Política de resolução DNS

Este artigo apresenta uma visão geral da política de resolução DNS e do feed de inteligência de ameaças.

Para mais informações sobre a configuração da política de resolver DNS e o feed de inteligência de ameaças, consulte os seguintes guias práticos:

O que é a política do resolvedor DNS?

A política de resolver DNS oferece a capacidade de filtrar e registar consultas DNS ao nível da rede virtual (VNet). A política aplica-se ao tráfego DNS público e privado dentro de uma rede virtual. Pode enviar registos DNS para uma conta de armazenamento, um espaço de trabalho Log Analytics ou Hubs de Eventos. Você pode optar por permitir, alertar ou bloquear consultas DNS.

Ao usar a política de resolução DNS, pode:

  • Crie regras para proteger contra ataques baseados em DNS bloqueando a resolução de nomes de domínios conhecidos ou mal-intencionados.
  • Guarde e visualize registos DNS detalhados para obter informações sobre o seu tráfego DNS.

Uma política de resolver DNS tem os seguintes elementos e propriedades associados:

  • Localização: A região do Azure onde cria e implementa a política do resolvedor.
  • Regras de tráfego DNS: regras que permitem, bloqueiam ou alertam com base em listas de prioridade e domínio.
  • Ligações de rede virtual: Uma ligação que associa a política de resolver a um VNet.
  • Listas de domínios DNS: listas de domínios DNS baseadas na localização.

Pode configurar a política do resolvedor DNS usando o Azure PowerShell ou o portal Azure.

O que é a Inteligência de Ameaças DNS?

Política de resolução DNS do Azure com feed de Inteligência de Ameaças ajuda-o a detetar e prevenir incidentes de segurança em redes virtuais de clientes. Bloqueia domínios maliciosos conhecidos provenientes do Centro de Resposta de Segurança da Microsoft (MSRC) para a resolução de nomes.

Diagrama do fluxo de rede do feed de Inteligência de Ameaças DNS.

Para além das funcionalidades que a política de resolução DNS já oferece, recebe uma lista de domínios gerida. Ajuda a proteger cargas de trabalho contra domínios maliciosos conhecidos, utilizando o próprio feed de Threat Intelligence gerido pela Microsoft.

Os seguintes benefícios advêm da utilização da política de resolução DNS com o feed de Inteligência de Ameaças:

  • Proteção inteligente:

    • Quase todos os ataques começam com uma consulta DNS. A lista de domínios gerida por Inteligência de Ameaças permite a deteção e prevenção precoce de incidentes de segurança.
  • Atualizações contínuas:

    • A Microsoft atualiza automaticamente o feed para proteger contra domínios maliciosos recentemente detetados.
  • Monitorização e bloqueio maliciosos de domínios:

    • A flexibilidade de observar a atividade apenas em modo de alerta ou bloquear a atividade suspeita em modo de bloqueio.

    • Quando ativa o registo, obtém visibilidade de todo o tráfego DNS na rede virtual.

Casos de uso

  • Configure a Threat Intelligence como uma lista de domínios gerida nas políticas de resolução DNS para uma camada extra de proteção contra domínios maliciosos conhecidos.

  • Ganhe visibilidade de hosts comprometidos que tentam resolver domínios maliciosos conhecidos a partir de redes virtuais.

  • Registe e configure alertas quando domínios maliciosos forem resolvidos em redes virtuais onde o feed de Inteligência de Ameaças esteja configurado.

  • Integre-se de forma fluida com redes virtuais e outros serviços, como Azure DNS Privado Zones, Private Resolver e outros serviços na rede virtual.

Localização

Uma política de resolver só pode aplicar-se a VNets na mesma região. No exemplo seguinte, crias duas políticas em cada uma de duas regiões diferentes (Leste dos EUA e Centro dos EUA).

Captura de ecrã da lista de políticas de resolução DNS.

Importante

A relação policy:VNet é 1:N. Quando associa um VNet a uma política de resolver (através de ligações de rede virtuais), não pode associar esse VNet a outra política de resolver sem primeiro remover a ligação de rede virtual existente. Pode associar uma única política de resolução DNS a múltiplos VNets na mesma região.

Regras de tráfego DNS

As regras de tráfego DNS determinam a ação que é executada para uma consulta DNS.

Para mostrar as regras de tráfego DNS no portal Azure, selecione uma política de resolução DNS e, em Definições, selecione Regras de Tráfego DNS. Veja o seguinte exemplo:

Captura de ecrã da lista de regras de tráfego DNS.

  • As regras são processadas em ordem de Prioridade no intervalo 100-65000. Números mais baixos são mais prioritários.
    • Se um nome de domínio for bloqueado em uma regra de prioridade mais baixa e o mesmo domínio for permitido em uma regra de prioridade mais alta, o nome de domínio será permitido.
    • As regras seguem a hierarquia DNS. Se contoso.com for permitido em uma regra de prioridade mais alta, sub.contoso.com será permitido, mesmo que sub.contoso.com seja bloqueado em uma regra de prioridade mais baixa.
    • Você pode configurar uma política em todos os domínios criando uma regra que se aplique ao domínio "." Tenha cuidado ao bloquear domínios para não bloquear os serviços necessários do Azure.
  • Você pode adicionar e excluir regras dinamicamente da lista. Certifique-se de Salvar depois de editar as regras no portal.
  • Várias Listas de Domínio DNS são permitidas por regra. Você deve ter pelo menos uma lista de domínios DNS.
  • Cada regra está associada a uma das três Ações de Tráfego: Permitir, Bloquear ou Alertar.
    • Permitir: permita a consulta para as listas de domínios associadas e registre a consulta.
    • Bloquear: bloqueie a consulta nas listas de domínios associadas e registre a ação de bloqueio.
    • Alerta: permita a consulta às listas de domínios associadas e registre um alerta.
  • As regras podem ser ativadas ou desativadas individualmente.

As políticas de resolver DNS aplicam-se apenas a VNets que ligas à política de resolver. Pode ligar uma única política de resolver a vários VNets, mas só pode ligar uma política de resolver DNS a um único VNet.

O exemplo seguinte mostra uma política de resolução DNS ligada a dois VNets (myeastvnet-40, myeastvnet-50):

Captura de tela da lista de links de rede virtual.

  • Só pode ligar VNets que estejam na mesma região da política de resolver.
  • Quando liga um VNet a uma política de resolução DNS usando uma ligação de rede virtual, a política de resolução DNS aplica-se a todos os recursos dentro do VNet.

Listas de domínios DNS

As listas de domínios DNS são listas de domínios DNS que você associa às regras de tráfego.

Selecione Listas de Domínios DNS em Definições para uma política de resolução DNS para visualizar as listas de domínios atuais associadas à política.

Nota

As cadeias CNAME são examinadas ("perseguidas") para determinar se as regras de tráfego associadas a um domínio devem ser aplicadas. Por exemplo, uma regra que se aplica a malicious.contoso.com também se aplica a adatum.com se adatum.com mapeia para malicious.contoso.com ou se malicious.contoso.com aparece em qualquer lugar em uma cadeia CNAME para adatum.com.

O exemplo seguinte mostra as listas de domínios DNS associadas à política de resolver DNS myeast-secpol:

Captura de ecrã da lista de listas de domínios DNS.

Pode associar uma lista de domínios a múltiplas regras de tráfego DNS em diferentes políticas de resolver. Cada regra de tráfego DNS deve referenciar pelo menos uma lista de domínios. Pode criar uma política de resolução DNS antes de criar ou associar quaisquer listas de domínios, e adicioná-las quando criar as regras de tráfego. O exemplo seguinte mostra uma lista de domínios DNS (blocklist-1) que contém dois domínios (malicious.contoso.com, exploit.adatum.com):

Captura de ecrã de domínios dentro de uma lista de domínios.

  • Uma lista de domínios DNS deve conter pelo menos um domínio. Domínios coringa são permitidos.

Importante

Tenha cuidado ao criar listas de domínios coringa. Por exemplo, se criar uma lista de domínios que se aplica a todos os domínios (inserindo . como domínio DNS) e em seguida configurar uma regra de tráfego DNS para bloquear consultas a essa lista de domínios, poderá impedir que os serviços necessários funcionem.

Ao visualizar uma lista de domínios DNS no portal do Azure, pode também selecionar Definições>Regras de Tráfego DNS Associadas para ver uma lista de todas as regras de tráfego e as políticas de resolução DNS associadas que fazem referência à lista de domínios DNS.

Captura de ecrã das regras de tráfego da lista de domínios associada.

Requisitos e restrições

Tipo de restrição Limite / Regra
Restrições da rede virtual - As políticas de resolver DNS só podem ser aplicadas a VNets na mesma região da política de resolver DNS.
- Pode ligar uma política de resolução por VNet.
Restrições da política de resolver 1000
Restrições de regras de tráfego DNS 100
Restrições da lista de domínios 2,000
Restrições de grandes listas de domínios 100,000
Restrições de domínio 100,000