DNS-over-TLS (DoT) ja DNS-over-HTTPS (DoH) kasutamise riskide minimeerimine

DNS-over-TLS (DoT) ja DNS-over-HTTPS (DoH) kasutamise riskide minimeerimineDoH ja DoT kasutamise riski minimeerimine

Kaitse DoH ja DoT eest

Kas te kontrollite oma DNS-i liiklust? Organisatsioonid investeerivad palju aega, raha ja ressursse oma vĂ”rkude turvalisusesse. Siiski on DNS ĂŒks valdkondi, millele sageli piisavalt tĂ€helepanu ei pöörata.

Hea ĂŒlevaade DNS-i pĂ”hjustatud riskidest on Verisigni esitlus Infosecurity konverentsil.

DNS-over-TLS (DoT) ja DNS-over-HTTPS (DoH) kasutamise riskide minimeerimine31% uuritud lunavaravormidest kasutas DNS-i vÔtmevahetuseks. Uuringu tulemused

31% uuritud lunavaravormidest kasutas DNS-i vÔtmevahetuseks.

Probleem on tĂ”sine. Palo Alto Networks Unit 42 teaduslabori andmetel kasutab umbes 85% pahavarast DNS-i haldamise ja kontrollimise kanali loomiseks, vĂ”imaldades kurjategijatel kergesti pahavara teie vĂ”rku sisestada ja andmeid varastada. Alates oma loomisest on DNS-i liiklus peamiselt olnud krĂŒpteerimata ja seda sai NGFW kaitsesĂŒsteemide abil kergesti analĂŒĂŒsida. 

Ilmunud on uued DNS-protokollid, mille eesmĂ€rk on suurendada DNS-ĂŒhenduste privaatsust. Neid toetavad aktiivselt juhtivad veebibrauserid ja muud tarkvaratootjad. Peagi algab ettevĂ”tetes krĂŒpteeritud DNS-i liikluse kasv. KrĂŒpteeritud DNS-i liiklus, mida ei analĂŒĂŒsita korralikult, vĂ”ib kujutada endast ettevĂ”tte jaoks turvariski. NĂ€iteks on selliseks ohuks krĂŒptovarasid, mis kasutavad DNS-i krĂŒpteerimisvĂ”tmete vahetamiseks. RĂŒndajad nĂ”uavad nĂŒĂŒd juurdepÀÀsu taastamise eest miljonite dollarite suurust lunna. NĂ€iteks ettevĂ”te Garmin maksis 10 miljonit dollarit.

Õigesti seadistatud NGFW-d vĂ”ivad keelata vĂ”i kaitsta DNS-over-TLS (DoT) kasutamist ning neid saab kasutada DNS-over-HTTPS (DoH) kasutamise keelamiseks, vĂ”imaldades seega analĂŒĂŒsida kogu DNS-i liiklust teie vĂ”rgus.

Mis on krĂŒpteeritud DNS?

Mis on DNS

Domeenide nimede sĂŒsteem (DNS) muundab inimkeele arusaadavaks domeeninimeks (nt aadress www.paloaltonetworks.com ) IP-aadressides (nĂ€iteks 34.107.151.202). Kui kasutaja sisestab domeeninime veebibrauserisse, saadab brauser DNS-pĂ€ringu DNS-serverile, kĂŒsides selle domeeninimega seotud IP-aadressi. Vastuseks tagastab DNS-server IP-aadressi, mida brauser kasutatakse.

DNS-pĂ€ringud ja -vastused edastatakse vĂ”rgus lihttekstsena ja krĂŒpteerimata kujul, mis muudab need nuhkimise vĂ”i vastuste muutmise ja brauseri suunamise pahatahtlikele serveritele haavatavaks. DNS-i krĂŒpteerimine muudab DNS-pĂ€ringute jĂ€lgimise vĂ”i nende muutmise kĂŒsimaski. DNS-pĂ€ringute ja -vastuste krĂŒpteerimine kaitseb teid Man-in-the-Middle rĂŒnnakute eest, samas teostades samu funktsioone nagu traditsiooniline avatud tekstiga DNS-protokoll (domeenide sĂŒsteem). 

Viimase paari aasta jooksul on kasutusele vĂ”etud kaks DNS-i krĂŒpteerimise protokolli:

  1. DNS-over-HTTPS (DoH)

  2. DNS-over-TLS (DoT)

Need it and keep your DNS queries hidden from any interception
 including the security personnel of the organization. These protocols primarily utilize the TLS (Transport Layer Security) protocol to establish an encrypted connection between the client making the requests and the server resolving the DNS queries through a port that is typically unused for DNS traffic.

The privacy of DNS requests is a significant advantage of these protocols. However, they pose challenges for security personnel who must monitor network traffic and detect and block malicious connections. Because protocols differ in their implementation, analysis methods will vary between DoH and DoT.

DNS over HTTPS (DoH)

DNS-over-TLS (DoT) ja DNS-over-HTTPS (DoH) kasutamise riskide minimeerimineDNS within HTTPS

DoH uses the well-known port 443 for HTTPS, which is specifically outlined in the RFC as a means to "mix DoH traffic with other HTTPS traffic in the same connection," making DNS traffic analysis more difficult and, thus, bypassing corporate control measures ( RFC 8484 DoH, Section 8.1 ). DoH protokoll kasutab TLS-i krĂŒptimist ja pĂ€ringute sĂŒntaksit, mida pakuvad ĂŒldised HTTPS ja HTTP/2 standardid, lisades DNS-i pĂ€ringud ja vastused standardsete HTTP pĂ€ringute peale.

DoH-iga seotud riskid

Kui te ei suuda tavalist HTTPS-i liiklust DoH pĂ€ringutest eristada, vĂ”ivad teie organisatsiooni rakendused (ja nad tĂ”enĂ€oliselt teevad seda) muuta kohalikke DNS-i seadeid, suunates pĂ€ringud kolmandatele osapooltele, mis vastavad DoH pĂ€ringutele, mis kĂ”rvaldab kĂ”ik jĂ€lgimise vĂ”imalused, st hĂ€vitab DNS-i liikluse kontrollimise vĂ”imaluse. Ideaalses olukorras peaksite DoH kontrollima, kasutades HTTPS-i dekrĂŒpteerimise funktsioone. 

JA Google ja Mozilla on rakendanud DoH vĂ”imalusi oma brauserite viimases versioonis ning mĂ”lemad ettevĂ”tted töötavad selle nimel, et DoH oleks vaikimisi kĂ”igi DNS-i pĂ€ringute puhul. Microsoft töötab samuti DoH integreerimise plaanide kallal oma operatsioonisĂŒsteemides. Miinus on see, et mitte ainult mainekad tarkvara arendajad, vaid ka kurjategijad on hakanud kasutama DoH-i kui vahendit traditsiooniliste ettevĂ”tte tulemĂŒĂŒride meetmete mööda hiilimiseks. ( NĂ€iteks vaadake jĂ€rgmisi artikleid: PsiXBot kasutab nĂŒĂŒd Google DoH-i , PsiXBot jĂ€tkab arenemist uuendatud DNS-infrastruktuuriga ja Godlua tagavarakoopiate analĂŒĂŒs .) Igal juhul jÀÀvad nii hea kui ka pahatahtlik DoH liiklus mĂ€rkamatuks, jĂ€ttes organisatsiooni pimedaks pahatahtliku DoH kasutamise osas pahavarakanali (C2) ja konfidentsiaalsete andmete varguse jaoks.

DoH liikluse nÀhtavuse ja kontrolli tagamine

Parimaks lahenduseks DoH kontrollimiseks soovitame seadistada NGFW HTTPS-liikluse dekrĂŒpteerimise ja DoH liikluse blokeerimise (rakenduse nimi: dns-over-https). 

Esiteks veenduge, et NGFW oleks seadistatud HTTPS-i dekrĂŒpteerimiseks, vastavalt parimate praktika dekrĂŒpteerimise juhendile.

Teiseks looge reegel rakenduse 'dns-over-https' jaoks, nagu allpool nÀidatud:

DNS-over-TLS (DoT) ja DNS-over-HTTPS (DoH) kasutamise riskide minimeeriminePalo Alto Networks NGFW reegel DNS-over-HTTPS blokeerimiseks

Vahealternatiivina (kui teie organisatsioon ei ole tĂ€ielikult rakendanud HTTPS-i dekrĂŒpteerimist) saab NGFW-i seadistada rakenduse identifikaatori „dns-over-https” jaoks tegevuse „keelda” rakendamiseks, kuid mĂ”ju on piiratud teatud hĂ€sti tuntud DoH-serverite domeeninime kaudu blokeerimisega, kuna ilma HTTPS-i dekrĂŒpteerimiseta ei saa DoH-i liiklust tĂ€ielikult kontrollida (vt.  Palo Alto Networks Applipedia   ja otsige fraasi „dns-over-https”).

DNS ĂŒle TLS (DoT)

DNS-over-TLS (DoT) ja DNS-over-HTTPS (DoH) kasutamise riskide minimeerimineDNS TLS-i sees

Kuigi DoH-protokoll pĂŒĂŒab seguneda sama sadama teise liiklusega, kasutab DoT vaikimisi spetsiaalset sadamat, mis on reserveeritud selleks ainukeseks otstarbeks, keelates isegi sama sadama kasutamise traditsioonilise krĂŒpteerimata DNS-i liikluse jaoks ( RFC 7858, jaotis 3.1 ).

DoT-protokoll kasutab TLS-i protokolli ƥifreerimise tagamiseks, mis kapseldab standardseid DNS-i protokolli pÀringuid, liiklusele, mis kasutab hÀsti tuntud sadamat 853 ( RFC 7858, jaotis 6 ).  DoT protokoll on vÀlja töötatud, et lihtsustada organisatsioonide jaoks liikluse blokeerimist sadama kaudu vÔi nÔusoleku andmist selle kasutamiseks, kuid sissedeed tuleb desifreerida sellel sadamal.

Seotud riskid DoT-iga

Google rakendas DoT oma kliendis Android 9 Pie ja uuemates versioonides , samas on vaikimisi aktiveeritud automaatse DoT kasutamise seade, kui see on saadaval. Kui olete riskid hinnanud ja olete valmis kasutama DoT tasemel organisatsioonis, peavad vÔrguadministraatorid selgelt lubama vÀljuvat liiklust sadamale 853 lÀbi nende perimeetri selle uue protokolli jaoks.

DoT liikluse nÀhtavuse ja kontrolli tagamine

Parimate praktikate kohaselt DoT-i kontrollimiseks soovitame ĂŒhte jĂ€rgmist, olenevalt teie organisatsiooni nĂ”uetest:

  • Seadistage NGFW liikluse desifreerimiseks sihtsadama 853 jaoks. Liikluse desifreerimise kaudu kuvatakse DoT DNS rakendusena, millele saate rakendada mis tahes toimingut, nĂ€iteks lubada tellimust. Palo Alto Networks DNS Security DGA domeenide kontrollimiseks vĂ”i olemasolev DNS Sinkholing ja anti-spyware.

  • Alternatiivina on vĂ”imalik tĂ€ielikult blokeerida App-ID juurde kuuluv ‘dns-over-tls’ liiklus pordi 853 kaudu. See on enamasti vaike seadistustes blokeeritud, seega ei ole ĂŒldjuhul vaja mingeid toiminguid teha (kui te ei ole spetsiaalselt lubanud rakendust ‘dns-over-tls’ vĂ”i liiklust pordi 853 kaudu).

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster