Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ten artykuł przedstawia przegląd polityki DNS Resolver oraz kanału wywiadu zagrożeń.
Aby uzyskać więcej informacji o konfiguracji polityki DNS resolvera oraz kanału informacji o zagrożeniach, zobacz następujące poradniki:
Czym jest polityka DNS resolvera?
Polityka DNS resolvera umożliwia filtrowanie i logowanie zapytań DNS na poziomie sieci wirtualnej (VNet). Zasady dotyczą zarówno publicznego, jak i prywatnego ruchu DNS w sieci wirtualnej. Możesz wysyłać logi DNS na konto magazynowe, przestrzeń roboczą Log Analytics lub Event Huby. Możesz wybrać opcję zezwalania, alertu lub blokowania zapytań DNS.
Korzystając z polityki DNS resolvera, możesz:
- Utwórz reguły ochrony przed atakami opartymi na systemie DNS, blokując rozpoznawanie nazw znanych lub złośliwych domen.
- Zapisz i wyświetl szczegółowe dzienniki DNS, aby uzyskać wgląd w ruch DNS.
Polityka resolvera DNS zawiera następujące powiązane elementy i właściwości:
- Lokalizacja: Region Azure, w którym tworzysz i wdrażasz politykę resolvera.
- Reguły ruchu DNS: reguły zezwalające, blokujące lub wywołujące alerty na podstawie priorytetu i list domen.
- Linki sieci wirtualnej: Link, który łączy politykę resolvera z VNetem.
- Listy domen DNS: listy domen DNS oparte na lokalizacji.
Możesz skonfigurować politykę DNS resolvera, korzystając z Azure PowerShell lub portalu Azure.
Co to jest analiza zagrożeń DNS?
Polityka resolvera Azure DNS z kanałem Threat Intelligence pomaga wykrywać i zapobiegać incydentom bezpieczeństwa w wirtualnych sieciach klientów. Blokuje znane złośliwe domeny pochodzące z Microsoft's Security Response Center (MSRC) w rozwiązywaniu nazw.
Oprócz funkcji, które już oferuje polityka DNS resolver, otrzymujesz listę zarządzanych domen. Pomaga chronić obciążenia przed znanymi złośliwymi domenami, korzystając z własnego zarządzanego kanału Threat Intelligence Microsoft.
Następujące korzyści płyną z korzystania z polityki DNS resolvera z kanałem Threat Intelligence:
Ochrona inteligentna:
- Prawie wszystkie ataki zaczynają się od zapytania DNS. Zarządzana lista domen z analizy zagrożeń umożliwia wczesne wykrywanie i zapobieganie incydentom bezpieczeństwa.
Ciągłe aktualizacje:
- Firma Microsoft automatycznie aktualizuje kanał informacyjny w celu ochrony przed nowo wykrytymi złośliwymi domenami.
Złośliwe monitorowanie i blokowanie domeny:
Możliwość obserwacji tylko w trybie alertu lub blokowania podejrzanego działania w trybie blokowania.
Po włączeniu logowania zyskujesz wgląd w cały ruch DNS w sieci wirtualnej.
Przypadki użycia
Skonfiguruj Threat Intelligence jako listę zarządzanych domen w politykach DNS resolvera, aby uzyskać dodatkową warstwę ochrony przed znanymi złośliwymi domenami.
Uzyskaj wgląd w naruszone hosty, które próbują rozpoznać znane złośliwe domeny z sieci wirtualnych.
Rejestruj i konfiguruj alerty, gdy złośliwe domeny są rozpoznawane w sieciach wirtualnych, w których skonfigurowano źródło danych firmy Threat Intel.
Bezproblemowa integracja z sieciami wirtualnymi i innymi usługami, takimi jak prywatne strefy DNS platformy Azure, usługa Private Resolver i inne usługi w sieci wirtualnej.
Lokalizacja
Polityka resolvera może dotyczyć tylko VNetów w tym samym regionie. W poniższym przykładzie tworzysz dwie polityki w każdym z dwóch różnych regionów (wschodnie i środkowe USA).
Ważne
Relacja policy:VNet jest 1:N. Gdy połączysz VNet z polityką resolvera (za pomocą łączy sieci wirtualnej), nie możesz powiązać tego VNetu z inną polityką resolvera bez wcześniejszego usunięcia istniejącego połączenia sieci wirtualnej. Możesz powiązać jedną politykę DNS resolvera z wieloma VNetami w tym samym regionie.
Reguły ruchu DNS
Reguły ruchu DNS określają akcję wykonywaną dla zapytania DNS.
Aby wyświetlić reguły ruchu DNS w portalu Azure, wybierz politykę rozwiązywania DNS, a następnie w Ustawieniach wybierz Reguły ruchu DNS. Zobacz następujący przykład:
- Reguły są przetwarzane według priorytetu w zakresie 100-65000. Niższe liczby mają wyższy priorytet.
- Jeśli nazwa domeny jest zablokowana w regule o niższym priorytcie, a ta sama domena jest dozwolona w regule o wyższym priorytcie, nazwa domeny jest dozwolona.
- Reguły są zgodne z hierarchią DNS. Jeśli contoso.com jest dozwolona w regule o wyższym priorytcie, sub.contoso.com jest dozwolona, nawet jeśli sub.contoso.com jest blokowana w regule o niższym priorytcie.
- Zasady można skonfigurować we wszystkich domenach, tworząc regułę, która ma zastosowanie do domeny ".". Należy zachować ostrożność podczas blokowania domen, aby nie blokować niezbędnych usług platformy Azure.
- Możesz dynamicznie dodawać i usuwać reguły z listy. Pamiętaj, aby zapisz zmiany po edytowaniu reguł w portalu.
- Wiele list domen DNS jest dozwolonych na regułę. Musisz mieć co najmniej jedną listę domen DNS.
- Każda reguła jest skojarzona z jedną z trzech akcji ruchu: Zezwalaj, Blokuj lub Alert.
- Zezwalaj: zezwól na zapytanie na skojarzone listy domen i zarejestruj zapytanie.
- Blokuj: Blokuj zapytanie na skojarzonych listach domen i rejestruj akcję bloku.
- Alert: Zezwól na zapytanie na listy skojarzonych domen i zarejestruj alert.
- Reguły mogą być indywidualnie włączone lub wyłączone.
Wirtualne połączenia sieciowe
Polityki DNS resolvera dotyczą tylko VNetów, które połączysz z polityką resolvera. Możesz połączyć jedną politykę resolvera z wieloma VNetami, ale możesz połączyć tylko jedną politykę DNS resolvera z jednym VNetem.
Poniższy przykład pokazuje politykę DNS resolvera powiązaną z dwoma VNetami (myeastvnet-40, myeastvnet-50):
- Możesz łączyć tylko VNety znajdujące się w tym samym regionie co polityka resolvera.
- Gdy połączysz VNet z polityką rozwiązywania DNS za pomocą połączenia sieci wirtualnej, polityka rozwiązywaczy DNS dotyczy wszystkich zasobów wewnątrz VNet.
Listy domen DNS
Listy domen DNS to zestawienia domen, które powiązujesz z regułami ruchu.
Wybierz listy domen DNS w ustawieniach polityki resolvera, aby zobaczyć aktualne listy domen powiązane z polityką.
Uwaga / Notatka
Łańcuchy CNAME są badane ("ścigane"), aby określić, czy powinny być stosowane reguły ruchu skojarzone z domeną. Na przykład reguła, która ma zastosowanie do malicious.contoso.com dotyczy również adatum.com, jeśli adatum.com mapuje malicious.contoso.comlub jeśli malicious.contoso.com pojawia się w dowolnym miejscu w łańcuchu CNAME dla adatum.com.
Poniższy przykład pokazuje listy domen DNS powiązane z polityką resolvera DNS myeast-secpol:
Możesz powiązać listę domen z wieloma regułami ruchu DNS w różnych politykach resolvera. Każda reguła ruchu DNS musi odwoływać się do co najmniej jednej listy domen. Możesz stworzyć politykę DNS resolvera przed utworzeniem lub powiązaniem jakichkolwiek list domen i dodać je podczas tworzenia reguł ruchu. Poniższy przykład przedstawia listę domen DNS (blocklist-1), która zawiera dwie domeny (malicious.contoso.com, exploit.adatum.com):
- Lista domen DNS musi zawierać co najmniej jedną domenę. Domeny z symbolami wieloznacznymi są dozwolone.
Ważne
Podczas tworzenia list domen z symbolami wieloznacznymi należy zachować ostrożność. Jeśli na przykład utworzysz listę domen, która ma zastosowanie do wszystkich domen (wprowadzając . jako domenę DNS), a następnie skonfigurujesz regułę ruchu DNS, aby zablokować zapytania do tej listy domen, możesz uniemożliwić działanie wymaganych usług.
Podczas przeglądania listy domen DNS w portalu Azure możesz także wybrać Ustawienia>powiązanych reguł ruchu DNS, aby zobaczyć listę wszystkich reguł ruchu oraz powiązanych polityk DNS resolverów odwołujących się do listy domen DNS.
Wymagania i ograniczenia
| Typ ograniczenia | Limit/reguła |
|---|---|
| Ograniczenia wirtualnej sieci | - Polityki rozwiązującego DNS mogą być stosowane tylko do VNetów w tym samym regionie co polityka rozwiązywaczy DNS. - Możesz podlinkować jedną politykę resolvera na każdy VNet. |
| Ograniczenia polityki resolvera | 1000 |
| Ograniczenia reguły ruchu DNS | 100 |
| Ograniczenia listy domen | 2 000 |
| Ograniczenia listy dużych domen | 100 000 |
| Ograniczenia domeny | 100 000 |