Програмне забезпечення та комп'ютерне будівництво
Як DNS підвищує безпеку в програмно-розрахунках (sdn)
Table of Contents
Програмно-розрахункова мережа (SDN) має фундаментально трансформований, як мережеві архітектури розроблені, розгорнуті та керовані. Зняти площину керування з площини даних SDN дозволяє централізовано, програмований контроль над мережевим трафіком, пропонуючи небальні незручності та автоматизації. Однак цей зсув також представляє новий набір проблем безпеки. Система доменного імені (DNS), часто з видом на службу, грає критичну і розширену роль в підвищенні безпеки в середовищі SDN. Ця стаття досліджує, як DNS може бути важелений для виявлення загроз, політики, дотримання та забезпечення всієї Скандина.
Розуміння SDN та його викликів безпеки
Традиційні мережі спираються на розподілений контроль, де кожен перемикач або маршрутизатор робить самостійні рішення для переадресації. ЦН централізоване дослідження SDN дозволяє проводити контролер, який спілкується з перемикачами через протоколи, такі як OpenFlow. Хоча це централізоване управління спрощує управління і дозволяє динамічно переналаштувати, він також створює єдиний пункт провалу і розширює поверхню атаки. Ключові виклики безпеки в SDN включають:
- Контролер:] атакуючий набуття доступу до контролера може маніпулювати всю мережу.
- Універсифікований правило потоку ін'єкції:. Мальітні вузли можуть вводити правила підробленого потоку для диверта, краплі або міжприймання трафіку.
- Data-паутак: перемикачі можуть бути затоплені або неправильно налаштовані, що веде до відмовлення сервісу.
- Заборона видимості: Традиційні інструменти безпеки часто борються з огляду зашифрованого трафіку або виявляють аномалії в динамічних політиці SDN.
Ці виклики вимагають багатошарового підходу безпеки. DNS, як універсальний і глибоко вбудований мережевий сервіс, може забезпечити легкий, але потужний шар оборони.
Роль DNS в SDN безпеки
DNS - телефонний телефонний телефон Інтернету, що перекладається на імена користувачів в IP-адреси. У SDN трафік DNS стає багатим джерелом телеметрії та контролю. Ось як DNS посилює безпеку через три критичні домени.
1. Вирішення конфіденційності з DNSSEC
Розширення безпеки DNS (DNSSEC) додають криптографічні підписи до записів DNS, що забезпечують, що відповіді є автентичними і не були зважені з середнім підсвічуванням. У середовищі SDN, DNSSEC є важливим, тому що контролери SDN часто спираються на DNS для вирішення кінцевих точок служби (наприклад, API, мікросервіси). Без DNSSEC атакуючий може отрути кеш DNS контролера, перенаправлення трафіку на шкідливі сервери. За допомогою перевірки перевірки перевірки DNSSEC на рівні контролера, організації можуть запобігти атакам мані-середнього та забезпечити, що дозвіл на ім'я є надійним.
Наприклад, Фонд Open Networking рекомендує DNSSEC як базовий рівень безпеки для контролерів SDN. Розгортання вирішувача DNSSEC в межах тканини SDN забезпечує, що кожен запит DNS, який використовується для правоохоронних органів, походить від перевіреного джерела.
2. Зняття загроз через аналіз трафіку DNS
DNS трафік часто є першим індикатором компромісу. Багато сімей з шкідливими програмами використовують DNS для командно-контрольних (C2) зв'язку, exfiltration або алгоритмів генерації доменів (DGAs). У архітектуру SDN централізований контролер може контролювати всі запити DNS, що траверсують мережу. Проаналізувавши шаблони запитів, контролер може виявити:
- Beaconing: Регулярні, періодичні запити до підозрілого домену.
- DGA доменів: Випадкові імена доменів, що створюються шкідливим програмним забезпеченням.
- Тата тунель: Великі запити DNS або TXT записні зображення, що використовуються для exfiltrate даних.
- DNS rebinding Attack: Швидко змінюючи відповіді DNS для обходу однаково-розривних політик.
Контролери SDN можуть інтегруватися з погрозом або моделями машинного навчання, щоб класифікувати запити DNS в режимі реального часу. Після виявлення загрози контролер може динамічно знизити витрати, перенаправлення трафіку на медовий майданчик або оновити правила брандмауера - все без втручання людини.
3. Контроль доступу та посилення політики через DNS
DNS також може служити політикою. За допомогою впровадження фільтрації DNS на межі SDN, організації можуть блокувати доступ до відомих шкідливих або недорогих доменів перед будь-яким з'єднанням. Це особливо корисно для гостьових мереж, сегментів Інтернету речей або дистанційного трафіку користувача.
Крім того, контролери SDN можуть використовувати функцію DNS для застосування контекстної політики. Наприклад, якщо користувач запитує високу категорію доменів (наприклад, обмін файлами, вміст дорослих), контролер може перенаправляти пропускною спроможністю, перенаправлення користувача на сторінку попередження або застосувати глибоку перевірку пакетів. Цей підхід відвантажує логіку безпеки від окремих пристроїв до централізованого контролера, що полегшує управління.
Реалізація заходів безпеки DNS в SDN
Для максимальної безпеки DNS в SDN необхідно прийняти стратегію виконання шарів. Нижче наведені кращі практики, представлені технічними глибинками.
Розгортання DNSSEC-Validating Recursive Resolver
Кожен домен SDN повинен мати виділений рекурсивний DNS-розрядник, налаштований на перевірку DNSSEC. Цей вирішувач може бути цільовим вбудованим додаток (наприклад, Хмарфреа 1.1.1.1]) або відкритою реалізацією, як Unbound. Вирішувач повинен бути розміщений в межах тканини SDN, щоб мінімізувати затримки. Контролер повинен відхилити будь-який відповідь DNS, що не вдається валідації.
Інтеграція DNS фільтрування з контролером SDN
Використовуйте рішення для фільтрування DNS, що підтримує інтеграцію з API в режимі реального часу з контролером SDN. Наприклад, Cisco Umbrella пропонує API, який може штовхнути блок-листів безпосередньо до перемикачів SDN через контролер. Крім того, відкриті платформи, такі як Pi‐hole може бути інтегрований з OpenDaylight або ONOS.
Моніторинг трафіку DNS для аномалії
Увімкнути потік телеметрії на перемикачах SDN для захоплення запитів DNS та відповіді. Використовуйте платформу мережевої аналітики (наприклад, Elasticsearch + Kibana) для візуалізації обсягів запитів, NXDOMAIN та розмірів відповіді. Настроювання сповіщення для:
- Спірки при бронюванні DNS (потенціальні DDoS).
- До нових доменів (NRD) часто шкідливі.
- DNS відповіді з значеннями TTL нижче 60 секунд (компонент для швидкого завантаження ботмереж.
Підтримка динамічних політик на основі DNS контексту
Коли контролер SDN отримує функцію DNS, він може викликати зміни політики. Наприклад, якщо користувач вирішує домен, який відомий для розміщення сторінок, контролер може миттєво створити правило потоку для блокування всіх наступних трафіків з цього IP-адреси користувача на вирішене IP. Це "DNS‐driven micro‐segmentation" зменшує поверхню атаки без створення ручного правила.
Реальний світ Використання випадків
Використовуйте Case 1: Блокування C2 трафіку в Campus SDN
Університет, який розгортається в мережі кампусів SDN, використовується моніторинг DNS для виявлення черв'яків, які спробували зв'язатися з сервером C2 через запити DNS TXT. Контролер SDN, з інтегрованою загрозою, виявлений домен DGA і динамічно наноситься правило чорного списку на доступі, що має карантинацію інфікованого пристрою. Вся відповідь сталася в межах 200 мілісекунд.
Використовуйте корпус 2: Забезпечити пристрої Інтернету речей в Смарт-факторі
У промисловому середовищі Інтернету речей, використовуючи SDN, фільтрування DNS було застосовано для обмеження пристроїв Інтернету речей, щоб тільки зв'язатися з затвердженими хмарами кінцевих точок. Коли датчик Інтернету речей спробував досягти невідомого домену, контролер випав потік і оповідав команду безпеки. Це запобігало потенційним повідомленням, що випромінюють інцидент без порушення законного трафіку.
Інтеграція з контролерами SDN
Сучасні контролери SDN пропонують REST API або Python, які дозволяють зовнішнім службам читати журнали DNS і натиснути модифікацію потоків. Наприклад, контролер OpenDaylight має модуль «DNSListenerService», який може підписатися на події DNS. Аналогічно, ONOS надає програму «dns-management». ONF's SDN архітектури підкреслює, що додатки безпеки повинні бути здатні споживати DNS телеметрію і реагувати на найближчий термін.
Розробники можуть створювати додатки, які призначені для користувача, які:
- Парсерські DNS запити від комутаторів.
- ]
- Встановити правила потоку для блокування, перенаправлення або номінальний трафік.
Майбутнє DNS в SDN безпеки
Як SDN розвивається в напрямку нето-мережевих та автономних операцій, DNS стане ще більш центральним. Технологія Emerging, як зашифровані DNS (DNS над HTTPS, DNS над TLS) зменшити видимість для традиційного моніторингу, але контролери SDN можуть бути позиціоновані як перевірений рекурсивний розчинник, тим самим набравши повну видимість в зашифровані запити. Крім того, моделі машинного навчання, які аналізують метадані DNS, стануть більш точними, що дозволяє прогнозувати зниження загроз.
Поєднання програмованої сумісності SDN та небажаної DNS створює потужну синергію. За допомогою ткацтва DNS безпеки в тканині SDN, організації можуть досягати динамічної, чуйної та масштабованої безпеки, яка адаптується до нових загроз в реальному часі.
Висновок
DNS набагато більше, ніж простий сервіс для нагадування. У Програмному забезпеченні, що є важливим датчиком безпеки, точки захисту політики та довіреним джерелом мережевого інтелекту. Запровадження DNSSEC, контроль трафіку DNS, інтеграція фільтрування з контролерами SDN, а також застосування динамічних політик, організації можуть істотно підвищити безпеку своїх розгортання SDN. Як мережа продовжують розвиватися, DNS залишатиметься кутовим елементом надійної оборонної стратегії.