Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Azure DNS, DNS etki alanlarınızı barındırmak ve DNS kayıtlarını Azure'da yönetmek için güvenilir ve güvenli bir yol sağlar. Etki alanı adlarını IP adreslerine çeviren ve trafiği İnternet üzerinden yönlendiren kritik bir ağ hizmeti olarak, DNS dağıtımınızın güvenliğini sağlamak tüm altyapınızı etkileyebilecek DNS saldırılarını, yetkisiz değişiklikleri ve hizmet kesintilerini önlemek için gereklidir.
Bu makalede, Azure DNS dağıtımınızın güvenliğini en iyi şekilde sağlamaya yönelik yönergeler sağlanır.
Ağ güvenliği
Azure DNS için ağ güvenliği, DNS altyapısını dış tehditlere karşı korumaya ve DNS çözümleme hizmetlerinin kullanılabilir ve güvenli kalmasını sağlamaya odaklanır. Uygun ağ denetimleri, DNS saldırılarının önlenmesine ve hizmet bütünlüğünün korunmasına yardımcı olur.
İç kaynaklar için özel DNS bölgelerini kullanma: İç DNS kayıtlarının genel DNS sunucularına açıklanmasını önlemek için sanal ağlarda iç ad çözümlemesi için Azure Özel DNS bölgeleri dağıtın. Özel DNS bölgeleri, iç altyapınızı dış keşiften gizler.
DNS çözümleyici politikalarını yapılandırmak: DNS çözümleyici politikalarını kullanarak DNS sorgularını kontrol edin ve izleyin, zararlı alan adlarına erişimi engelleyin ve belirli alan alan listesi için izin verme, engelleme veya uyarı gibi trafik eylemlerini uygulayın. Daha fazla bilgi için DNS çözümleyici politikasına bakınız.
Otomatik güncelleştirmeler için diğer ad kayıtlarını uygulama: Temel alınan kaynaklar değiştiğinde IP adresi başvurularını otomatik olarak güncelleştirmek için DNS diğer ad kayıtlarını kullanın. Bu, güvenlik risklerinin kullanıcıları güvenliği aşılmış veya yanlış kaynaklara yönlendirebilecek eski DNS girişlerinden oluşmasını önler. Daha fazla bilgi için bkz. Azure DNS diğer ad kayıtlarına genel bakış.
Ayrıcalıklı erişim
Azure DNS için ayrıcalıklı erişim yönetimi, en az ayrıcalık ilkesini takip ederken DNS bölgelerini ve kayıtlarını yalnızca yetkili kullanıcıların değiştirebilmesini sağlar. Uygun erişim denetimleri, trafiği yeniden yönlendiren veya hizmetlerinizin güvenliğini tehlikeye atan yetkisiz DNS değişikliklerini önler.
Rol tabanlı erişim denetimi uygulama: Yerleşik rol atamaları aracılığıyla DNS kaynaklarına erişimi yönetmek için Azure rol tabanlı erişim denetimini (RBAC) kullanın. Kullanıcılara, gruplara, hizmet sorumlularına ve yönetilen kimliklere belirli sorumluluklarına göre roller atayın. Daha fazla bilgi için bkz. DNS bölgelerini ve kayıtlarını koruma.
Ayrıntılı DNS izinlerini kullanma: Geniş yönetim rolleri yerine DNS Bölgesi Katkıda Bulunanı veya Özel DNS Bölgesi Katkıda Bulunanı gibi belirli DNS rollerini atayın. Kullanıcıların yalnızca CNAME kayıtları gibi belirli kayıt türlerini yönetmesine izin verme gibi ayrıntılı denetim için özel roller oluşturun. Daha fazla bilgi için bkz. DNS bölgelerini ve kayıtlarını koruma.
Bölge düzeyinde ve kayıt düzeyinde erişim denetimleri uygulama: Kullanıcıların yalnızca sorumlulukları için ihtiyaç duydukları DNS kaynaklarına erişebildiğinden emin olmak için farklı düzeylerde (abonelik, kaynak grubu, tek tek DNS bölgesi veya tek kayıt kümesi) RBAC izinlerini yapılandırın.
Kritik bölgeler için kaynak kilitleri uygulama: Yanlışlıkla silinmesini veya değiştirilmesini önlemek için DNS bölgelerine ve kayıt kümelerine Azure Resource Manager kilitleri uygulayın. Bölge silmeyi önlemek için CanNotDelete kilitlerini ve tüm değişiklikleri önlemek için ReadOnly kilitlerini kullanın. Daha fazla bilgi için bkz. DNS bölgelerini ve kayıtlarını koruma.
En az ayrıcalık ilkelerini uygulama: Kullanıcılara yalnızca DNS yönetim görevlerini gerçekleştirmek için gereken en düşük izinleri verin. Olası güvenlik açıklarını sınırlamak için geniş yönetim rolleri yerine belirli DNS rollerini kullanın.
Güvenli yönetim erişimi: DNS bölgelerini ve kayıtlarını değiştirme izinleri olan tüm kullanıcılar için çok faktörlü kimlik doğrulaması ve ayrıcalıklı erişim iş istasyonları uygulayın.
Düzenli erişim gözden geçirmeleri: Erişimin uygun kaldığından ve en az ayrıcalık ilkesine uydığından emin olmak için dns kaynaklarına yönelik kullanıcı izinlerini ve erişim haklarını düzenli aralıklarla gözden geçirin.
Veri koruma
Azure DNS için veri koruması, DNS veri bütünlüğünü korumaya ve DNS yapılandırma bilgilerine ve sorgu verilerine yetkisiz erişimi önlemeye odaklanır.
Bölge koruması için derinlemesine savunma kullanın: Kritik DNS bölgelerini yanlışlıkla veya kötü amaçlı değişikliklere karşı korumak için kapsamlı bir derinlemesine savunma yaklaşımı olarak hem özel rolleri hem de kaynak kilitlerini aynı anda uygulayın.
İki aşamalı silme işlemi uygulama: Kritik bölgeler için bölge silme izinlerini içermeyen özel roller kullanın. Silme izinleri olmadan, yöneticilerin önce silme izinleri vermesi ve ardından yanlışlıkla bölge silmeyi önlemek için silme işlemini iki adımlı bir işlem olarak gerçekleştirmesi gerekir.
DNS sorgu bütünlüğünü koruma: Olası DNS tünel girişimlerini, bilinen kötü amaçlı etki alanlarına yönelik sorguları veya DNS kanalları üzerinden veri sızdırmayı gösterebilecek diğer güvenlik ihlali göstergelerini algılamak için DNS sorgu desenlerini izleyin.
Log tutma ve tehdit algılama
Azure DNS için kapsamlı kayıt tutma ve izleme, DNS sorgu desenleri ve olası güvenlik olayları konusunda temel bir görünürlük sağlar. Günlük kaydı ve izleme, etkili tehdit algılama, güvenlik incelemesi ve düzenleyici uyumluluk gereksinimlerini karşılamaya yardımcı olur.
DNS için Microsoft Defender'ı etkinleştirme: DNS sorgularını izlemek ve kaynaklarınızda aracı gerektirmeden şüpheli etkinlikleri algılamak için DNS için Azure Defender'ı kullanın. DNS için Azure Defender, DNS tabanlı saldırılar için gerçek zamanlı tehdit algılama sağlar. Daha fazla bilgi için bkz. DNS için Microsoft Defender'a genel bakış.
Azure kaynak günlüklerini yapılandırma: Ayrıntılı DNS sorgu bilgilerini yakalamak ve analiz ve uzun süreli saklama için Log Analytics çalışma alanlarına, depolama hesaplarına veya olay hub'larına göndermek için Azure DNS hizmeti için kaynak günlüklerini etkinleştirin. Daha fazla bilgi için bkz. Azure DNS Ölçümleri ve Uyarıları.
İzleme ve uyarı ayarlama: Olağan dışı DNS sorgu desenleri, yapılandırma değişiklikleri veya olası güvenlik tehditleri algılandığında yöneticileri bilgilendirmek için Azure İzleyici uyarılarını yapılandırın.
DNS sorgu analizini izleme: Olağan dışı trafik desenlerini, olası DNS tünel girişimlerini veya bilinen kötü amaçlı etki alanlarına yönelik sorguları belirlemek için DNS sorgu günlüklerini analiz edin.
Denetim günlüğünü etkinleştirme: Uyumluluk ve güvenlik araştırması amacıyla kapsamlı bir denetim kaydı tutmak için DNS bölgelerinde ve kayıtlarda yapılan tüm yönetim değişikliklerini izleyin.
Yanlışlıkla yapılan değişiklikleri izleme: Beklenmeyen DNS bölgesini algılamak veya değişiklikleri kaydetmek ve güvenlik olaylarına veya hatalarına hızlı bir şekilde yanıt vermek için uyarılar oluşturun.
Varlık yönetimi
Azure DNS için varlık yönetimi, idare denetimleri uygulamayı, yapılandırmaları izlemeyi ve kurumsal güvenlik ilkeleriyle uyumluluğu sağlamayı içerir. Uygun varlık yönetimi, güvenlik duruşu ve operasyonel görünürlüğün korunmasına yardımcı olur.
Azure İlkesi idaresi uygulama: Azure DNS kaynaklarınızın yapılandırmalarını izlemek ve zorunlu kılmak için Azure İlkesi'ni kullanın. DNS bölgeleri ve kayıtları arasında güvenli yapılandırmayı denetlemek ve zorunlu kılmak için ilkeleri yapılandırın. Daha fazla bilgi için bkz. Azure ağ hizmetleri için Azure İlkesi yerleşik tanımları.
Bulut için Microsoft Defender'ı kullanma: DNS kaynaklarınızın yapılandırmalarını denetlemek ve zorlamak için Bulut için Microsoft Defender aracılığıyla Azure İlkesi'ni yapılandırın. Yapılandırma sapmaları algılandığında uyarılar oluşturun.
Yapılandırma zorlaması uygulama: Azure DNS kaynakları arasında güvenli yapılandırmaları zorunlu kılmak ve uyumsuz dağıtımları önlemek için Azure İlkesi reddetme ve mevcut değilse dağıtma etkilerini kullanın.
Kaynak envanterini koruma: Güvenlik değerlendirmelerini ve uyumluluk raporlamasını desteklemek için DNS bölgelerinizin, kayıt kümelerinizin ve bunların yapılandırmalarının ayrıntılı kayıtlarını tutun.
Kaynak etiketleme uygulama: Kuruluş, maliyet izleme ve güvenlik uyumluluğu amacıyla DNS kaynaklarına tutarlı kaynak etiketleri uygulayın.
Yapılandırma uyumluluğunu izleme: DNS yapılandırmalarını kuruluşunuzun güvenlik standartlarına göre düzenli olarak gözden geçirin ve Yapılandırma kaymasını otomatik olarak algılamak ve düzeltmek için Azure İlkesi'ni kullanın.
Belge bölgesi bağımlılıkları: Değişikliklerin etkisini anlamak ve doğru değişiklik yönetimi işlemlerini sağlamak için DNS bölgesi ilişkilerinin ve bağımlılıklarının belgelerini koruyun.