DNS-over-TLS (DoT) ja DNS-over-HTTPS (DoH) kasutamise riskide minimeerimine

DNS-over-TLS (DoT) ja DNS-over-HTTPS (DoH) kasutamise riskide minimeerimineDoH ja DoT kasutamise riski minimeerimine

Kaitse DoH ja DoT eest

Kas te kontrollite oma DNS-i liiklust? Organisatsioonid investeerivad palju aega, raha ja ressursse oma võrkude turvalisusesse. Siiski on DNS üks valdkondi, millele sageli piisavalt tähelepanu ei pöörata.

Hea ülevaade DNS-i põhjustatud riskidest on Verisigni esitlus Infosecurity konverentsil.

DNS-over-TLS (DoT) ja DNS-over-HTTPS (DoH) kasutamise riskide minimeerimine31% uuritud lunavaravormidest kasutas DNS-i võtmevahetuseks. Uuringu tulemused

31% uuritud lunavaravormidest kasutas DNS-i võtmevahetuseks.

Probleem on tõsine. Palo Alto Networks Unit 42 teaduslabori andmetel kasutab umbes 85% pahavarast DNS-i haldamise ja kontrollimise kanali loomiseks, võimaldades kurjategijatel kergesti pahavara teie võrku sisestada ja andmeid varastada. Alates oma loomisest on DNS-i liiklus peamiselt olnud krüpteerimata ja seda sai NGFW kaitsesüsteemide abil kergesti analüüsida. 

Ilmunud on uued DNS-protokollid, mille eesmärk on suurendada DNS-ühenduste privaatsust. Neid toetavad aktiivselt juhtivad veebibrauserid ja muud tarkvaratootjad. Peagi algab ettevõtetes krüpteeritud DNS-i liikluse kasv. Krüpteeritud DNS-i liiklus, mida ei analüüsita korralikult, võib kujutada endast ettevõtte jaoks turvariski. Näiteks on selliseks ohuks krüptovarasid, mis kasutavad DNS-i krüpteerimisvõtmete vahetamiseks. Ründajad nõuavad nüüd juurdepääsu taastamise eest miljonite dollarite suurust lunna. Näiteks ettevõte Garmin maksis 10 miljonit dollarit.

Õigesti seadistatud NGFW-d võivad keelata või kaitsta DNS-over-TLS (DoT) kasutamist ning neid saab kasutada DNS-over-HTTPS (DoH) kasutamise keelamiseks, võimaldades seega analüüsida kogu DNS-i liiklust teie võrgus.

Mis on krüpteeritud DNS?

Mis on DNS

Domeenide nimede süsteem (DNS) muundab inimkeele arusaadavaks domeeninimeks (nt aadress www.paloaltonetworks.com ) IP-aadressides (näiteks 34.107.151.202). Kui kasutaja sisestab domeeninime veebibrauserisse, saadab brauser DNS-päringu DNS-serverile, küsides selle domeeninimega seotud IP-aadressi. Vastuseks tagastab DNS-server IP-aadressi, mida brauser kasutatakse.

DNS-päringud ja -vastused edastatakse võrgus lihttekstsena ja krüpteerimata kujul, mis muudab need nuhkimise või vastuste muutmise ja brauseri suunamise pahatahtlikele serveritele haavatavaks. DNS-i krüpteerimine muudab DNS-päringute jälgimise või nende muutmise küsimaski. DNS-päringute ja -vastuste krüpteerimine kaitseb teid Man-in-the-Middle rünnakute eest, samas teostades samu funktsioone nagu traditsiooniline avatud tekstiga DNS-protokoll (domeenide süsteem). 

Viimase paari aasta jooksul on kasutusele võetud kaks DNS-i krüpteerimise protokolli:

  1. DNS-over-HTTPS (DoH)

  2. DNS-over-TLS (DoT)

Need it and keep your DNS queries hidden from any interception… including the security personnel of the organization. These protocols primarily utilize the TLS (Transport Layer Security) protocol to establish an encrypted connection between the client making the requests and the server resolving the DNS queries through a port that is typically unused for DNS traffic.

The privacy of DNS requests is a significant advantage of these protocols. However, they pose challenges for security personnel who must monitor network traffic and detect and block malicious connections. Because protocols differ in their implementation, analysis methods will vary between DoH and DoT.

DNS over HTTPS (DoH)

DNS-over-TLS (DoT) ja DNS-over-HTTPS (DoH) kasutamise riskide minimeerimineDNS within HTTPS

DoH uses the well-known port 443 for HTTPS, which is specifically outlined in the RFC as a means to "mix DoH traffic with other HTTPS traffic in the same connection," making DNS traffic analysis more difficult and, thus, bypassing corporate control measures ( RFC 8484 DoH, Section 8.1 ). DoH protokoll kasutab TLS-i krüptimist ja päringute süntaksit, mida pakuvad üldised HTTPS ja HTTP/2 standardid, lisades DNS-i päringud ja vastused standardsete HTTP päringute peale.

DoH-iga seotud riskid

Kui te ei suuda tavalist HTTPS-i liiklust DoH päringutest eristada, võivad teie organisatsiooni rakendused (ja nad tõenäoliselt teevad seda) muuta kohalikke DNS-i seadeid, suunates päringud kolmandatele osapooltele, mis vastavad DoH päringutele, mis kõrvaldab kõik jälgimise võimalused, st hävitab DNS-i liikluse kontrollimise võimaluse. Ideaalses olukorras peaksite DoH kontrollima, kasutades HTTPS-i dekrüpteerimise funktsioone. 

JA Google ja Mozilla on rakendanud DoH võimalusi oma brauserite viimases versioonis ning mõlemad ettevõtted töötavad selle nimel, et DoH oleks vaikimisi kõigi DNS-i päringute puhul. Microsoft töötab samuti DoH integreerimise plaanide kallal oma operatsioonisüsteemides. Miinus on see, et mitte ainult mainekad tarkvara arendajad, vaid ka kurjategijad on hakanud kasutama DoH-i kui vahendit traditsiooniliste ettevõtte tulemüüride meetmete mööda hiilimiseks. ( Näiteks vaadake järgmisi artikleid: PsiXBot kasutab nüüd Google DoH-i , PsiXBot jätkab arenemist uuendatud DNS-infrastruktuuriga ja Godlua tagavarakoopiate analüüs .) Igal juhul jäävad nii hea kui ka pahatahtlik DoH liiklus märkamatuks, jättes organisatsiooni pimedaks pahatahtliku DoH kasutamise osas pahavarakanali (C2) ja konfidentsiaalsete andmete varguse jaoks.

DoH liikluse nähtavuse ja kontrolli tagamine

Parimaks lahenduseks DoH kontrollimiseks soovitame seadistada NGFW HTTPS-liikluse dekrüpteerimise ja DoH liikluse blokeerimise (rakenduse nimi: dns-over-https). 

Esiteks veenduge, et NGFW oleks seadistatud HTTPS-i dekrüpteerimiseks, vastavalt parimate praktika dekrüpteerimise juhendile.

Teiseks looge reegel rakenduse 'dns-over-https' jaoks, nagu allpool näidatud:

DNS-over-TLS (DoT) ja DNS-over-HTTPS (DoH) kasutamise riskide minimeeriminePalo Alto Networks NGFW reegel DNS-over-HTTPS blokeerimiseks

Vahealternatiivina (kui teie organisatsioon ei ole täielikult rakendanud HTTPS-i dekrüpteerimist) saab NGFW-i seadistada rakenduse identifikaatori „dns-over-https” jaoks tegevuse „keelda” rakendamiseks, kuid mõju on piiratud teatud hästi tuntud DoH-serverite domeeninime kaudu blokeerimisega, kuna ilma HTTPS-i dekrüpteerimiseta ei saa DoH-i liiklust täielikult kontrollida (vt.  Palo Alto Networks Applipedia   ja otsige fraasi „dns-over-https”).

DNS üle TLS (DoT)

DNS-over-TLS (DoT) ja DNS-over-HTTPS (DoH) kasutamise riskide minimeerimineDNS TLS-i sees

Kuigi DoH-protokoll püüab seguneda sama sadama teise liiklusega, kasutab DoT vaikimisi spetsiaalset sadamat, mis on reserveeritud selleks ainukeseks otstarbeks, keelates isegi sama sadama kasutamise traditsioonilise krüpteerimata DNS-i liikluse jaoks ( RFC 7858, jaotis 3.1 ).

DoT-protokoll kasutab TLS-i protokolli šifreerimise tagamiseks, mis kapseldab standardseid DNS-i protokolli päringuid, liiklusele, mis kasutab hästi tuntud sadamat 853 ( RFC 7858, jaotis 6 ).  DoT protokoll on välja töötatud, et lihtsustada organisatsioonide jaoks liikluse blokeerimist sadama kaudu või nõusoleku andmist selle kasutamiseks, kuid sissedeed tuleb desifreerida sellel sadamal.

Seotud riskid DoT-iga

Google rakendas DoT oma kliendis Android 9 Pie ja uuemates versioonides , samas on vaikimisi aktiveeritud automaatse DoT kasutamise seade, kui see on saadaval. Kui olete riskid hinnanud ja olete valmis kasutama DoT tasemel organisatsioonis, peavad võrguadministraatorid selgelt lubama väljuvat liiklust sadamale 853 läbi nende perimeetri selle uue protokolli jaoks.

DoT liikluse nähtavuse ja kontrolli tagamine

Parimate praktikate kohaselt DoT-i kontrollimiseks soovitame ühte järgmist, olenevalt teie organisatsiooni nõuetest:

  • Seadistage NGFW liikluse desifreerimiseks sihtsadama 853 jaoks. Liikluse desifreerimise kaudu kuvatakse DoT DNS rakendusena, millele saate rakendada mis tahes toimingut, näiteks lubada tellimust. Palo Alto Networks DNS Security DGA domeenide kontrollimiseks või olemasolev DNS Sinkholing ja anti-spyware.

  • Alternatiivina on võimalik täielikult blokeerida App-ID juurde kuuluv ‘dns-over-tls’ liiklus pordi 853 kaudu. See on enamasti vaike seadistustes blokeeritud, seega ei ole üldjuhul vaja mingeid toiminguid teha (kui te ei ole spetsiaalselt lubanud rakendust ‘dns-over-tls’ või liiklust pordi 853 kaudu).

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster