Zabezpečení DNS a překlad privátních názvů

Tento článek vysvětluje, jak navrhnout DNS pro Azure sítě pomocí privátních zón DNS, Azure DNS privátního překladače a kontrolních mechanismů zabezpečení DNS. Zahrnuje vzory překladu privátních názvů, hybridní předávání DNS, integraci DNS privátního koncového bodu a ochranu před hrozbami vrstvy DNS.

Co tento článek popisuje

DNS je základem síťové konektivity: každé připojení začíná dotazem na přeložení názvu. V Azure návrh systému DNS určuje, jak se úlohy navzájem vyhledávají napříč virtuálními sítěmi, jak systémy v místním prostředí překládají názvy hostované v Azure a jak jsou Privátní koncové body dostupné prostřednictvím svých plně kvalifikovaných názvů domén (FQDN). Kromě překladu je DNS také prostorem pro útoky. Tunelování DNS, exfiltrace a dotazy na škodlivé domény představují reálné hrozby, které vyžadují kontrolní mechanismy zabezpečení vrstvy DNS.

Tento článek se zabývá třemi aspekty DNS:

  • Privátní překlad názvů: Jak virtuální počítače, kontejnery a služby platformy překládají názvy v rámci Azure, aniž by se dotazy DNS odesílaly na veřejný internet.
  • Hybridní předávání DNS: Jak sítě v místním prostředí překládají privátní názvy v Azure a jak úlohy v Azure překládají názvy v místním prostředí.
  • Zabezpečení DNS: Jak blokovat škodlivé dotazy DNS, zabránit exfiltraci DNS a povolit filtrování sítě založené na plně kvalifikovaném názvu domény.

Kdo potřebuje tento článek

Přečtěte si tento článek, pokud:

  • Nasaďte privátní koncové body (pokud se to týká vašeho scénáře) a zajistěte, aby úlohy správně překládaly zóny DNS privatelink.*.
  • Provozujte hybridní prostředí, kde systémy v místním prostředí musí překládat privátní názvy Azure (nebo naopak).
  • Používáte Azure Firewall a potřebujete filtrování na základě plně kvalifikovaného názvu domény v síťových pravidlech.
  • Chcete blokovat dotazy DNS na známé škodlivé domény ve vrstvě překladu.
  • Spravujte prostředí s více sítěmi VNet, kde centralizovaný překlad názvů DNS zjednodušuje správu.
  • Naplánujte architekturu DNS pro topologie typu hub-and-spoke se sdílenými službami.

Přesun fokusu metodou "lift and shift": Zachování existujícího chování při vytváření názvů DNS během migrace Použijte obousměrné předávání mezi místním serverem DNS a Azure, nakonfigurujte podmíněné přeposílače pro split-horizon překládání názvů a hostujte privátní názvy Azure v zónách Privátní DNS, aby aplikace zachovaly svou stávající konfiguraci DNS.

Zaměření modernizace: Centralizujte překlad názvů při přesunu pracovních zátěží na novou platformu. Použijte Azure DNS Privátní překladač se sadami pravidel předávání pro hybridní překlad, integrujte Privátní DNS zóny s privátními koncovými body pro služby PaaS a povolte proxy Azure Firewall DNS, aby pravidla založená na plně kvalifikovaném názvu domény a překlad DNS sdílely jednu cestu uloženou v mezipaměti.

Zaměření na více cloudů: Před migrací úloh naplánujte přepnutí DNS mezi cloudy. Použijte Azure DNS Private Resolver pro překlad DNS názvů mezi cloudy, nakonfigurujte podmíněné předávání pomocí služby AWS Route 53 Resolver nebo Google Cloud DNS a před přepnutím snižte hodnoty TTL, abyste omezili riziko neaktuálních dat v mezipaměti.

Azure služby a funkce

Následující tabulka popisuje Azure služby a funkce, které jsou součástí zabezpečení DNS a překladu privátních ip adres.

Služba nebo funkce Purpose Klíčové funkce Kdy ho použít
Azure DNS (veřejné zóny) Autoritativní hostování pro názvy veřejných domén Globální síť anycast, integrace Azure RBAC, záznamy alias pro prostředky Azure Vlastníte veřejnou doménu a chcete hostovat záznamy DNS v Azure s vysokou dostupností.
Azure Privátní DNS zóny Překlad názvů v rámci virtuálních sítí bez veřejného zpřístupnění Propojení virtuální sítě, automatická registrace názvů hostitelů virtuálních počítačů, hostování zóny privatelink Interní překlad názvů pro úlohy Azure. Vyžaduje se pro integraci DNS privátního koncového bodu.
Privátní resolver Azure DNS Předávání DNS mezi Azure a externími sítěmi Příchozí koncový bod (místní řešení → Azure), odchozí koncový bod (Azure → místní předávání), sady pravidel předávání Hybridní prostředí potřebují obousměrné překlady DNS bez nasazení vlastních virtuálních počítačů DNS.
Azure Firewall proxy server DNS Centralizované zachytávání DNS pro filtrování podle FQDN Ukládá odpovědi DNS do mezipaměti, umožňuje síťová pravidla založená na plně kvalifikovaném názvu domény, poskytuje jeden koncový bod DNS pro paprskové virtuální sítě. Nasadíte Azure Firewall a potřebujete filtrování FQDN v síťových pravidlech. Vyžaduje se pro konzistentní překlad plně kvalifikovaného názvu domény.
Zásady zabezpečení DNS Ochrana před hrozbami ve vrstvě DNS Blokuje řešení známých škodlivých domén pomocí informačního kanálu Microsoft Threat Intelligence. Chcete zabránit tomu, aby se úlohy připojily k doménám distribuce příkazů a řízení nebo malwaru.

Koncepty privátní zóny DNS

Privátní zóny DNS poskytují překlad názvů pro propojené virtuální sítě, aniž by zpřístupňovaly záznamy internetu. Klíčové chování:

  • Propojení virtuální sítě: Privátní zónu DNS můžete propojit s několika virtuálními sítěmi. Všechny prostředky v propojených virtuálních sítích mohou přeložit záznamy v této zóně.
  • Automatická registrace: Pokud je automatická registrace povolená u propojení s virtuální sítí, Azure automaticky vytváří záznamy A pro virtuální počítače nasazené v této virtuální síti. Azure odebere záznamy při uvolnění nebo odstranění virtuálních počítačů. Automatická registrace funguje jenom pro virtuální počítače (jenom primární síťová karta). Virtuální síť se může automaticky registrovat pouze do jedné privátní zóny DNS, ale můžete propojit více virtuálních sítí se stejnou zónou.
  • DNS privátního koncového bodu: Azure služby, ke které se přistupuje prostřednictvím privátních koncových bodů, vyžadují konkrétní zóny DNS privátního propojení (například privatelink.blob.core.windows.net pro Azure Blob Storage). Bez správné zóny přeloží klienti veřejnou IP adresu místo adresy privátního koncového bodu.

Architektura soukromého DNS resolveru

Azure DNS Private Resolver eliminuje potřebu vlastních virtuálních počítačů pro DNS v hybridních scénářích přeposílání dotazů DNS. Následující diagram znázorňuje tok hybridního překladu DNS z místního prostředí prostřednictvím Azure DNS privátního překladače na IP adresu privátního koncového bodu.

Diagram znázorňující tok hybridního překladu DNS z místního prostředí přes příchozí koncový bod Azure DNS privátního překladače do privátní zóny DNS a IP adresy privátního koncového bodu

Resolver používá dva typy koncových bodů:

  • Příchozí koncový bod: Poskytuje IP adresu, na kterou můžou místní servery DNS cílit jako podmíněný předávací nástroj. Azure DNS vyřeší dotazy odeslané na tuto IP adresu (včetně propojených Privátní DNS zón). Vyžaduje vyhrazenou podsíť delegovanou na Microsoft.Network/dnsResolvers.
  • Odchozí koncový bod: Umožňuje Azure úlohám předávat dotazy DNS na místní servery DNS, jiné poskytovatele cloudu nebo externí překladače. Vyžaduje také vyhrazenou podsíť. Sady pravidel pro přeposílání přidružené k odchozímu koncovému bodu určují, které přípony domén se mají přeposílat a které cílové servery DNS se mají použít.

Important

Příchozí a odchozí koncové body vyžadují vlastní vyhrazenou podsíť. V těchto podsítích nemůžete nasadit další prostředky. VNet propojená se sadou pravidel pro předávání nemusí být spárovaná s VNetem resolveru. Odkazy na sady pravidel fungují nezávisle na partnerském propojení virtuálních sítí.

Jak zvolit

Pomocí následujícího rozhodovacího stromu vyberte správné součásti DNS pro vaše prostředí.

Rozhodovací strom

  1. Používáte Private Endpoints?

    • Ano, → nasadit zóny Privátní DNS s příslušnými privatelink.* názvy zón. Propojte zóny s virtuálními sítěmi, které potřebují překlad adres privátních koncových bodů.
  2. Potřebují místní systémy překládat privátní názvy Azure?

    • Ano → Nasaďte privátní resolver DNS s příchozím koncovým bodem. Nakonfigurujte místní servery DNS s podmíněnými přeposílači směřujícími na IP adresu příchozího koncového bodu.
  3. Potřebují úlohy v Azure překládat názvy v místním prostředí?

    • Ano → Nasaďte privátní resolver DNS s odchozím koncovým bodem. Vytvořte sady pravidel předávání pro místní přípony domény (například corp.contoso.com).
  4. Nasazujete Azure Firewall a potřebujete filtrování FQDN v síťových pravidlech?

    • Ano → Povolit DNS proxy brány firewall. Nakonfigurujte virtuální počítače spoke tak, aby jako server DNS používaly privátní IP adresu brány firewall.
  5. Chcete blokovat dotazy DNS na známé škodlivé domény?

    • Ano → Povolí zásadu zabezpečení DNS s feedem Microsoft Threat Intelligence v cílových virtuálních sítích.

Obvyklé scénáře

Vzor Components Případ použití
Pouze překlad názvu privátního koncového bodu Privátní zóny DNS a propojení virtuálních sítí Úlohy pouze v cloudu, které přistupují ke službám PaaS prostřednictvím privátních koncových bodů. Žádné hybridní připojení.
Hybridní obousměrné rozlišení Privátní zóny DNS + privátní resolver DNS (příchozí + odchozí) Místní prostředí překládá privátní názvy Azure; Azure překládá místní názvy služby Active Directory.
Centralizované centrální DNS Privátní resolver DNS v centrální virtuální síti + sady pravidel pro přeposílání propojené se spoke sítěmi Hvězdicová topologie, kde všechny trasy překladu DNS procházejí centrem pro centralizované protokolování a řízení.
DNS zprostředkované firewallem Azure Firewall DNS proxy + privátní zóny DNS Prostředí využívající Firewall k filtrování plně kvalifikovaných názvů domén. Firewall zachytává dotazy DNS, což umožňuje konzistentní překlad plně kvalifikovaných názvů domén (FQDN) na IP adresy pro síťová pravidla.
Komplexní zabezpečení Všechny předchozí možnosti a zásady zabezpečení DNS Podniková prostředí vyžadující hybridní překlad názvů, filtrování FQDN a ochranu před hrozbami na úrovni DNS.

Příklady zón DNS privátního koncového bodu

Následující tabulka uvádí běžné Azure služby a jejich požadované názvy Privátní DNS zón.

Služba Azure název privátní DNS zóny
Azure Blob Storage privatelink.blob.core.windows.net
Azure SQL Database privatelink.database.windows.net
Azure Key Vault privatelink.vaultcore.azure.net
Azure Files privatelink.file.core.windows.net
Azure Container Registry privatelink.azurecr.io
Azure Cosmos DB (SQL API) privatelink.documents.azure.com

Note

Úplný seznam názvů zón Privátní DNS pro všechny služby Azure najdete v tématu Azure konfigurace DNS privátního koncového bodu.

Předpoklady

Před implementací zabezpečení DNS a privátního překladu ip adres se ujistěte, že máte:

  • Virtuální síť: Všechny funkce DNS fungují v rámci virtuálních sítí nebo napříč virtuálními sítěmi. Základní pokyny najdete v tématu Virtuální sítě a podsítě . (F1)
  • Síťové připojení pro hybridní scénáře: Příchozí koncové body překladače DNS vyžadují dostupnost sítě z místního prostředí (ExpressRoute nebo VPN) do virtuální sítě překladače.
  • Vyhrazené podsítě pro privátní překladač DNS: Každý koncový bod (příchozí a odchozí) vyžaduje vlastní podsíť delegovanou na Microsoft.Network/dnsResolvers. Naplánujte alespoň /28 pro každou podsíť koncového bodu.
  • Nasazené privátní koncové body (pokud používáte zóny privátních odkazů): Privátní zóny DNS pro názvy privatelink.* mají smysl pouze tehdy, pokud existují privátní koncové body. Pokyny k nasazení najdete v tématu Privátní přístup PaaS s privátními koncovými body . (C5)
  • Azure Firewall nasazeno (pokud používáte proxy server DNS): Funkce proxy serveru DNS vyžaduje existující instanci Azure Firewall. Viz Azure Firewall a kontrola provozu. (S1)
  • Oprávnění: role Přispěvatel zóny DNS pro správu zón Privátní DNS. Přispěvatel k síti pro nasazení privátního resolveru DNS

Bezpečnostní aspekty

DNS zavádí specifické vektory útoku, které vyžadují vyhrazené ovládací prvky. Následující části zahrnují rizika exfiltrace, blokování na základě analýzy hrozeb, chování proxy serveru DNS brány firewall a omezení DNSSEC.

Rizika exfiltrace DNS

Tunelování DNS kóduje data v dotazech DNS za účelem exfiltrace informací prostřednictvím jinak neomezeného protokolu. Vzhledem k tomu, že většina sítí povoluje odchozí DNS (UDP/TCP 53), útočníci používají DNS jako tajný kanál. Toto riziko zmírníte takto:

  • Povolení Azure Firewall proxy serveru DNS a směrování veškerého provozu DNS přes bránu firewall. Firewall zaznamenává všechny DNS dotazy, takže tunelování lze odhalit pomocí analytických nástrojů.
  • Použití zásad zabezpečení DNS k blokování překladu domén přidružených ke známým nástrojům exfiltrace a infrastruktuře řízení a příkazů.
  • Monitorování vzorů dotazů DNS v Azure Monitor pro anomálie, jako jsou neobvykle dlouhé popisky subdomény, velké objemy dotazů do jedné domény nebo dotazy na nedávno registrované domény.

Zásady zabezpečení DNS

Zásada zabezpečení DNS využívající Microsoft Threat Intelligence blokuje překládání DNS pro známé škodlivé domény na úrovni virtuální sítě. Když se úloha pokusí přeložit doménu s příznakem Microsoft Security Response Center (MSRC), zásady zablokují překlad před případným připojením k síti. Tento ovládací prvek funguje nezávisle na Azure Firewall a nevyžaduje změny jednotlivých konfigurací úloh.

Klíčové charakteristiky:

  • Používá kanál Microsoft Threat Intelligence pocházející z MSRC.
  • Funguje ve vrstvě překladu DNS: blokuje dotaz, nikoli provoz.
  • Používá se pro každou virtuální síť: povolte ve všech virtuálních sítích, které obsahují úlohy přistupující k internetu.
  • Na rozdíl od filtrování FQDN na bráně firewall zásada zabezpečení DNS globálně blokuje škodlivé domény bez nutnosti nasazení brány firewall.

Proxy server DNS brány firewall a filtrování FQDN

Pro filtrování založené na plně kvalifikovaném názvu domény (FQDN) v síťových pravidlech se vyžaduje proxy server DNS služby Azure Firewall. Bez proxy serveru DNS mohou být požadavky DNS z klientských virtuálních počítačů přeloženy v jinou dobu než při překladu na bráně firewall, což způsobuje nekonzistentní mapování mezi IP adresami a plně kvalifikovanými názvy domén (FQDN) a nesoulad pravidel.

Když povolíte proxy server DNS:

  • Nakonfigurujte virtuální počítače spoke tak, aby jako server DNS používaly privátní IP adresu brány firewall.
  • Brána firewall zpracovává dotazy jménem klientů a ukládá odpovědi do mezipaměti (kladné odpovědi až na 1 hodinu, záporné odpovědi až na 30 minut).
  • Mapování názvů FQDN na IP adresy se aktualizuje každých 15 sekund. Firewall odebere položky starší než 15 minut.
  • Pravidla aplikací (L7) používají pro porovnávání s plně kvalifikovaným názvem domény indikaci názvu serveru (SNI) a nevyžadují DNS proxy. Pravidla sítě (L4) vyžadují pro překlad plně kvalifikovaného názvu domény proxy DNS.
  • Filtrování podle plně kvalifikovaného názvu domény v síťových pravidlech podporuje pouze přesné shody domén. Vzory se zástupnými znaky nejsou u plně kvalifikovaných názvů domén (FQDN) síťových pravidel podporovány. Použijte pravidla aplikací pro porovnávání FQDN se zástupnými znaky.

Note

Pokud všechny nakonfigurované nadřazené servery DNS přestanou být dostupné, Azure Firewall proxy DNS se nevrátí do alternativního překladače. Překlad DNS selže, dokud se neobnoví alespoň jeden nadřazený server. Naplánujte redundanci serveru DNS v upstreamové konfiguraci.

Caution

Pokud povolíte DNS proxy, ale nenakonfigurujete klientské virtuální počítače tak, aby jako server DNS používaly firewall, nebudou síťová pravidla založená na názvech FQDN fungovat správně. Klienti a firewall mohou tentýž plně kvalifikovaný název domény překládat na různé IP adresy, což může způsobovat neočekávané zahazování síťového provozu.

Omezení DNSSEC

Azure DNS v současné době nepodporuje ověřování DNSSEC pro privátní zóny. Veřejné zóny hostované v Azure DNS podporují podepisování DNSSEC pro autoritativní odpovědi, ale rekurzivní překlad v rámci Azure virtuálních sítí neprovádí ověřování DNSSEC. Pokud vaše požadavky na zabezpečení vyžadují ověření DNSSEC, vyhodnoťte použití vlastního překladače DNS, který podporuje ověřování nebo implementuje ověřování aplikační vrstvy.

Aspekty návrhu

Zaměření návrhu DNS metodou „lift-and-shift“

  • Nakonfigurujte obousměrné přeposílání DNS mezi místními servery DNS a službou Azure DNS Private Resolver.
  • Použijte podmíněné předávání, aby se místní dotazy na názvy hostované v Azure překládaly v Azure a aby se dotazy z Azure na místní názvy překládaly prostřednictvím vaší stávající infrastruktury DNS.
  • Vytvořte privátní zóny DNS pro každou službu Azure, kterou migrované úlohy používají, zejména služby využívající Private Endpoint.
  • Zachovejte chování DNS aplikace během migrace pomocí záznamů aliasů nebo záznamů CNAME namísto změny nastavení resolveru klienta.

Modernizace zaměření návrhu DNS

  • Centralizace překladu DNS v centru pomocí Azure DNS privátního překladače s předáváním sad pravidel sdílených napříč paprskovými virtuálními sítěmi.
  • Propojte privátní zóny DNS pro každou službu PaaS využívající Private Endpoint, aby úlohy migrované na novou platformu automaticky překládaly názvy privatelink.
  • Povolte proxy server DNS služby Azure Firewall, aby síťová pravidla založená na plně kvalifikovaných názvech domén (FQDN) a překlad DNS pro úlohy používaly konzistentní cestu překladu s využitím mezipaměti.
  • Použijte automatickou registraci a Azure RBAC u zón Privátní DNS, abyste omezili ruční správu záznamů při zavádění infrastruktury jako kódu.

Zaměření návrhu DNS napříč cloudovými prostředími

  • Jako řídicí bod předávání použijte Azure DNS privátní překladač pro překlad názvů mezi cloudy.
  • Nakonfigurujte podmíněné předávání mezi službami Azure Private DNS, AWS Route 53 Resolver a Google Cloud DNS pro každý privátní jmenný prostor, který musí být přeložitelný napříč prostředími.
  • Plánování přímé migrace DNS ve fázích: nižší hodnoty TTL, ověřování cest předávání, změna záznamů CNAME nebo A a monitorování latence dotazů a chování mezipaměti.
  • Použijte DNSSEC pro autoritativní zóny tam, kde to připojené platformy podporují, a zdokumentujte, kde privátní cesty překladu názvů nevalidují DNSSEC.

Další informace

Další kroky

Tip

Prozkoumáváte to sami? Vraťte se do navigátoru přehledu a vyhledejte další článek podle možností.

V dalším kroku na cestě metodou "lift and shift":

Řízení odchozího internetového provozu: Centralizace veškeré odchozí komunikace prostřednictvím Azure Firewall a vypnutí výchozího odchozího přístupu

Další na cestě k modernizaci:

Nastavte monitorování produkčního prostředí: Povolte Network Watcher a Network Sledování výkonu, aby bylo produkční prostředí připravené od prvního dne.

Dále na vaší cestě mezi cloudy:

Zabezpečte cestu přenosu mezi cloudy: Nasaďte Azure Firewall ve vašem zabezpečeném virtuálním centru a zkontrolujte veškerý provoz v cloudu, větvi a internetovém provozu.