Table of Contents
Hệ thống mạng phần mềm đã thay đổi cơ bản cách thiết kế, triển khai và quản lý cấu trúc mạng mạng. Bằng cách tách máy bay điều khiển khỏi máy bay dữ liệu, SDN cho phép điều khiển tập trung, có thể lập trình trên mạng, cung cấp tính linh hoạt và tự động chưa từng thấy. Tuy nhiên, thay đổi này cũng mở ra một tập hợp các thách thức bảo mật mới. Hệ thống tên miền (DNS) thường bị bỏ qua như một dịch vụ thư mục, đóng vai trò quan trọng và mở rộng trong việc tăng cường an ninh trong môi trường SDN. Bài này có thể được phát hiện như thế nào để tăng cường các chính sách DNS, và toàn bộ hệ thống SD.
Hiểu được những thử thách an ninh và SDN
Mạng truyền thống phụ thuộc vào sự phân phối, nơi mà mỗi công tắc hay bộ chỉ đường tạo ra những quyết định tự động chuyển tiếp. SDN tập trung trí thông minh này vào một bộ điều khiển, mà giao tiếp với công tắc thông qua các giao thức như OpenFlow. Trong khi sự tập trung này đơn giản hóa quản lý và cho phép sự tái cấu hình động lực, nó cũng tạo ra một điểm thất bại và mở rộng bề mặt tấn công.
- Thỏa hiệp Một kẻ tấn công có quyền truy cập vào bộ điều khiển có thể thao tác toàn bộ mạng.
- mũi tiêm quy tắc dòng chảy Una:) nút nút điều khiển nút thắt có thể tiêm các quy tắc lưu thông giả để chuyển hướng, thả, hoặc chặn giao thông.
- Cuộc tấn công máy bay: có thể bị ngập lụt hoặc cấu hình sai, dẫn đến việc từ chối dịch vụ.
- Lack của tầm nhìn: công cụ bảo mật truyền thống thường phải đấu tranh để kiểm tra giao thông đã mã hóa hoặc phát hiện dị thường trong chính sách SDN động.
Những thách thức này đòi hỏi một phương pháp bảo mật đa chiều. DNS, như một dịch vụ mạng đa dạng và sâu sắc, có thể cung cấp một lớp nhỏ nhưng mạnh mẽ để phòng thủ.
Vai trò của DNS trong an ninh SDN
DNS là danh bạ điện thoại của internet, dịch tên miền con người sang địa chỉ IP. Trong SDN, giao thông DNS trở thành nguồn cung cấp dữ liệu điện tử và điều khiển phong phú.
1. Độ phân giải tên bảo mật với DNSSEC
Mở rộng an ninh DNS (DNSSEC) thêm các chữ ký mật mã vào hồ sơ DNS, đảm bảo rằng phản ứng là đúng và chưa được thay đổi với khoảng giữa. Trong môi trường hệ thống mật khẩu, DNSSEC là thiết yếu vì bộ điều khiển mật mã mật mã mật mã mật mã hệ thống mật mã mật mã của hệ thống mật mã & m. Có thể ngăn chặn sự tấn công giữa các dịch vụ (v. d., ADI, dịch vụ vi mô.) mà không có bộ tấn công DNSSSEC, một người tấn công có thể đầu độc bộ điều khiển DNS, chuyển sang máy chủ có hại. Bằng cách áp dụng DNSSSECctionCction, có thể ngăn chặn sự quản lý ở cấp độ điều khiển, có thể ngăn chặn người đàn ông- trung lập và đảm bảo sự tấn công trung thực.
Ví dụ, Tổ chức Open Networking Foundation khuyên DNSSEC là một biện pháp bảo mật cho các bộ điều khiển SDN. Đang triển khai bộ giải quyết DNSSEC trong vải SDN bảo đảm rằng mỗi yêu cầu DNS được dùng cho chính sách bắt nguồn từ một nguồn đã xác thực.
Phát hiện mối đe dọa qua phân tích giao thông DNS
Giao thông DNS thường là chỉ thị đầu tiên của thỏa hiệp. Nhiều gia đình phần mềm sai có thể dùng DNS để liên lạc lệnh và điều khiển (C2), thông tin rút ra từ dữ liệu, hoặc thuật toán miền (DGAs). Trong một cấu trúc SDGA, bộ điều khiển tập trung có thể giám sát tất cả các truy vấn DNS qua mạng. Bằng cách phân tích mẫu truy vấn, bộ điều khiển có thể phát hiện:
- Đang lập trình: , tuần hoàn để một miền đáng ngờ.
- miền: tên miền ngẫu nhiên tạo ra bởi mã nguồn.
- đào hầm: lớn DNS để tìm kiếm dữ liệu lưu trữ hoặc TXT được dùng để di tản.
- Các cuộc tấn công tái tổ hợp DNS: thay đổi nhanh chóng các phản ứng DNS để vượt qua chính sách cùng cơ sở.
Bộ điều khiển SDN có thể kết hợp với dữ liệu tình báo đe dọa hoặc máy học mô hình để phân loại các mã DNS trong thời gian thực. một khi một mối đe dọa được xác định, người điều khiển có thể di chuyển động dòng chảy, chuyển giao thông đến một điểm mật ong, hoặc cập nhật các quy tắc tường lửa mà không cần sự can thiệp của con người.
3. Truy cập vào điều khiển và thực thi chính sách thông qua DNS
DNS cũng có thể phục vụ như điểm thực thi chính sách. Bằng cách thực hiện bộ lọc DNS tại cạnh SDN, các tổ chức có thể chặn truy cập vào những miền hiểm độc hoặc không thích hợp trước khi thiết lập kết nối. Tính năng này đặc biệt hữu ích cho mạng khách, đoạn phát âm IT, hoặc giao thông người dùng từ xa.
Hơn nữa, bộ điều khiển SDN có thể sử dụng các phản ứng DNS để áp dụng các chính sách nhận thức ngữ cảnh. Ví dụ, nếu người dùng yêu cầu phân loại miền có rủi ro cao (v. d., chia sẻ tập tin, nội dung người lớn), người điều khiển có thể băng thông gió, chuyển người dùng vào trang cảnh báo, hoặc áp dụng cách kiểm tra gói tin sâu. Cách tiếp cận này tải an ninh từ thiết bị riêng lẻ đến bộ điều khiển trung tâm, đơn giản hóa bộ quản lý.
Tăng cường đo an ninh DNS trong SDN
Để tối đa hóa lợi ích an ninh của DNS trong SDN, các tổ chức nên sử dụng một chiến lược thực hiện lớp dưới đây là những thực hành tốt nhất, được trình bày với độ sâu kỹ thuật.
Triển khai bộ sửa đổi đệ quy DNSSEC
Mỗi miền SDN nên có bộ giải quyết DNS đệ quy đã hiến để xác thực DNSSEC. Bộ giải quyết này có thể là một thiết bị xây dựng có mục đích (v. d., [FLT: 0] (FLT: 0))) g. (Cuder ) hoặc bộ giải quyết mở như unbound. Bộ giải quyết nên được đặt trong vải kiểu dáng SDN để giảm thiểu sự tham gia. Người điều khiển nên từ chối bất kỳ đáp ứng DNS nào có hiệu lực.
Hợp nhất lọc DNS với bộ điều khiển SDN
Dùng một giải pháp lọc DNS hỗ trợ sự kết hợp của máy tính xách tay thực với bộ điều khiển SDN. Ví dụ, [FLT: 0] cung cấp một hệ thống chạy kiểu ADI có thể đẩy trực tiếp danh sách truy cập vào bộ điều khiển hệ thống điều khiển. Hoặc, các nền tảng mã nguồn mở như Pihole có thể được kết hợp với OpenDaylight hay ONOS.
Theo dõi giao thông DNS cho các tổ chức vô chủ
Bật khả năng đo dòng chảy trên công tắc SDN để lấy các mã truy cập DNS và các câu trả lời. Dùng một nền tảng phân tích mạng (v. d., Elctacry + Kibana) để hiển thị số truy vấn, tốc độ NXDOMAIN và kích cỡ trả lời. Đặt cảnh báo:
- Những dấu hiệu đột ngột trong âm lượng truy vấn DNS (DDoS toàn cục).
- Hàng loạt các miền mới đăng ký (NRD) thường có ác ý.
- Đáp ứng DNS với giá trị TTL dưới 60 giây (common for nhanh ttrux botnets).
Cơ chế chính trị động dựa trên văn bản DNS
Khi bộ điều khiển SDN nhận được một phản ứng DNS, nó có thể kích hoạt sự thay đổi chính sách. Chẳng hạn, nếu người dùng giải quyết một miền được biết đến để chứa các trang snishing, người điều khiển có thể lập tức tạo ra một quy tắc lưu thông từ IP của người dùng đó đến IP đã được giải quyết.
Trường hợp sử dụng trên thế giới thực
Dùng vụ 1: Chặn đường C2 trong một trại SDN
Một trường đại học triển khai mạng khuôn viên trường SDN sử dụng DNS để phát hiện một con sâu cố gắng liên lạc với máy phục vụ C2 thông qua giải mã DNS TXT. Bộ điều khiển SDN, với một nguồn dữ liệu chung, xác định vị trí DGA và động áp dụng một quy tắc danh sách đen tại công tắc truy cập máy phục vụ, chuyển đổi qua bảng điều khiển của thiết bị bị bị bị bị bị bị bị bị bị nhiễm bệnh. Toàn bộ đã xảy ra trong vòng 200 phần nghìn giây.
Dùng trường hợp 2: Bảo trì thiết bị Iot trong một nhà máy thông minh
Trong môi trường I Vôn công nghiệp dùng SDN, bộ lọc DNS được áp dụng để hạn chế thiết bị iOT chỉ giao tiếp với điểm kết thúc đám mây được chấp nhận. Khi một bộ nhạy IoT cố gắng để đạt tới một miền không rõ, bộ điều khiển đã rơi dòng chảy và cảnh báo đội bảo mật. Việc này ngăn chặn một sự cố khả năng lọc dữ liệu mà không làm gián đoạn giao thông hợp pháp.
Hợp nhất với điều khiển SDN
Bộ điều khiển hệ thống kiểm soát hệ thống định vị hiện đại cung cấp bộ nhớ tạm dùng hệ thống ATI hay Python cho phép dịch vụ bên ngoài đọc nhật ký DNS và sửa đổi dòng chảy. Chẳng hạn, bộ điều khiển OpenDayn có “bộ điều khiển nghe lén hệ thống nghe lén [FL: 1) nhấn mạnh rằng các ứng dụng an ninh có thể tiêu thụ các sự kiện DNS và phản ứng trong thời gian gần kề.
Các nhà phát triển có thể xây dựng các ứng dụng an ninh tự chọn mà:
- Các cuộc gọi từ các tin nhắn chuyển mã.
- Truy vấn cơ sở dữ liệu đe dọa bên ngoài (v. d., [FLT: 0]Spamhaus .
- Cài đặt quy tắc lưu thông để ngăn chặn, chuyển hướng, hay tốc độ giao thông hạn chế.
Tương lai của DNS trong bảo mật SDN
Khi SDN tiến triển nhằm mục đích mạng dựa trên mục đích và hoạt động tự động, DNS sẽ trở thành trung tâm hơn. Việc mã hóa các công nghệ như DNS (DNS trên HTTPS, DNS qua hệ thống TLS) giảm tầm nhìn cho việc giám sát truyền thống, nhưng bộ điều khiển SDN có thể được định vị như bộ giải quyết tái lập trình tin cậy, nhờ đó đạt được tầm nhìn đầy đủ vào các mã hoá. Hơn nữa, các mô hình máy học phân tích siêu dữ liệu DNS sẽ trở nên chính xác hơn, cho phép khả năng giảm thiểu nguy cơ bị đe dọa.
Sự kết hợp giữa khả năng lập trình và chức năng của DNS tạo nên sự cộng hưởng mạnh mẽ giữa các hệ thống bảo mật của DNS và cấu tạo bởi các tổ chức của SDN có thể đạt được một tư thế an ninh mạnh mẽ, có khả năng đáp ứng và có khả năng sinh động, thích ứng với những mối đe dọa mới vào thời điểm thực.
Kết luận
DNS không chỉ là một dịch vụ tên đơn giản. Trong phần mềmDe wised Networking, nó hoạt động như một bộ cảm biến an ninh, một điểm thực thi chính sách, và một nguồn tin cậy của trí thông minh mạng. Bằng cách thực hiện DNSSEC, kiểm tra giao thông DNS, tích hợp bộ lọc với bộ điều khiển SDN, và áp dụng chính sách năng động, tổ chức có thể tăng đáng kể sự an ninh của các thiết lập SDN của họ. Khi mạng tiếp tục tiến hóa, DNS sẽ vẫn là nền tảng của chiến lược phòng thủ mạnh mẽ của hệ thống bảo vệ màn hình.