DNS-over-TLS (DoT) ja DNS-over-HTTPS (DoH) kasutamise riskide minimeerimine

DNS-over-TLS (DoT) ja DNS-over-HTTPS (DoH) kasutamise riskide minimeerimineDoH ja DoT kasutamise riskide vÀhendamine

Kaitse DoH ja DoT eest

Kas te kontrollite oma DNS-i liiklust? Organisatsioonid investeerivad palju aega, raha ja ressursse oma vĂ”rkude turvalisusse. Kuid ĂŒks valdkond, millele sageli piisavalt tĂ€helepanu ei pöörata, on DNS.

Hea ĂŒlevaate DNS-i riskidest annab Verisign'i esitlus Infosecurity konverentsil.

DNS-over-TLS (DoT) ja DNS-over-HTTPS (DoH) kasutamise riskide minimeerimine31% uuritud lunavarade klassidest kasutas DNS-i vÔtmete vahetamiseks. Uuringu jÀreldused

31% uuritud lunavarade klassidest kasutas DNS-i vÔtmete vahetamiseks.

Probleem on tĂ”sine. Palo Alto Networks Unit 42 uurimislabori andmetel kasutab ligikaudu 85% pahavara DNS-i juhtimise ja kontrollimise kanali loomiseks, vĂ”imaldades kurjategijatel kergesti pahavara teie vĂ”rku siseneda ning andmeid varastada. Alates oma loomisest on DNS-i liiklus enamasti olnud krĂŒpteerimata ja seda on kergesti analĂŒĂŒsitud NGFW kaitsemeetmete abil. 

Ilmunud on uued DNS-i protokollid, mis on suunatud DNS-i ĂŒhenduste privaatsuse tĂ”stmisele. Nendega toetavad aktiivselt juhtivad brauserite teenusepakkujad ja teised tarkvara teenusepakkujad. Varsti hakkab ettevĂ”tete vĂ”rkudes kasvama krĂŒpteeritud DNS-i liiklus. KrĂŒpteeritud DNS-i liiklus, mida ei analĂŒĂŒsita korralikult ja mis on lubatud, esitab ettevĂ”tetele turvaprobleeme. NĂ€iteks selline oht on krĂŒptorĂŒndajad, kes kasutavad DNS-i vĂ”tmete vahetamiseks. RĂŒndajad nĂ”uavad nĂŒĂŒd teie andmete juurde pÀÀsemise taastamise eest mitme miljoni dollari suurust lunastust. NĂ€iteks ettevĂ”te Garmin maksis 10 miljonit dollarit.

Õige seadistusega NGFW-d vĂ”ivad keelata vĂ”i kaitsta DNS-over-TLS (DoT) kasutamist ning neid saab kasutada DNS-over-HTTPS (DoH) kasutamise keeldumiseks, vĂ”imaldades analĂŒĂŒsida kogu teie vĂ”rgu DNS-i liiklust.

Mis on krĂŒpteeritud DNS?

Mis on DNS

Domeenide nimetuste sĂŒsteem (DNS) muudab inimeste jaoks loetavad domeeninimed (nt aadress www.paloaltonetworks.com ) IP-aadresside (nĂ€iteks 34.107.151.202) mÀÀramine. Kui kasutaja sisestab domeeninime veebibrauserisse, saadab brauser DNS-pĂ€ringu DNS-serverile, paludes selle domeeninimega seotud IP-aadressi. Vastuseks tagastab DNS-server IP-aadressi, mida brauser kasutab.

DNS-pĂ€ringud ja -vastused edastatakse vĂ”rgu kaudu lihttekstina ja krĂŒpteerimata, mis muudab need spionaaĆŸi vĂ”i vastuse muutmise ja brauseri suunamise jaoks pahatahtlikele serveritele haavatavaks. DNS-i krĂŒpteerimine raskendab DNS-pĂ€ringute jĂ€lgimist vĂ”i nende muutmist edastamise ajal. DNS-i pĂ€ringute ja vastuste krĂŒpteerimine kaitseb teid Man-in-the-Middle rĂŒnnakute eest, tĂ€ites samal ajal samu funktsioone, mis traditsioonilisem DNS-protokoll (domeeninime sĂŒsteem) selges tekstis. 

Viimastel aastatel on rakendatud kahte DNS-i krĂŒpteerimise protokolli:

  1. DNS-over-HTTPS (DoH)

  2. DNS-over-TLS (DoT)

Nendel protokollidel on ĂŒks ĂŒhine joon: nad peidavad tahtlikult DNS-pĂ€ringud igasuguste jĂ€lgimise eest
 sealhulgas organisatsiooni turvatöötajate eest. Protokollid kasutavad peamiselt TLS-i (Transport Layer Security) protokolli, et luua krĂŒpteeritud ĂŒhendus kliendi ja DNS-pĂ€ringute lahendava serveri vahel sadamast, mida tavaliselt ei kasutata DNS-i liikluseks.

DNS-pĂ€ringute privaatsus on nende protokollide suur pluss. Kuid need tekitavad probleeme turvatöötajatele, kes peavad jĂ€lgima vĂ”rgu liiklust ja tuvastama ning blokeerima pahatahtlikke ĂŒhendusi. Kuna protokollid erinevad oma rakenduse poolest, erinevad ka analĂŒĂŒsimeetodid DoH ja DoT puhul.

DNS over HTTPS (DoH)

DNS-over-TLS (DoT) ja DNS-over-HTTPS (DoH) kasutamise riskide minimeerimineDNS HTTPS-i kaudu

DoH kasutab hĂ€sti tuntud porti 443 HTTPS-i jaoks, mille jaoks on RFC-s konkreetselt mÀÀratud, et eesmĂ€rk on "segada DoH liiklus koos muu HTTPS-i liiklusega samas ĂŒhenduses", "raske DNS-i liikluse analĂŒĂŒsimine" ja seelĂ€bi ĂŒletada ettevĂ”tte kontrollimeetmeid ( RFC 8484 DoH, jaotis 8.1 ). Protokoll DoH kasutab TLS-i krĂŒpteerimist ja pĂ€ringusĂŒntaksit, mille pakuvad tavalised HTTPS-i ja HTTP/2 standardid, lisades DNS-pĂ€ringud ja -vastused standardsete HTTP-pĂ€ringute peale.

DoH-iga seotud riskid

Kui te ei suuda tavapĂ€rast HTTPS-i liiklust DoH pĂ€ringutest eristada, siis vĂ”ivad teie organisatsioonis olevad rakendused (ja nad seda kindlasti teevad) mööda minna lokaalsetest DNS-seadetest, suunates pĂ€ringud kolmandate osapoolte serveritele, mis vastavad DoH pĂ€ringutele, mis takistab igasugust jĂ€lgimist ja seega hĂ€vitab kontrolli DNS-liikluse ĂŒle. Ideaalis peaksite kontrollima DoH-i, kasutades HTTPS-i dekodeerimise funktsioone. 

ma saan kasutada Google ja Mozilla on rakendanud DoH-i vĂ”imalusi oma brauserite viimases versioonis ning mĂ”lemad ettevĂ”tted töötavad selle nimel, et DoH oleks vaikimisi kasutusel kĂ”igi DNS-pĂ€ringute jaoks. Microsoft arendab samuti plaane DoH-i integreerimiseks oma operatsioonisĂŒsteemidesse. Miinus on see, et mitte ainult austatud tarkvaraarendajad, vaid ka kurjategijad on hakanud DoH-i kasutama traditsiooniliste ettevĂ”tte tulemĂŒĂŒrimeetmete ĂŒletamiseks. (NĂ€iteks vaadake jĂ€rgmisi artikleid: PsiXBot kasutab nĂŒĂŒd Google DoH-i , PsiXBot jĂ€tkab oma DNS-i infrastruktuuri arendamist ja Godlua tagauksi analĂŒĂŒs .) Igal juhul jÀÀb nii hea kui kahjulik DoH-i liiklus mĂ€rkamata, jĂ€ttes organisatsiooni pimedaks pahatahtliku DoH-i kasutamise osas pahavara juhtimiseks (C2) ja konfidentsiaalsete andmete varguseks.

DoH-i liikluse nÀhtavuse ja kontrolli tagamine

Parimaks lahenduseks DoH-i kontrollimiseks soovitame seadistada NGFW-s HTTPS-i liikluse dekodeerimine ja DoH-i liikluse blokeerimine (rakenduse nimi: dns-over-https). 

Esiteks veenduge, et NGFW on seadistatud HTTPS-i dekodeerimiseks vastavalt parimate dekodeerimise praktikate juhendile.

Teiseks looge reegel rakenduse "dns-over-https" liiklusele, nagu on nÀidatud allpool:

DNS-over-TLS (DoT) ja DNS-over-HTTPS (DoH) kasutamise riskide minimeeriminePalo Alto Networks NGFW reegel DNS-over-HTTPS-i blokeerimiseks

Vahealternatiivina (kui teie organisatsioon ei ole tÀielikult rakendanud HTTPS-i dekodeerimist) saab NGFW seadistada rakenduse identifikaatorile "dns-over-https" keelu rakendamiseks, kuid mÔju jÀÀb piiratuks teatud tuntud DoH-serverite blokeerimisega nende domeeninime kaudu, kuna ilma HTTPS-i dekodeerimiseta ei saa DoH-i liiklust tÀielikult kontrollida (vt.  Palo Alto Networks'i Applipedia   ja otsige fraasi "dns-over-https").

DNS over TLS (DoT)

DNS-over-TLS (DoT) ja DNS-over-HTTPS (DoH) kasutamise riskide minimeerimineDNS TLS-i sees

Kuigi DoH protokoll pĂŒĂŒdleb selle poole, et seguneda sama porte kasutava muu liiklusega, kasutab DoT vaikimisi eraldi porti, mis on reserveeritud vaid selleks eesmĂ€rgiks, isegi kui see keelab traditsioonilise krĂŒpteerimata DNS liikluse kasutamise samal pordil ( RFC 7858, jaotis 3.1 ).

DoT protokoll kasutab TLS protokolli, et tagada krĂŒpteerimine, mis kapseldab standardseid DNS protokolla pĂ€ringuid, kasutades tuntud porti 853 ( RFC 7858, jaotis 6 ). DoT protokoll on loodud selleks, et organisatsioonidel oleks lihtsam blokeerida liiklust sellel pordil, kas nĂ”ustudes selle kasutamisega vĂ”i sisse lĂŒlitades mĂ”ne dekrĂŒpteerimise sellel pordil.

DoT riskid

Google on rakendanud DoT oma kliendis Android 9 Pie ja uuemates versioonides , samas on vaikimisi sisse lĂŒlitatud automaatne DoT kasutamise seadistus, kui see on saadaval. Kui olete riske hinnanud ja olete valmis DoT-i kasutama organisatsioonitasandil, peavad vĂ”rguhaldurid selgelt lubama vĂ€ljamineva liikluse pordile 853 oma perimeetrites selle uue protokolli jaoks.

DoT liikluse nÀhtavuse ja kontrolli tagamine

Parimaks praktikaks DoT-i kontrollimiseks soovitame mÔnda eelnevalt loetletud, lÀhtudes teie organisatsiooni nÔuetest:

  • Konfigureerige NGFW, et dekrĂŒpteerida kogu liiklus sihtpunkti 853. DekrĂŒpteerimisega ilmneb DoT kui DNS rakendus, mille suhtes saate rakendada mistahes tegevust, nĂ€iteks sisse lĂŒlitada tellimuse. Palo Alto Networks DNS turvalisus DGA domeenide kontrollimiseks vĂ”i juba olemasoleva DNS Sinkholing ja viirusetĂ”rje.

  • Alternatiivselt vĂ”ite blokeerida App-ID mootoriga ‘dns-over-tls’ liikluse pordil 853. Tavaliselt on see vaikimisi blokeeritud, lisatoiminguid ei ole vajalik (kui te pole konkreetselt lubanud ‘dns-over-tls’ rakendust vĂ”i liiklust pordil 853).

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster