DNS güvenliği ve özel ad çözümlemesi

Bu makalede, özel DNS bölgeleri, Azure DNS Özel Çözümleyici ve DNS güvenlik denetimleri kullanılarak Azure ağlar için DNS tasarlama açıklanmaktadır. Özel ad çözümleme desenlerini, karma DNS iletmeyi, Özel Uç Nokta DNS tümleştirmesini ve DNS katmanı tehdit korumasını kapsar.

Bu makalenin kapsamı

DNS, ağ bağlantısının temelini oluşturur: Her bağlantı bir ad çözümleme sorgusuyla başlar. Azure'de DNS tasarımı, iş yüklerinin sanal ağlar arasında birbirini nasıl keşfettiğini, şirket içi sistemlerin Azure barındırılan adları nasıl çözümlediğini ve Özel Uç Noktaların tam etki alanı adlarıyla (FQDN) nasıl ulaşılabilir hale geldiğini belirler. Dns, çözümlemenin ötesinde bir saldırı yüzeyidir. Dns tünel oluşturma, sızdırma ve kötü amaçlı etki alanlarına yönelik sorgular, DNS katmanı güvenlik denetimleri gerektiren gerçek tehditleri temsil eder.

Bu makalede üç DNS sorunu ele alınıyor:

  • Özel ad çözümlemesi: Sanal makinelerin, kapsayıcıların ve platform hizmetlerinin DNS sorgularını genel İnternet'e sunmadan Azure içindeki adları çözümleme şekli.
  • Karma DNS iletme: Şirket içi ağların Azure özel adları çözümleme ve Azure iş yüklerinin şirket içi adları çözümleme şekli.
  • DNS güvenliği: Kötü amaçlı DNS sorgularını engelleme, DNS sızdırmayı önleme ve FQDN tabanlı ağ filtrelemeyi etkinleştirme.

Bu makaleye kimin ihtiyacı var?

Aşağıdakiler varsa bu makaleyi okuyun:

  • İş yüklerinin privatelink.* DNS bölgelerini doğru şekilde çözümlemesi gerekiyorsa, Özel Uç Noktaları dağıtın (senaryonuz için geçerliyse).
  • Şirket içi sistemlerin Azure’daki özel adları çözümlemesi gereken (veya tam tersi) hibrit ortamları işletin.
  • Azure Güvenlik Duvarı kullanın ve ağ kurallarında FQDN tabanlı filtreleme gerekir.
  • Çözümleme katmanında bilinen kötü amaçlı etki alanlarına yapılan DNS sorgularını engellemek istiyorsunuz.
  • Merkezi DNS çözümlemenin işlemleri kolaylaştırdığı çoklu sanal ağ ortamlarını yönetin.
  • Paylaşılan hizmetlerle merkez-uç topolojileri için DNS mimarisini planlayın.

Lift-and-shift odağı: Geçiş sırasında mevcut DNS adlandırma davranışını koruyun. Şirket içi DNS ile Azure arasında çift yönlü iletmeyi kullanın, koşullu ileticileri bölünmüş ufuk çözümlemesi için yapılandırın ve uygulamaların geçerli DNS yapılandırmasını koruyabilmesi için Özel DNS bölgelerde Azure özel adlar barındırabilirsiniz.

Modernizasyon odağı: İş yüklerini yeni bir platforma taşırken ad çözümlemesini merkezileştirin. Karma çözümleme için iletme kural kümeleriyle Azure DNS Özel Çözümleyici'yi kullanın, Özel DNS bölgeleri PaaS hizmetleri için Özel Uç Noktalar ile tümleştirin ve FQDN tabanlı kuralların ve DNS çözümlemesinin tek bir önbelleğe alınmış yolu paylaşması için Azure Güvenlik Duvarı DNS ara sunucusunu etkinleştirin.

Bulutlar arası yaklaşım: İş yükü taşınmasından önce, bulutlar arasındaki DNS geçişini planlayın. Bulutlar arası ad çözümlemesi için Azure DNS Özel Çözümleyici'yi kullanın, AWS Route 53 Resolver veya Google Cloud DNS ile koşullu iletmeyi yapılandırın ve eski önbellek riskini azaltmak için tam geçişten önce TTL değerlerini azaltın.

Azure hizmetleri ve özellikleri

Aşağıdaki tabloda, DNS güvenliği ve özel ad çözümlemesinde yer alan Azure hizmetleri ve özellikleri açıklanmaktadır.

Hizmet / Özellik Purpose Anahtar özelliği Ne zaman kullanılır?
Azure DNS (ortak bölgeler) Genel etki alanı adları için yetkili barındırma Küresel anycast ağı, Azure RBAC tümleştirmesi, Azure kaynakları için takma ad kayıtları Bir genel etki alanınız var ve yüksek kullanılabilirliğe sahip Azure DNS kayıtlarını barındırmak istiyorsunuz.
Azure Özel DNS bölgeleri Genel kullanıma açık olmadan sanal ağlarda ad çözümleme Sanal ağ bağlama, VM ana bilgisayar adlarının otomatik kaydı, özel bağlantı bölgesi barındırma Azure iş yükleri için iç ad çözümlemesi. Özel Uç Nokta DNS tümleştirmesi için gereklidir.
Azure DNS Özel Çözümleyicisi Azure ve dış ağlar arasında DNS iletme Gelen uç nokta (şirket içi → Azure çözümleme), giden uç nokta (Azure → şirket içi iletme), iletme kural kümeleri Özel DNS VM'leri dağıtmadan çift yönlü DNS çözümlemesi gereken karma ortamlar.
Azure Güvenlik Duvarı DNS ara sunucusu FQDN filtrelemesi için merkezi DNS engelleme DNS yanıtlarını önbelleğe alır, FQDN temelli ağ kurallarını etkinleştirir, uç sanal ağlar için tek bir DNS uç noktası sağlar Azure Güvenlik Duvarı dağıtırsınız ve ağ kurallarında FQDN filtrelemesine ihtiyacınız vardır. Tutarlı FQDN çözünürlüğü için gereklidir.
DNS güvenlik ilkesi DNS katmanında tehdit koruması Microsoft Tehdit Bilgileri akışını kullanarak bilinen kötü amaçlı etki alanlarının çözümünü engeller İş yüklerinin komut ve denetim veya kötü amaçlı yazılım dağıtım etki alanlarına bağlanmasını engellemek istiyorsunuz.

Özel DNS bölgesi kavramları

Özel DNS bölgeleri, kayıtları İnternet'e sunmadan bağlantılı sanal ağlar için ad çözümlemesi sağlar. Önemli davranışlar:

  • Sanal ağ bağlama: Özel bir DNS bölgesini birden çok sanal ağa bağlayabilirsiniz. Bağlantılı sanal ağlardaki tüm kaynaklar bölgedeki kayıtları çözümleyebilir.
  • Otomatik kayıt: Bir sanal ağ bağlantısında etkinleştirildiğinde Azure otomatik olarak bu sanal ağa dağıtılan sanal makineler için A kayıtları oluşturur. Azure VM'leri serbest bırakdığınızda veya sildiğinizde kayıtları kaldırır. Otomatik kayıt yalnızca VM'ler için çalışır (yalnızca birincil NIC). Bir sanal ağ yalnızca bir özel DNS bölgesine otomatik olarak kaydolabilir, ancak birden çok sanal ağı aynı bölgeye bağlayabilirsiniz.
  • Özel Uç Nokta DNS: Özel Uç Noktalar aracılığıyla erişilen Azure hizmetler belirli özel bağlantı DNS bölgeleri gerektirir (örneğin, privatelink.blob.core.windows.net Azure Blob Depolama). Doğru bölge olmadan istemciler özel uç nokta adresi yerine genel IP'yi çözümler.

DNS Özel Çözümleyici mimarisi

Azure DNS Özel Çözümleyicisi, karma iletme senaryolarında özel DNS sanal makineleri gereksiniminin yerini alır. Aşağıdaki diyagram, şirket içinden Azure DNS Private Resolver üzerinden bir Private Endpoint IP adresine uzanan hibrit DNS çözümleme akışını göstermektedir.

Şirket içi ortamdan Azure DNS Özel Çözümleyici giriş uç noktası üzerinden özel DNS bölgesine ve özel uç nokta IP adresine uzanan hibrit DNS çözümleme akışını gösteren diyagram.

Çözümleyici iki uç nokta türü kullanır:

  • Gelen uç nokta: Şirket içi DNS sunucularının koşullu iletici olarak hedefleyebilecekleri bir IP adresi sağlar. Azure DNS bu IP'ye gönderilen sorguları çözümler (bağlı Özel DNS bölgeleri dahil). Microsoft.Network/dnsResolvers için ayrılmış özel bir alt ağ gerekir.
  • Giden uç nokta: Azure iş yüklerinin DNS sorgularını şirket içi DNS sunucularına, diğer bulut sağlayıcılarına veya dış çözümleyicilere iletmesini sağlar. Ayrıca ayrılmış bir alt ağ gerektirir. Giden uç noktaya eklenen iletme kural kümeleri, hangi etki alanı soneklerinin iletileceğini ve hangi hedef DNS sunucularının kullanılacağını tanımlar.

Important

Gelen ve giden uç noktaların her biri kendi ayrılmış alt ağı gerektirir. Bu alt ağlara başka kaynaklar dağıtamazsınız. İletme kural kümesine bağlı bir sanal ağın çözümleyici sanal ağıyla eşlenmesi gerekmez. Kural kümesi bağlantıları sanal ağ eşlemeden bağımsız olarak çalışır.

Nasıl seçilir?

Ortamınız için doğru DNS bileşenlerini seçmek için aşağıdaki karar ağacını kullanın.

Karar ağacı

  1. Özel Uç Noktalar kullanıyor musunuz?

    • Evet → uygun privatelink.* bölge adlarıyla Özel DNS bölgeleri dağıtın. Bölgeleri özel uç nokta adreslerini çözümlemesi gereken sanal ağlara bağlayın.
  2. Şirket içi sistemlerin Azure özel adları çözümlemesi gerekiyor mu?

    • Evet → Gelen uç noktasına sahip DNS Özel Çözümleyicisi’ni dağıtın. Gelen uç nokta IP'sine işaret eden koşullu ileticilerle şirket içi DNS sunucularını yapılandırın.
  3. Azure iş yüklerinin şirket içi adları çözümlemesi gerekiyor mu?

    • Evet → Giden uç noktasıyla DNS Özel Çözümleyicisi dağıtın. Şirket içi etki alanı sonekleri için iletme kural kümeleri oluşturun (örneğin, corp.contoso.com).
  4. Azure Güvenlik Duvarı kullanıyor ve ağ kurallarında FQDN filtrelemesine ihtiyaç duyuyor musunuz?

    • Evet → Güvenlik Duvarı DNS ara sunucusunu etkinleştirin. Spoke VM'leri, DNS sunucusu olarak güvenlik duvarının özel IP adresini kullanacak şekilde yapılandırın.
  5. Bilinen kötü amaçlı etki alanlarına dns sorgularını engellemek istiyor musunuz?

    • Evet → Hedef sanal ağlarda Microsoft Tehdit Bilgileri akışıyla DNS güvenlik ilkesini etkinleştirin.

Ortak desenler

Desen Components Kullanım örneği
Yalnızca Özel Uç Nokta çözümlemesi Özel DNS bölgeleri + VNet bağlantıları Özel uç noktalar üzerinden PaaS hizmetlerine erişen yalnızca bulutta çalışan iş yükleri. Hibrit bağlantı yok.
Karma çift yönlü çözünürlük Özel DNS bölgeleri + Özel DNS Çözümleyicisi (gelen + giden) Şirket içi ortam, Azure özel adlarını çözümler; Azure, şirket içi Active Directory adlarını çözümler.
Merkezi merkez DNS Merkez sanal ağı + uçlara bağlı iletme kural kümelerinde DNS Özel Çözümleyicisi Merkezi günlük kaydı ve denetim için tüm DNS çözümlemesinin merkez üzerinden yönlendirildiği merkez-uç topolojisi.
Güvenlik duvarı aracılı DNS Azure Güvenlik Duvarı DNS proxy'si + Özel DNS bölgeleri FQDN filtrelemesi için Güvenlik Duvarı kullanan ortamlar. Güvenlik duvarı DNS'yi keserek ağ kuralları için tutarlı FQDN-to-IP çözümlemesini etkinleştirir.
Tam güvenlik yığını Önceki tüm seçeneklerin yanı sıra DNS güvenlik ilkesi Karma çözünürlük, FQDN filtreleme ve DNS katmanı tehdit koruması gerektiren kurumsal ortamlar.

Özel Uç Nokta DNS bölgesi örnekleri

Aşağıdaki tabloda yaygın Azure hizmetleri ve bunların gerekli Özel DNS bölge adları listelenmektedir.

Azure hizmeti Özel DNS bölge adı
Azure Blob Depolama (Microsoft'un bulut depolama hizmeti) privatelink.blob.core.windows.net
Azure SQL Veritabanı privatelink.database.windows.net
Azure Key Vault privatelink.vaultcore.azure.net
Azure Dosyalar privatelink.file.core.windows.net
Azure Container Registry (Azure Konteyner Kayıt Defteri) privatelink.azurecr.io
Azure Cosmos DB (SQL API) privatelink.documents.azure.com

Note

Tüm Azure hizmetleri için Özel DNS bölgesi adlarının tam listesi için bkz. Azure Özel Uç Nokta DNS yapılandırması.

Prerequisites

DNS güvenliği ve özel ad çözümlemesini uygulamadan önce aşağıdakilere sahip olduğunuzdan emin olun:

  • Sanal ağ: Tüm DNS özellikleri bir sanal ağ içinde veya sanal ağlar arasında çalışır. Temel yönergeler için bkz. Sanal ağlar ve alt ağlar . (F1)
  • Karma senaryolarda ağ bağlantısı: DNS Özel Çözümleyici gelen uç noktaları, şirket içi ortamdan (ExpressRoute veya VPN üzerinden) çözümleyici VNet’ine ağ erişimi gerektirir.
  • DNS Özel Çözümleyicisi için ayrılmış alt ağlar: Her uç nokta (gelen ve giden) için Microsoft.Network/dnsResolvers öğesine delege edilmiş kendisine ait bir alt ağ gerekir. Her uç nokta alt ağı için en az bir /28 planlayın.
  • Dağıtılmış Özel Uç Noktalar (privatelink bölgeleri kullanılıyorsa):privatelink.* adları için Özel DNS bölgeleri yalnızca Özel Uç Noktalar varsa anlamlıdır. Dağıtım kılavuzu için bkz. Özel Uç Noktalarla Özel PaaS erişimi . (C5)
  • Azure Güvenlik Duvarı dağıtıldı (DNS ara sunucusu kullanılıyorsa): DNS proxy özelliği mevcut bir Azure Güvenlik Duvarı örneği gerektirir. Bkz. Azure Güvenlik Duvarı ve trafik denetimi. (S1)
  • İzinler: Özel DNS bölgelerini yönetmek için DNS Bölgesi Katılımcısı rolü. DNS Özel Çözümleyici dağıtımı için Ağ Katkıda Bulunanı.

Güvenlik konuları

DNS, özel denetimler gerektiren belirli saldırı vektörlerini tanıtır. Aşağıdaki bölümlerde sızdırma riskleri, tehdit bilgileri tabanlı engelleme, güvenlik duvarı DNS proxy davranışı ve DNSSEC sınırlamaları ele alınmaktadır.

DNS sızdırma riskleri

DNS tünel oluşturma, dns sorgularındaki verileri kodlayarak başka bir şekilde kısıtlanmamış bir protokol aracılığıyla bilgi sızdırmasını sağlar. Çoğu ağ giden DNS'ye (UDP/TCP 53) izin verdiğinden, saldırganlar DNS'i gizli bir kanal olarak kullanır. Bu riski şu şekilde azaltın:

  • Azure Güvenlik Duvarı DNS ara sunucusunu etkinleştirme ve tüm DNS trafiğini güvenlik duvarı üzerinden yönlendirme. Güvenlik duvarı tüm DNS sorgularını günlüğe kaydederek tünel oluşturma işlemini analiz aracılığıyla algılanabilir hale getirir.
  • Bilinen veri sızdırma araçları ve komuta ve kontrol altyapısıyla ilişkili etki alanlarının çözümlenmesini engellemek için DNS güvenlik ilkesinin uygulanması.
  • Azure İzleyici'da, olağan dışı uzun alt etki alanı etiketleri, tek bir etki alanına yüksek sorgu birimleri veya yakın zamanda kaydedilen etki alanlarına yönelik sorgular gibi anomaliler için DNS sorgu desenlerini izleme.

DNS güvenlik ilkesi

Microsoft Tehdit Bilgileri ile DNS güvenlik ilkesi, VNet düzeyinde bilinen kötü amaçlı etki alanlarına DNS çözümlemesini engeller. Bir iş yükü, Microsoft Güvenlik Yanıt Merkezi (MSRC) tarafından işaretlenmiş bir etki alanını çözümlemeye çalıştığında, ilke herhangi bir ağ bağlantısı kurulmadan önce çözümlemeyi engeller. Bu denetim Azure Güvenlik Duvarı bağımsız olarak çalışır ve tek tek iş yükü yapılandırmalarında değişiklik gerektirmez.

Temel özellikler:

  • MSRC'den alınan Microsoft Tehdit Bilgileri akışını kullanır.
  • DNS çözümleme katmanında çalışır: trafiği değil sorguyu engeller.
  • Sanal ağ başına uygulanır: İnternet'e erişen iş yüklerini içeren tüm sanal ağlarda etkinleştirin.
  • Güvenlik Duvarı FQDN filtrelemesinden farklı: DNS güvenlik ilkesi, güvenlik duvarı dağıtımı gerektirmeden kötü amaçlı etki alanlarını genel olarak engeller.

Güvenlik duvarı DNS ara sunucusu ve FQDN filtreleme

ağ kurallarında FQDN tabanlı filtreleme için Azure Güvenlik Duvarı DNS ara sunucusu gereklidir. DNS proxy'si olmadan, istemci VM'lerden gelen DNS istekleri güvenlik duvarının çözümlemesinden farklı zamanlarda çözümlenebilir ve tutarsız IP-FQDN eşlemesi ve kural uyuşmazlıklarına neden olabilir.

DNS proxy'sini etkinleştirdiğinizde:

  • Spoke VM'leri, DNS sunucusu olarak güvenlik duvarının özel IP adresini kullanacak şekilde yapılandırın.
  • Güvenlik duvarı sorguları istemciler adına çözümler ve sonuçları önbelleğe alır (1 saate kadar pozitif önbellek, 30 dakikaya kadar negatif önbellek).
  • FQDN-to-IP eşlemeleri 15 saniyede bir yenilenir. Güvenlik duvarı 15 dakika sonra eski girdileri kaldırır.
  • Uygulama kuralları (L7), FQDN eşleştirmesi için Sunucu Adı Göstergesi 'ni (SNI) kullanır ve DNS ara sunucusu gerektirmez. Ağ kuralları (L4), FQDN çözümlemesi için DNS ara sunucusu gerektirir.
  • Ağ kurallarındaki FQDN filtrelemesi yalnızca tam etki alanı eşleşmelerini destekler. Ağ kurallarındaki FQDN'lerde joker karakter kalıpları desteklenmez. Joker karakter FQDN eşleştirmesi için uygulama kurallarını kullanın.

Note

Yapılandırılmış tüm yukarı akış DNS sunucuları kullanılamaz duruma gelirse, Azure Güvenlik Duvarı DNS ara sunucusu alternatif çözümleyiciye geri dönmez. En az bir üst sunucu kurtulana kadar DNS çözümlemesi başarısız olur. Yukarı akış yapılandırmanızda DNS sunucusu yedekliliğini planlayın.

Caution

DNS proxy'sini etkinleştirir ancak istemci VM'lerini DNS sunucusu olarak güvenlik duvarını kullanacak şekilde yapılandırmazsanız, FQDN tabanlı ağ kuralları düzgün çalışmaz. İstemciler ve güvenlik duvarı aynı FQDN için farklı IP'leri çözümleyip beklenmeyen trafik düşüşlerine neden olabilir.

DNSSEC sınırlamaları

Azure DNS şu anda özel bölgeler için DNSSEC doğrulamasını desteklemez. Azure DNS'de barındırılan ortak bölgeler, yetkili yanıtlar için DNSSEC imzalamayı destekler, ancak Azure sanal ağlardaki özyinelemeli çözüm DNSSEC doğrulaması gerçekleştirmez. Güvenlik gereksinimleriniz DNSSEC doğrulaması zorunluysa doğrulamayı destekleyen özel bir DNS çözümleyicisi kullanarak değerlendirin veya uygulama katmanı doğrulamayı uygulayın.

Tasarımla ilgili dikkat edilecek noktalar

Lift-and-shift DNS tasarımına odaklanma

  • Şirket içi DNS sunucuları ile Azure DNS Özel Çözümleyici arasında çift yönlü DNS iletmeyi yapılandırın.
  • Azure’da barındırılan adlara yönelik şirket içi sorguların Azure’da, şirket içi adlara yönelik Azure sorgularının ise mevcut DNS altyapınız üzerinden çözümlenmesi için koşullu ileticileri kullanın.
  • Özellikle Özel Uç Nokta destekli hizmetler olmak üzere, taşınan iş yüklerinin kullandığı her Azure hizmeti için Özel DNS bölgeleri oluşturun.
  • İstemci çözümleyici ayarlarını değiştirmek yerine diğer ad kayıtları veya CNAME eşlemeleri kullanarak geçiş sırasında uygulama DNS davranışını koruyun.

DNS tasarım odağını modernleştirme

  • Uç sanal ağları arasında paylaşılan iletme kural kümeleriyle Azure DNS Özel Çözümleyici'yi kullanarak merkezdeki DNS çözümlemesini merkezileştirin.
  • Yeniden platformlanan iş yüklerinin privatelink adlarını otomatik olarak çözümlemesi için, Özel Uç Nokta tarafından desteklenen her PaaS hizmeti için Özel DNS bölgelerini bağlayın.
  • FQDN tabanlı ağ kuralları ve iş yükü DNS çözümlemesinin tutarlı, önbelleğe alınmış bir çözüm yolu kullanması için Azure Güvenlik Duvarı DNS ara sunucusunu etkinleştirin.
  • Kod olarak altyapıyı benimsedikçe el ile kayıt yönetimini azaltmak için Özel DNS bölgelerde otomatik kayıt ve Azure RBAC kullanın.

Bulutlar arası DNS tasarım odağı

  • Bulutlar arası ad çözümlemesi için iletme denetim noktası olarak Azure DNS Özel Çözümleyici'yi kullanın.
  • Ortamlar arasında çözümlenmesi gereken her özel ad alanı için Azure özel DNS, AWS Route 53 Resolver ve Google Cloud DNS arasında koşullu iletmeyi yapılandırın.
  • Dns tam geçişini aşamalar halinde planlayın: TTL değerlerini düşür, iletme yollarını doğrulama, CNAME veya A kayıtlarını değiştirme ve sorgu gecikmesi ile önbellek davranışını izleme.
  • Bağlı platformların desteklediği yetkili bölgelere DNSSEC uygulayın ve özel çözümleme yollarının DNSSEC'i doğrulamadığı belgeleri belgeleyin.

Daha fazla bilgi edinin

Sonraki Adımlar

İpucu

Kendi başınıza mı keşfedersiniz? Özelliğe göre bir sonraki makalenizi bulmak için genel bakış gezginine dönün.

Lift-and-shift yolculuğunuzdaki bir sonraki adım:

Giden İnternet trafiğini denetleme: Azure Güvenlik Duvarı aracılığıyla tüm giden iletişimi merkezileştirin ve varsayılan giden erişimi kapatın.

Modernleştirme yolculuğunuzda bir sonraki adım:

Üretim izlemeyi yapılandırın: İlk günden üretime hazır olmak için Ağ İzleyicisi ve Network Performans İzleyicisi'ü etkinleştirin.

Bulutlar arası yolculuğunuzda sonraki adım:

Bulutlar arası geçiş yolunuzun güvenliğini sağlama: Tüm bulutlar arası, dal ve İnternet'e bağlı trafiği incelemek için güvenli sanal hub'ınıza Azure Güvenlik Duvarı dağıtın.