Polityka resolvera DNS

Ten artykuł przedstawia przegląd polityki DNS Resolver oraz kanału wywiadu zagrożeń.

Aby uzyskać więcej informacji o konfiguracji polityki DNS resolvera oraz kanału informacji o zagrożeniach, zobacz następujące poradniki:

Czym jest polityka DNS resolvera?

Polityka DNS resolvera umożliwia filtrowanie i logowanie zapytań DNS na poziomie sieci wirtualnej (VNet). Zasady dotyczą zarówno publicznego, jak i prywatnego ruchu DNS w sieci wirtualnej. Możesz wysyłać logi DNS na konto magazynowe, przestrzeń roboczą Log Analytics lub Event Huby. Możesz wybrać opcję zezwalania, alertu lub blokowania zapytań DNS.

Korzystając z polityki DNS resolvera, możesz:

  • Utwórz reguły ochrony przed atakami opartymi na systemie DNS, blokując rozpoznawanie nazw znanych lub złośliwych domen.
  • Zapisz i wyświetl szczegółowe dzienniki DNS, aby uzyskać wgląd w ruch DNS.

Polityka resolvera DNS zawiera następujące powiązane elementy i właściwości:

Możesz skonfigurować politykę DNS resolvera, korzystając z Azure PowerShell lub portalu Azure.

Co to jest analiza zagrożeń DNS?

Polityka resolvera Azure DNS z kanałem Threat Intelligence pomaga wykrywać i zapobiegać incydentom bezpieczeństwa w wirtualnych sieciach klientów. Blokuje znane złośliwe domeny pochodzące z Microsoft's Security Response Center (MSRC) w rozwiązywaniu nazw.

Diagram przepływu sieci źródła danych analizy zagrożeń DNS.

Oprócz funkcji, które już oferuje polityka DNS resolver, otrzymujesz listę zarządzanych domen. Pomaga chronić obciążenia przed znanymi złośliwymi domenami, korzystając z własnego zarządzanego kanału Threat Intelligence Microsoft.

Następujące korzyści płyną z korzystania z polityki DNS resolvera z kanałem Threat Intelligence:

  • Ochrona inteligentna:

    • Prawie wszystkie ataki zaczynają się od zapytania DNS. Zarządzana lista domen z analizy zagrożeń umożliwia wczesne wykrywanie i zapobieganie incydentom bezpieczeństwa.
  • Ciągłe aktualizacje:

    • Firma Microsoft automatycznie aktualizuje kanał informacyjny w celu ochrony przed nowo wykrytymi złośliwymi domenami.
  • Złośliwe monitorowanie i blokowanie domeny:

    • Możliwość obserwacji tylko w trybie alertu lub blokowania podejrzanego działania w trybie blokowania.

    • Po włączeniu logowania zyskujesz wgląd w cały ruch DNS w sieci wirtualnej.

Przypadki użycia

  • Skonfiguruj Threat Intelligence jako listę zarządzanych domen w politykach DNS resolvera, aby uzyskać dodatkową warstwę ochrony przed znanymi złośliwymi domenami.

  • Uzyskaj wgląd w naruszone hosty, które próbują rozpoznać znane złośliwe domeny z sieci wirtualnych.

  • Rejestruj i konfiguruj alerty, gdy złośliwe domeny są rozpoznawane w sieciach wirtualnych, w których skonfigurowano źródło danych firmy Threat Intel.

  • Bezproblemowa integracja z sieciami wirtualnymi i innymi usługami, takimi jak prywatne strefy DNS platformy Azure, usługa Private Resolver i inne usługi w sieci wirtualnej.

Lokalizacja

Polityka resolvera może dotyczyć tylko VNetów w tym samym regionie. W poniższym przykładzie tworzysz dwie polityki w każdym z dwóch różnych regionów (wschodnie i środkowe USA).

Zrzut ekranu listy polityk DNS resolverów.

Ważne

Relacja policy:VNet jest 1:N. Gdy połączysz VNet z polityką resolvera (za pomocą łączy sieci wirtualnej), nie możesz powiązać tego VNetu z inną polityką resolvera bez wcześniejszego usunięcia istniejącego połączenia sieci wirtualnej. Możesz powiązać jedną politykę DNS resolvera z wieloma VNetami w tym samym regionie.

Reguły ruchu DNS

Reguły ruchu DNS określają akcję wykonywaną dla zapytania DNS.

Aby wyświetlić reguły ruchu DNS w portalu Azure, wybierz politykę rozwiązywania DNS, a następnie w Ustawieniach wybierz Reguły ruchu DNS. Zobacz następujący przykład:

Zrzut ekranu przedstawiający listę reguł ruchu DNS.

  • Reguły są przetwarzane według priorytetu w zakresie 100-65000. Niższe liczby mają wyższy priorytet.
    • Jeśli nazwa domeny jest zablokowana w regule o niższym priorytcie, a ta sama domena jest dozwolona w regule o wyższym priorytcie, nazwa domeny jest dozwolona.
    • Reguły są zgodne z hierarchią DNS. Jeśli contoso.com jest dozwolona w regule o wyższym priorytcie, sub.contoso.com jest dozwolona, nawet jeśli sub.contoso.com jest blokowana w regule o niższym priorytcie.
    • Zasady można skonfigurować we wszystkich domenach, tworząc regułę, która ma zastosowanie do domeny ".". Należy zachować ostrożność podczas blokowania domen, aby nie blokować niezbędnych usług platformy Azure.
  • Możesz dynamicznie dodawać i usuwać reguły z listy. Pamiętaj, aby zapisz zmiany po edytowaniu reguł w portalu.
  • Wiele list domen DNS jest dozwolonych na regułę. Musisz mieć co najmniej jedną listę domen DNS.
  • Każda reguła jest skojarzona z jedną z trzech akcji ruchu: Zezwalaj, Blokuj lub Alert.
    • Zezwalaj: zezwól na zapytanie na skojarzone listy domen i zarejestruj zapytanie.
    • Blokuj: Blokuj zapytanie na skojarzonych listach domen i rejestruj akcję bloku.
    • Alert: Zezwól na zapytanie na listy skojarzonych domen i zarejestruj alert.
  • Reguły mogą być indywidualnie włączone lub wyłączone.

Polityki DNS resolvera dotyczą tylko VNetów, które połączysz z polityką resolvera. Możesz połączyć jedną politykę resolvera z wieloma VNetami, ale możesz połączyć tylko jedną politykę DNS resolvera z jednym VNetem.

Poniższy przykład pokazuje politykę DNS resolvera powiązaną z dwoma VNetami (myeastvnet-40, myeastvnet-50):

Zrzut ekranu przedstawiający listę linków sieci wirtualnej.

  • Możesz łączyć tylko VNety znajdujące się w tym samym regionie co polityka resolvera.
  • Gdy połączysz VNet z polityką rozwiązywania DNS za pomocą połączenia sieci wirtualnej, polityka rozwiązywaczy DNS dotyczy wszystkich zasobów wewnątrz VNet.

Listy domen DNS

Listy domen DNS to zestawienia domen, które powiązujesz z regułami ruchu.

Wybierz listy domen DNS w ustawieniach polityki resolvera, aby zobaczyć aktualne listy domen powiązane z polityką.

Uwaga / Notatka

Łańcuchy CNAME są badane ("ścigane"), aby określić, czy powinny być stosowane reguły ruchu skojarzone z domeną. Na przykład reguła, która ma zastosowanie do malicious.contoso.com dotyczy również adatum.com, jeśli adatum.com mapuje malicious.contoso.comlub jeśli malicious.contoso.com pojawia się w dowolnym miejscu w łańcuchu CNAME dla adatum.com.

Poniższy przykład pokazuje listy domen DNS powiązane z polityką resolvera DNS myeast-secpol:

Zrzut ekranu przedstawiający listę domen DNS.

Możesz powiązać listę domen z wieloma regułami ruchu DNS w różnych politykach resolvera. Każda reguła ruchu DNS musi odwoływać się do co najmniej jednej listy domen. Możesz stworzyć politykę DNS resolvera przed utworzeniem lub powiązaniem jakichkolwiek list domen i dodać je podczas tworzenia reguł ruchu. Poniższy przykład przedstawia listę domen DNS (blocklist-1), która zawiera dwie domeny (malicious.contoso.com, exploit.adatum.com):

Zrzut ekranu przedstawiający domeny na liście domen.

  • Lista domen DNS musi zawierać co najmniej jedną domenę. Domeny z symbolami wieloznacznymi są dozwolone.

Ważne

Podczas tworzenia list domen z symbolami wieloznacznymi należy zachować ostrożność. Jeśli na przykład utworzysz listę domen, która ma zastosowanie do wszystkich domen (wprowadzając . jako domenę DNS), a następnie skonfigurujesz regułę ruchu DNS, aby zablokować zapytania do tej listy domen, możesz uniemożliwić działanie wymaganych usług.

Podczas przeglądania listy domen DNS w portalu Azure możesz także wybrać Ustawienia>powiązanych reguł ruchu DNS, aby zobaczyć listę wszystkich reguł ruchu oraz powiązanych polityk DNS resolverów odwołujących się do listy domen DNS.

Zrzut ekranu przedstawiający skojarzone reguły ruchu listy domen.

Wymagania i ograniczenia

Typ ograniczenia Limit/reguła
Ograniczenia wirtualnej sieci - Polityki rozwiązującego DNS mogą być stosowane tylko do VNetów w tym samym regionie co polityka rozwiązywaczy DNS.
- Możesz podlinkować jedną politykę resolvera na każdy VNet.
Ograniczenia polityki resolvera 1000
Ograniczenia reguły ruchu DNS 100
Ograniczenia listy domen 2 000
Ograniczenia listy dużych domen 100 000
Ograniczenia domeny 100 000