Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu makale, DNS çözümleyici politikası ve Tehdit istihbarat akışına genel bir bakış sunmaktadır.
DNS çözümleyici politikası ve Tehdit istihbarat akışı yapılandırması hakkında daha fazla bilgi için aşağıdaki nasıl yapılır rehberlerine bakınız:
DNS çözümleyici politikası nedir?
DNS çözümleyici politikası, DNS sorgularını sanal ağ (VNet) seviyesinde filtreleme ve kaydetme imkanı sunar. İlke, bir sanal ağ içindeki hem genel hem de özel DNS trafiği için geçerlidir. DNS loglarını bir depolama hesabına, Log Analytics çalışma alanına veya Event Hubs'a gönderebilirsiniz. DNS sorgularına izin vermeyi, uyarı vermeyi veya engellemeyi seçebilirsiniz.
DNS çözümleyici politikasını kullanarak şunları yapabilirsiniz:
- Bilinen veya kötü amaçlı etki alanlarının ad çözümlemesini engelleyerek DNS tabanlı saldırılara karşı koruma sağlamak için kurallar oluşturun.
- DNS trafiğinizle ilgili içgörü elde etmek için ayrıntılı DNS günlüklerini kaydedin ve görüntüleyin.
Bir DNS çözümleyici politikası aşağıdaki ilişkili öğelere ve özelliklere sahiptir:
- Konum: Çözümleyici politikasını oluşturup dağıttığınız Azure bölgesi.
- DNS trafik kuralları: Öncelik ve etki alanı listelerine göre izin veren, engelleyen veya uyarı veren kurallar.
- Sanal ağ bağlantıları: Çözümleyici politikasını bir VNet'e bağlayan bir bağlantı.
- DNS etki alanı listeleri: DNS etki alanlarının konum tabanlı listeleri.
DNS çözümleyici politikasını Azure PowerShell veya Azure portalı kullanarak yapılandırabilirsiniz.
DNS Tehdit Bilgileri nedir?
Threat Intelligence beslemesi ile Azure DNS çözümleyici politikası, müşteri sanal ağlarında güvenlik olgularını tespit edip önlemenize yardımcı olur. Microsoft'un Güvenlik Yanıt Merkezi'nden (MSRC) kaynaklanan bilinen kötü amaçlı alan adlarını isim çözümlemesinden engeller.
DNS çözümleyici politikasının zaten sunduğu özelliklere ek olarak, yönetilen bir alan listesi de elde ediyorsunuz. Microsoft'un kendi yönetilen Tehdit İstihbarı akışını kullanarak iş yüklerini bilinen kötü amaçlı alan adlarına karşı korumaya yardımcı olur.
Tehdit İstihbarı beslemesi ile DNS çözümleyici politikasının kullanılmasının aşağıdaki faydaları vardır:
Akıllı koruma:
- Neredeyse tüm saldırılar bir DNS sorgusuyla başlar. Tehdit Bilgileri tarafından yönetilen etki alanı listesi, güvenlik olaylarının erken algılanıp önlenmesini sağlar.
Sürekli güncelleştirmeler:
- Microsoft, yeni algılanan kötü amaçlı etki alanlarına karşı korumak için akışı otomatik olarak güncelleştirir.
Kötü amaçlı etki alanı izleme ve engelleme:
Etkinliğin yalnızca uyarı modunda gözlemlenmesi veya engelleme modunda şüpheli etkinliğin engellenmesi esnekliği.
Logingi etkinleştirdiğinizde, sanal ağdaki tüm DNS trafiğine görünürlük elde edersiniz.
Kullanım örnekleri
Threat Intelligence'ı, bilinen zararlı alan alanlarına karşı ekstra bir koruma katmanı için DNS çözümleyici politikalarında yönetilen bir alan listesi olarak yapılandırın.
Sanal ağlardan bilinen kötü amaçlı etki alanlarını çözümlemeye teşebbüs eden kompromize edilmiş konakların görünürlüğünü sağlayın.
Tehdit Intel akışının yapılandırıldığı sanal ağlarda kötü amaçlı etki alanları çözümlendiğinde uyarıları günlüğe kaydedip ayarlayın.
Sanal ağlarla ve Azure Özel DNS Bölgeleri, Özel Çözümleyici ve sanal ağdaki diğer hizmetler gibi diğer hizmetlerle sorunsuz bir şekilde tümleştirin.
Yer
Bir çözümleyici politikası yalnızca aynı bölgedeki VNet'lere uygulanabilir. Aşağıdaki örnekte, iki farklı bölgede (Doğu ABD ve Orta ABD) iki poliçe oluşturuyorsunuz.
Önemli
Politika:VNet ilişkisi 1:N şeklindedir. Bir VNet'i bir çözümleyici politikası ile ( sanal ağ bağlantıları aracılığıyla) ilişkilendirdiğinizde, mevcut sanal ağ bağlantısını kaldırmadan o VNet'i başka bir çözümleyici politikasıyla ilişkilendiremezsiniz. Aynı bölgedeki birden fazla VNet ile tek bir DNS çözümleyici politikası ilişkilendirilebilir.
DNS trafik kuralları
DNS trafiği kuralları, dns sorgusu için gerçekleştirilen eylemi belirler.
Azure portalında DNS trafik kurallarını göstermek için bir DNS çözümleyici politikası seçin ve ardından Ayarlar'danDNS Trafik Kuralları'nı seçin. Aşağıdaki örneğe bakın:
- Kurallar 100-65000 aralığında Öncelik sırasına göre işlenir. Düşük sayılar daha yüksek önceliklidir.
- Bir etki alanı adı daha düşük öncelikli bir kuralda engellenirse ve aynı etki alanına daha yüksek öncelikli bir kuralda izin verilirse, etki alanı adına izin verilir.
- Kurallar DNS hiyerarşisini izler. Daha yüksek öncelikli bir kuralda contoso.com izin veriliyorsa, daha düşük öncelikli bir kuralda engellenmiş olsa bile sub.contoso.com için izin verilir.
- "." etki alanına uygulanan bir kural oluşturarak tüm etki alanlarında bir ilke yapılandırabilirsiniz. Azure'un gerekli hizmetlerini engellememek için etki alanlarını engellerken dikkatli olun.
- Listeden dinamik olarak kural ekleyebilir ve silebilirsiniz. Portalda kuralları düzenledikten sonra kaydetmeyi unutmayın.
- Kural başına birden çok DNS Etki Alanı Listesi'ne izin verilir. En az bir DNS etki alanı listenize sahip olmanız gerekir.
- Her kural üç Trafik Eyleminden biriyle ilişkilendirilir: İzin Ver, Engelle veya Uyarı.
- İzin Ver: Sorguya ilişkili etki alanı listelerine erişim izni ver ve sorguyu günlüğe kaydet.
- Engelle: Sorguyu ilişkili etki alanı listelerine engelleyin ve engelleme eylemini günlüğe yazın.
- Uyarı: Sorgunun ilişkili etki alanı listelerine izin ver ve bir uyarıyı kaydet.
- Kurallar tek tek Etkinleştirilebilir veya Devre Dışı Bırakılabilir.
Sanal ağ bağlantıları
DNS çözümleyici politikaları yalnızca çözümleyici politikasına bağlantı verdiğiniz VNet'ler için geçerlidir. Tek bir çözümleyici politikasını birden fazla VNet'e bağlayabilirsiniz, ancak sadece bir DNS çözümleyici politikasını tek bir VNet'e bağlayabilirsiniz.
Aşağıdaki örnek, iki VNet'e (myeastvnet-40, myeastvnet-50) bağlı bir DNS çözücü politikasını göstermektedir:
- Yalnızca çözümleyici politikasıyla aynı bölgede olan VNet'leri bağlayabilirsiniz.
- Bir VNet'i DNS çözümleyici politikasına sanal ağ bağlantısı kullanarak bağladığınızda, DNS çözümleyici politikası VNet içindeki tüm kaynaklara uygulanır.
DNS etki alanı listeleri
DNS etki alanı listeleri, trafik kurallarıyla ilişkilendirdiğiniz DNS etki alanlarının listeleridir.
Politikayla ilişkili mevcut alan alan listesini görmek için DNS çözümleyici politikası için Ayarlaraltında DNS Alan Listesi'ni seçin.
Uyarı
Bir etki alanıyla ilişkili olan trafik kurallarının geçerli olup olmadığını belirlemek amacıyla CNAME zincirleri incelenir ("takip edilir"). Örneğin, malicious.contoso.com için geçerli olan bir kural, adatum.com malicious.contoso.com ile eşleniyorsa veya adatum.com için CNAME zincirinde herhangi bir yerde malicious.contoso.com görünüyorsa adatum.com için de geçerlidir.
Aşağıdaki örnek, DNS çözümleyici politikası myeast-secpol ile ilişkilendirilen DNS alan listesini göstermektedir:
Farklı çözümleyici politikalarında bir alan listesini birden fazla DNS trafik kuralıyla ilişkilendirebilirsiniz. Her DNS trafiği kuralı en az bir alan adı listesine referans vermelidir. Herhangi bir alan alanı listesi oluşturmadan veya ilişkilendirmeden önce DNS çözümleyici politikası oluşturabilir ve trafik kurallarını oluşturduğunuzda ekleyebilirsiniz. Aşağıdaki örnek, iki alan alanı (malicious.contoso.com, exploit.adatum.com) içeren bir DNS alan listesini (blocklist-1) gösterir:
- DNS etki alanı listesi en az bir etki alanı içermelidir. Joker karakter etki alanlarına izin verilir.
Önemli
Joker etki alanı listeleri oluştururken dikkatli olun. Örneğin, tüm etki alanları için geçerli olan bir etki alanı listesi oluşturursanız (DNS etki alanı olarak girerek . ) ve ardından bu etki alanı listesine yönelik sorguları engelleyecek bir DNS trafik kuralı yapılandırırsanız, gerekli hizmetlerin çalışmasını engelleyebilirsiniz.
Azure portalında bir DNS alan alanı listesini gördüğünüzde, tüm trafik kurallarının ve DNS alan listesine atıfta bulunan ilişkili DNS çözümleyici politikalarının listesini görmek için Ayarlarla>Bağlantılı DNS Trafik Kuralları seçeneğini seçebilirsiniz.
Gereksinimler ve kısıtlamalar
| Kısıtlama Türü | Sınır / Kural |
|---|---|
| Sanal ağ kısıtlamaları | - DNS çözümleyici politikaları yalnızca DNS çözümleyici politikasının bulunduğu aynı bölgedeki VNet'lere uygulanabilir. - Her VNet için bir çözümleyici politikası bağlayabilirsiniz. |
| Çözüm Sistemi politika kısıtlamaları | 1000 |
| DNS trafik kuralı kısıtlamaları | 100 |
| Domain listesi kısıtlamaları | 2,000 |
| Büyük Etki Alanı listesi kısıtlamaları | 100,000 |
| Etki alanı kısıtlamaları | 100,000 |