DoH ja DoT kasutamise riski minimeerimine
Kaitse DoH ja DoT eest
Kas te kontrollite oma DNS-i liiklust? Organisatsioonid investeerivad palju aega, raha ja ressursse oma võrkude turvalisusesse. Siiski on DNS üks valdkondi, millele sageli piisavalt tähelepanu ei pöörata.
Hea ülevaade DNS-i põhjustatud riskidest on Infosecurity konverentsil.
31% uuritud lunavaravormidest kasutas DNS-i võtmevahetuseks. Uuringu tulemused
31% uuritud lunavaravormidest kasutas DNS-i võtmevahetuseks.
Probleem on tõsine. Palo Alto Networks Unit 42 teaduslabori andmetel kasutab umbes 85% pahavarast DNS-i haldamise ja kontrollimise kanali loomiseks, võimaldades kurjategijatel kergesti pahavara teie võrku sisestada ja andmeid varastada. Alates oma loomisest on DNS-i liiklus peamiselt olnud krüpteerimata ja seda sai NGFW kaitsesüsteemide abil kergesti analüüsida.
Ilmunud on uued DNS-protokollid, mille eesmärk on suurendada DNS-ühenduste privaatsust. Neid toetavad aktiivselt juhtivad veebibrauserid ja muud tarkvaratootjad. Peagi algab ettevõtetes krüpteeritud DNS-i liikluse kasv. Krüpteeritud DNS-i liiklus, mida ei analüüsita korralikult, võib kujutada endast ettevõtte jaoks turvariski. Näiteks on selliseks ohuks krüptovarasid, mis kasutavad DNS-i krüpteerimisvõtmete vahetamiseks. Ründajad nõuavad nüüd juurdepääsu taastamise eest miljonite dollarite suurust lunna. Näiteks ettevõte Garmin maksis 10 miljonit dollarit.
Õigesti seadistatud NGFW-d võivad keelata või kaitsta DNS-over-TLS (DoT) kasutamist ning neid saab kasutada DNS-over-HTTPS (DoH) kasutamise keelamiseks, võimaldades seega analüüsida kogu DNS-i liiklust teie võrgus.
Mis on krüpteeritud DNS?
Mis on DNS
Domeenide nimede süsteem (DNS) muundab inimkeele arusaadavaks domeeninimeks (nt aadress ) IP-aadressides (näiteks 34.107.151.202). Kui kasutaja sisestab domeeninime veebibrauserisse, saadab brauser DNS-päringu DNS-serverile, küsides selle domeeninimega seotud IP-aadressi. Vastuseks tagastab DNS-server IP-aadressi, mida brauser kasutatakse.
DNS-päringud ja -vastused edastatakse võrgus lihttekstsena ja krüpteerimata kujul, mis muudab need nuhkimise või vastuste muutmise ja brauseri suunamise pahatahtlikele serveritele haavatavaks. DNS-i krüpteerimine muudab DNS-päringute jälgimise või nende muutmise küsimaski. DNS-päringute ja -vastuste krüpteerimine kaitseb teid Man-in-the-Middle rünnakute eest, samas teostades samu funktsioone nagu traditsiooniline avatud tekstiga DNS-protokoll (domeenide süsteem).
Viimase paari aasta jooksul on kasutusele võetud kaks DNS-i krüpteerimise protokolli:
DNS-over-HTTPS (DoH)
DNS-over-TLS (DoT)
Need it and keep your DNS queries hidden from any interception… including the security personnel of the organization. These protocols primarily utilize the TLS (Transport Layer Security) protocol to establish an encrypted connection between the client making the requests and the server resolving the DNS queries through a port that is typically unused for DNS traffic.
The privacy of DNS requests is a significant advantage of these protocols. However, they pose challenges for security personnel who must monitor network traffic and detect and block malicious connections. Because protocols differ in their implementation, analysis methods will vary between DoH and DoT.
DNS over HTTPS (DoH)
DNS within HTTPS
DoH uses the well-known port 443 for HTTPS, which is specifically outlined in the RFC as a means to "mix DoH traffic with other HTTPS traffic in the same connection," making DNS traffic analysis more difficult and, thus, bypassing corporate control measures ( ). DoH protokoll kasutab TLS-i krüptimist ja päringute süntaksit, mida pakuvad üldised HTTPS ja HTTP/2 standardid, lisades DNS-i päringud ja vastused standardsete HTTP päringute peale.
DoH-iga seotud riskid
Kui te ei suuda tavalist HTTPS-i liiklust DoH päringutest eristada, võivad teie organisatsiooni rakendused (ja nad tõenäoliselt teevad seda) muuta kohalikke DNS-i seadeid, suunates päringud kolmandatele osapooltele, mis vastavad DoH päringutele, mis kõrvaldab kõik jälgimise võimalused, st hävitab DNS-i liikluse kontrollimise võimaluse. Ideaalses olukorras peaksite DoH kontrollima, kasutades HTTPS-i dekrüpteerimise funktsioone.
JA oma brauserite viimases versioonis ning mõlemad ettevõtted töötavad selle nimel, et DoH oleks vaikimisi kõigi DNS-i päringute puhul. DoH integreerimise plaanide kallal oma operatsioonisüsteemides. Miinus on see, et mitte ainult mainekad tarkvara arendajad, vaid ka kurjategijad on hakanud kasutama DoH-i kui vahendit traditsiooniliste ettevõtte tulemüüride meetmete mööda hiilimiseks. ( Näiteks vaadake järgmisi artikleid: , ja .) Igal juhul jäävad nii hea kui ka pahatahtlik DoH liiklus märkamatuks, jättes organisatsiooni pimedaks pahatahtliku DoH kasutamise osas pahavarakanali (C2) ja konfidentsiaalsete andmete varguse jaoks.
DoH liikluse nähtavuse ja kontrolli tagamine
Parimaks lahenduseks DoH kontrollimiseks soovitame seadistada NGFW HTTPS-liikluse dekrüpteerimise ja DoH liikluse blokeerimise (rakenduse nimi: dns-over-https).
Esiteks veenduge, et NGFW oleks seadistatud HTTPS-i dekrüpteerimiseks, vastavalt .
Teiseks looge reegel rakenduse 'dns-over-https' jaoks, nagu allpool näidatud:
Palo Alto Networks NGFW reegel DNS-over-HTTPS blokeerimiseks
Vahealternatiivina (kui teie organisatsioon ei ole täielikult rakendanud HTTPS-i dekrüpteerimist) saab NGFW-i seadistada rakenduse identifikaatori „dns-over-https” jaoks tegevuse „keelda” rakendamiseks, kuid mõju on piiratud teatud hästi tuntud DoH-serverite domeeninime kaudu blokeerimisega, kuna ilma HTTPS-i dekrüpteerimiseta ei saa DoH-i liiklust täielikult kontrollida (vt. ja otsige fraasi „dns-over-https”).
DNS üle TLS (DoT)
DNS TLS-i sees
Kuigi DoH-protokoll püüab seguneda sama sadama teise liiklusega, kasutab DoT vaikimisi spetsiaalset sadamat, mis on reserveeritud selleks ainukeseks otstarbeks, keelates isegi sama sadama kasutamise traditsioonilise krüpteerimata DNS-i liikluse jaoks ( ).
DoT-protokoll kasutab TLS-i protokolli šifreerimise tagamiseks, mis kapseldab standardseid DNS-i protokolli päringuid, liiklusele, mis kasutab hästi tuntud sadamat 853 ( ). DoT protokoll on välja töötatud, et lihtsustada organisatsioonide jaoks liikluse blokeerimist sadama kaudu või nõusoleku andmist selle kasutamiseks, kuid sissedeed tuleb desifreerida sellel sadamal.
Seotud riskid DoT-iga
Google rakendas DoT oma kliendis , samas on vaikimisi aktiveeritud automaatse DoT kasutamise seade, kui see on saadaval. Kui olete riskid hinnanud ja olete valmis kasutama DoT tasemel organisatsioonis, peavad võrguadministraatorid selgelt lubama väljuvat liiklust sadamale 853 läbi nende perimeetri selle uue protokolli jaoks.
DoT liikluse nähtavuse ja kontrolli tagamine
Parimate praktikate kohaselt DoT-i kontrollimiseks soovitame ühte järgmist, olenevalt teie organisatsiooni nõuetest:
Seadistage NGFW liikluse desifreerimiseks sihtsadama 853 jaoks. Liikluse desifreerimise kaudu kuvatakse DoT DNS rakendusena, millele saate rakendada mis tahes toimingut, näiteks lubada tellimust. DGA domeenide kontrollimiseks või olemasolev ja anti-spyware.
Alternatiivina on võimalik täielikult blokeerida App-ID juurde kuuluv ‘dns-over-tls’ liiklus pordi 853 kaudu. See on enamasti vaike seadistustes blokeeritud, seega ei ole üldjuhul vaja mingeid toiminguid teha (kui te ei ole spetsiaalselt lubanud rakendust ‘dns-over-tls’ või liiklust pordi 853 kaudu).
Allikas: habr.com
