spoofing ve Cache Zehiring
DNSSEC olmadan, yeniden kayıt yapan veya ağ yolunda oturan bir saldırgan sahte DNS yanıtlarını enjekte edebilir. Kullanıcılar bu, bilgisiz bir web sitesine yönlendirilir.Bu klasik bir adam-in-the-orta saldırı vektörü. DNSSEC, sadece kapsamlı savunmadır.
Open DNS Resolvers
DNS sunucunuz herhangi bir IP (açık bir çözümleyici) sorguları cevaplamak için yapılandırılırsa, hizmet ettikleri alanlar için sorguya girebilir ve saldırganlar ya da dış ağlarınızla sınırlı değildir.
Subdomain Takeover
Bir CNAME veya NS kaydı, dışsal bir hizmete işaret ettiğinde (örneğin, bir bulut yükü dengesi, bir CDN veya bir GitHub Pages sitesi), bir saldırgan bu hizmeti kayıt edebilir ve alt alanınızın kontrolünü kazanabilir. Bu, güvendiğiniz markanızın altında felsefi veya kötü amaçlı yazılım dağıtıma yol açabilir.
E-posta Spoofing ve Phishing
Eksik veya yapılandırılmış SPF, DKIM ve DMARC kayıtları, etki alanınızdan gelen e-posta göndermeye yönelik olarak önemsiz hale gelir. DMARC politikaları en az UZMANT:0)p=quarantinep)=reject).
Domain Hijackinging
Kayıt hesabınızız uzlaşmaz veya alanınız kilitli değilse, bir saldırgan NS kayıtlarını değiştirebilir ve tüm trafiği yönlendirebilir. Kayıt kilitleyici bir kilit (ayrıca 444FLT:0) geçiş kilitsi) ve kayıt hesapınızda güçlü kimlik doğrulamayı kullanarak denetimin temel savunmaları doğrulanmalıdır.
Bir DNS Denetimi Yapması için Adım-by-Step Guide
Bu yapısal süreci takip edin. komut satırı araçlarını kullanabilirsiniz ([DNST:1), [[Dönetici:2) veya www.FLT:3) gibi online platformlarınızı (0)MXToolbox) ve [[DNSChecker).
1. Tüm DNS Records
Tam bölgeye yön vermek için başlayın.UseFLT:0) herhangi bir ) veya AXFR (eğer izin verilen) tam bir liste için.
- (Resulüm)
- [FONT: 5)
- (Allah’a) yemin ederim.
- [FONT=FONT=)
- [FONT: 9) (Her alt bölge için dikkat edin)
- (Resulüm)
- [Üye: 9)
Birçok alt alanınız varsa, otomatik olarak enumerasyon için bir araç kullanmayı düşünün.Exbuler) veya ).DNSRecon) için otomatik enumerasyon için. Doküman her kayıt bir elektronik tablo veya yapılandırma yönetimi dosyasında.
2. Her Rekorun Hedefini ve Amacını Geçerlilik
Her A/AAAA kaydı için IP'nin kontrol altında aktif bir sunucuya karşılık gelir.UseENFLT:11) emin değilseniz IP mülkiyetlerini kontrol etmek için.For MX kayıtları için, her posta sunucusunun port 25'te bağlantılarını kabul ettiğini ve MXbox Blacklist Check'i onaylamadığını test edin.For DKIMT:0spf-tools) Özel e-postaların kullandığı notu kontrol edin.
3. Yetimli Records için kontrol
DNS kayıtlarını varlık envanterine karşı karşılaştırın. Artık kullanmadığınız bir hizmete işaret eden herhangi bir kayıt (örneğin, emekli bir posta sunucusu, bir günbatımı CDN) geri çekilmek için bayraklı olmalıdır.
4. İnceleme TTL Değerleri
Zaman-Live (TTL), inşaat kayıtları için 300 ve 3600 saniye arasında rekorun nasıl önlendiğini ve planlanan bir değişiklikten 60 saniyeye kadar indirmeyi sağlar; o zaman denetim herhangi bir anormal yüksek veya düşük TTL’leri yakalamalıdır.
5. Test Bölgesi Transfer Güvenliği
RunFLT:13 dış IP'den alınmıştır. Bölge verilerini alırsan, bu kritik bir kırılganlıktır. Restrikt AXFR'nin ikincil isim sunucularını yalnızca (örneğin, 0) izin verme işlemi)[değiştirme veya eşdeğer).
6. DNSSEC Geçerliliği Onaylandı
DNSSEC Analyzer[0] DNS sunucunuzu kontrol etmek için bir araç kullanın.Eğer imzalar mevcutsa, DS kaydı DNSKEY'yi maçsa ve herhangi bir kayıt sona ermişse, DNS sağlayıcınızla iletişime geçilir veya ihtiyacınız varsa yenidenjen anahtarlarınızı yeniden yapılandırmanız gerekir.
7. ⁇ Lock ve İletişim
Kayıt paneline girin ve bunu doğrulayın:0) Transfer kilitleme[Dönetici: 1) etkinleştirin (veya kayıt kilidi) etkinleştirilir. Ayrıca idari ve teknik iletişim e-posta adreslerinin doğru ve takip edildiğini kontrol edin. Bu kişiler sona ermiş ve kötüye gidiyorlarsa, bölgenizi fark etmeden kaybedebilirsiniz.
Ortak DNS Güvenlik Vulner yükümlülükleri nasıl düzeltilir
Denetiminiz sorunları ortaya koyarken, ciddiyetle ilgili düzeltmelere öncelik verin. Aşağıda en sık bulgular için yeniden araçlama adımları vardır.
Enabling ve DNSSEC'i yapılandırın
DNSSEC eksikse, DNS sağlayıcınızı bölgenizi imzalamanızı isteyin. Süreç genellikle bir Bölge Anahtar (ZSK) ve Anahtar İşaretleme Anahtar (KSK) ve kayıt DS kayıtlarını kayıt altına aldıktan sonra, Datasign analizr'ı zinciri doğrulamak için yukarıda bahsedilen analiz eder. DNSSEC bazı operasyonel bir üst düzey (key yönetimi) oluşturur ve spoofing'e karşı güvenlik faydası son derece büyüktür.
SPF, DKIM ve DMARC'yi düzeltin
SPF kaydınızı sadece yetkili sunuculara ekleyin. üçüncü taraf hizmetleri ve [[Ücretsiz) veya DKIM için (yufail) veya DKIM için, 2048-bit anahtar çifti, yasal bir kayıt altında tutulması gerekir.
Gerçekleştirilmiş CNAME veya A Records
Dış hizmetleri tahmin etmek için bu noktayı kayıt edin. Tarihi nedenlerle alt alanını korumak istiyorsanız, kendi altyapınız aracılığıyla kontrollü bir iniş sayfasına yönlendirin. Düzenli olarak yeni yetimleri yakalamak için otomatik araçları kullanarak alt bölgeleri kullanın.
DNS Servers'ları Sertleştirme
Yazara uygun isim sunucularını doğrudan çalıştırırsanız, yeniden kayıt yaptırmayın (bir iç çözümleyicisi çalıştırın), IP üzerinden bölge transferlerini listelere izin verin ve DNS sürüm açıklamasını devre dışı bırakmak için bir güvenlik duvarı kullanın (UDP/TCP 53). Bu yapılandırmaları sizin için idare eden yönetilen bir DNS sağlayıcısı kullanmayı düşünün.
Kur'an'ı ve Güçlü Kimliklemeyi Uygulamayı
Kayıt kartınızda iki faktörlü kimlik doğrulama (2FA) kullanabilirsiniz.Eğer kayıt görevlisiniz bunu desteklerse, kayıt kilit (veya herhangi bir değişiklik için kayıt onayı gerektiren daha yüksek koruma seviyesi) hesabınızın güvenliğini ve izlenmesini sağlar.
Uzun Süreli DNS Güvenlik Uygulaması
Tek bir denetim, belirli bir egzersiz değildir. DNS yapılandırmaları alt alanlar, geçiş sağlayıcıları veya decommission sunucuları eklemek gibi değişir. Güvenli bir duruş korumak için bu alışkanlıkları kabul edin.
Düzenli Denetimler
Tamamen DNS denetimini çalıştırın ve DNS kayıtlarının sürüm kontrollü dosyalarla yönetilen altyapı değişikliğinden sonra hızlı bir kontrol yapın. Otomatik senaryolar sizi bir temelden sapmalar için uyarılabilir; DNS kayıtlarının sürüm kontrollü dosyalarla yönetilen bir altyapı kodu yaklaşımı kullanmayı düşünün.
İzleme ve Uyarılama
DNS karar başarısızlıkları için izleme, MX karalisting ve sertifika sonlama alanınıza bağlı olarak (TLS sertifikası genellikle DNS doğrulamasına dayanır). Birçok DNS sağlayıcısı sağlık kontrolleri sunar; ESFLT gibi dış hizmetler:0)DNSOps) devam eden tarama sağlayabilir.
Limit DNS Access and Logging
Sadece DNS modifikasyonu ihtiyacı olan yöneticilere erişim sağlar. Yazara bağlı sunucularınıza alışılmadık kalıpları tespit etmek için giriş yapın (örneğin, belirli bir kayıt için ani yüksek bir sorgu hacmi kötüye işaret edebilir).
DNS Tehditleri Üzerine Güncellemeler
DNS tehdit manzarası gelişti.Kaynaklar gibi kaynakları takip edin:0)OWASP DNS Güvenlik Hile Belgesi) mevcut en iyi uygulamalar için. DANE (DNS tabanlı kimlik doğrulama) gibi yeni uzantılar kabul ettikleri gibi ilgili olabilir.
Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç
DNS denetimi yapmak basit ama yüksek performanslı güvenlik uygulamalarıdır.Bu şekilde her kaydı, açıklığı test ederek, DNSSEC'i doğrulama ve kayıt ayarlarınızı kontrol edin, bu hafta tekrarlanan bir giriş olarak DNS altyapınız, güvenlik duruşunuzdaki zayıf bir bağlantıdan daha güçlü bir varlık haline gelecektir.