ืื ืฉืืืืจื ืชืขืฉื, ืืืืื
ืื ืชืืงืฃ ืืฉืื ืฉืืืื ื-DNS ืฉื ืืจืืื, ืืื ืืืื ืืงืืืช:
- ืชื ืืขืฆืื ืฉืืืื ืขื ืืฉืืืื ืืฉืืชืคืื
- ืืคื ืืืช ืืืืจ ืืืงืืจืื ื ื ืื ืกืช ืืื ืื ืืงืฉืืช ืืื ืืจื ื ืื ืืกืืื ืืช ืืืืืช
- ืืืฆืืจ ืืืืืช ืืืฉืืจื SSL/TLS
ืืืจืื ืื ืืกืชืื ืขื ืืืืืช DNS ืืฉืชื ืืืืืืช:
- ืืืฆืืข ื ืืืืจ ืืืงืจื ืืชืืฉืืื ืขื DNS
- ืืืฆื ืคืจืืืืงืืื DNS ืืืฉืื ืืืื DNSSEC, DOH ื-DoT ืืืืืื ืืขืืืจ ืืืื ืขื ืืฉืืืืช ืืืกืืืืืช ืฉื ืืงืฉืืช DNS ืืืืขืืจืืช
ืืื ืืืืืช DNS?
ืืจืขืืื ืฉื ืืืืืช DNS ืืืื ืฉื ื ืืจืืืืื ืืฉืืืื:
- ืืืืืช ืืฉืืืืช ืืืืืื ืืช ืืืืืืช ืฉื ืฉืืจืืชื DNS ืืคืืชืจืื ืฉืืืช ืืืจืืื ืืืชืืืืช IP
- ืขืงืื ืืืจ ืคืขืืืืช DNS ืืื ืืืืืช ืืขืืืช ืืืืื ืืคืฉืจืืืช ืืื ืืงืื ืืจืฉืช ืฉืื
ืืืืข DNS ืคืืืข ืืืชืงืคืืช?
ืืื ืืืืืืืช DNS ื ืืฆืจื ืืืืื ืืจืืฉืื ืื ืฉื ืืืื ืืจื ื, ืืจืื ืืคื ื ืฉืืืฉืื ืืืื ืืชืืื ืืืฉืื ืขื ืืืืืช ืจืฉืช. DNS ืคืืขื ืืื ืืืืืช ืื ืืฆืคื ื, ืืืขืื ืืืืคื ืขืืืืจ ืืงืฉืืช ืืื ืืฉืชืืฉ.
ืืฉื ืื, ืืฉื ื ืืจืืื ืจืืืช ืืืื ืืช ืืช ืืืฉืชืืฉ ืืืืืืฃ ืืืืข ืขื ืืืื ืืชืืฆืขืช ืืืขืฉื ืคืชืจืื ืืฉืืืช ืืืชืืืืช IP.
ืืืืืช DNS: ืืขืืืช ืืจืืืืื
ืืืืืช DNS ืืืจืืืช ืืืื ืืกืืกืื ืจืืืืื, ืฉืื ืืื ืืื ืืืื ืืืืืงื ืืืฉืืื ืืื ืืืืืื ืืื ื ืืืื:
- ืืืืืง ื ืืื ืืืืืช ืฉืจืชืื ืื ืืืื: ืืืืืืจ ืืช ืจืืช ืืืืืช ืืฉืจืช ืืืืฆืืจ ืชืื ืืช ืืคืขืื ืกืื ืืจืืืช
- ืฉืืคืืจืื ืืคืจืืืืงืื: ืืืืฉื DNSSEC, DoT ืื DoH
- ื ืืชืื ืืืืืื: ืืืกืฃ ืืืื ืืืจืืขื DNS ืืืขืจืืช ื-SIEM ืฉืื ืืืงืฉืจ ื ืืกืฃ ืืขืช ืืงืืจืช ืชืงืจืืืช
- ืืืืืขืื ืกืืืืจ ืืืืืื ืืืืืื: ืืืจืฉื ืืขืืืื ืคืขืื ืฉื ืืืืืขืื ืืืืืื
- ืืืืืืฆืื: ืืืฆืืจ ืืื ืฉืืืชืจ ืกืงืจืืคืืื ืืื ืืืคืื ืชืืืืืื ืืืืืืืืืื
ืืจืืืืื ืืจืื ืืืืืื ืฉืืืืืจื ืืขืื ืื ืจืง ืงืฆื ืืงืจืืื ืฉื ืืืืืช ื-DNS. ืืกืขืืฃ ืืื, ื ืฆืืื ืืืงืจื ืฉืืืืฉ ืกืคืฆืืคืืื ืืืชืจ ืืฉืืืืช ืขืืืื ืืืืืฆืืช ืฉืืชื ืฆืจืื ืืืขืช ืขืืืื.
ืืชืงืคืืช DNS
ืืืืฃ DNS ืื ืืจืขืืช ืืืืื : ื ืืฆืื ืคืืืขืืช ืืขืจืืช ืืื ืืชืคืขื ืืช ืืืืื ื-DNS ืืื ืืืคื ืืช ืืฉืชืืฉืื ืืืืงืื ืืืจืื ืืืจ DNS : ืืฉืืฉ ืืขืืงืจ ืืื ืืขืงืืฃ ืืื ืืช ืืืืืจ ืืจืืืง- ืืืืคืช DNS: ืืคื ืืืช ืชืขืืืจืช DNS ืจืืืื ืืฉืจืช DNS ืืขื ืืืจ ืขื ืืื ืฉืื ืื ืจืฉื ืืืืืืื ืื
- ืืชืงืคืช NXDOMAIN: ืืืฆืืข ืืชืงืคืช DDoS ืขื ืฉืจืช DNS ืกืืืืชื ืขื ืืื ืฉืืืืช ืฉืืืืชืืช ืืืืืื ืื ืืืืืืืืืช ืืื ืืงืื ืชืืืื ืืคืืื
- ืชืืื ืคื ืืื: ืืืจื ืืคืืชืจ ื-DNS ืืืืชืื ืืชืืืื ืืืืืืื ืื ืื ืงืืืืื, ืืืชืืฆืื ืืื ืืืฆืืขืื ืืจืืขืื
- ืืชืงืคื ืขื ืชืช-ืืืืืื ืืงืจืื: ืืืจืืื ื-botnets ืฉื ืคืืขื ืืฉืืงืื ืืชืงืคืช DDoS ืขื ืืืืืื ืืืงื, ืื ืืืงืืื ืืช ืืืฉ ืฉืืื ืืชืช-ืืืืืื ืื ืืืืืคืื ืืื ืืืืฅ ืืช ืฉืจืช ื-DNS ืืืคืฉ ืจืฉืืืืช ืืืืฉืชืื ืขื ืืฉืืจืืช
- ืืกืืืช ืืืืืื: ืฉืืื ืืกืคืจ ืชืืืืืช ืกืคืื ืืื ืืืกืื ืืฉืืื ืฉืจืช DNS
- ืืชืงืคืช Botnet ืืฆืืื ืื ืืืื: ืืืกืฃ ืฉื ืืืฉืืื, ืืืืืื, ื ืชืืื ืืืชืงื ืื ืืืจืื ืืืจืืืื ืืื ืืืฉืื ืืืชืจ ืืกืืื ืืื ืืืขืืืก ืขืืื ืืืงืฉืืช ืชื ืืขื
ืืชืงืคืืช DNS
ืืชืงืคืืช ืฉืืฉืชืืฉืืช ืืืืฉืื ื-DNS ืืื ืืชืงืืฃ ืืขืจืืืช ืืืจืืช (ืืืืืจ, ืฉืื ืื ืจืฉืืืืช DNS ืืื ื ืืืืจื ืืกืืคืืช):
- ืฉืืฃ ืืืืจ
- ืจืฉืชืืช ืฉืืฃ ืืืื
- Double Flux Networks
ืื ืืืจ DNS
ืืชืงืคืืช DNS
ืืชืงืคืืช ืฉืืืจืืืช ืืื ืฉืืชืืืช ื-IP ืืืจืืฉื ืืชืืงืฃ ืืืืืจืช ืืฉืจืช ื-DNS:
- ืืืืฃ DNS ืื ืืจืขืืช ืืืืื
- ืืืืคืช DNS
ืื ืื DNSSEC?
DNSSEC - Domain Name Service Security Engines - ืืฉืืฉืื ืืืืืืช ืจืฉืืืืช DNS ืืืื ืฆืืจื ืืืขืช ืืืืข ืืืื ืขืืืจ ืื ืืงืฉืช DNS ืกืคืฆืืคืืช.
DNSSEC ืืฉืชืืฉ ืืืคืชืืืช ืืชืืื ืืืืืืืืช (PKI) ืืื ืืืืื ืื ืืชืืฆืืืช ืฉื ืฉืืืืชืช ืฉื ืชืืื ืืืืขื ืืืงืืจ ืืืงื.
ืืืืขืช DNSSEC ืืื ืื ืจืง ืฉืืื ืืืืืฆืช ืืชืขืฉืืื, ืืื ืืื ืื ืืขืืื ืืืืื ืขืืช ืืจืื ืืชืงืคืืช ื-DNS.
ืืื DNSSEC ืขืืื
DNSSEC ืคืืขื ืืืืื ื-TLS/HTTPS, ืชืื ืฉืืืืฉ ืืฆืืื ืืคืชืืืช ืฆืืืืจืืื ืืคืจืืืื ืืื ืืืชืื ืืืืืืืืช ืขื ืจืฉืืืืช DNS. ืกืงืืจื ืืืืืช ืฉื ืืชืืืื:
- ืจืฉืืืืช DNS ืืชืืืืช ืขื ืืื ืืคืชืืืช ืคืจืืืื-ืคืจืืืื
- ืชืฉืืืืช ืืฉืืืืชืืช DNSSEC ืืืืืืช ืืช ืืจืฉืืื ืืืืืงืฉืช ืืื ืืช ืืืชืืื ืืืืคืชื ืืฆืืืืจื
- ืืืืจ ืืื
ืืคืชื ืฆืืืืจื ืืฉืืฉ ืืืฉืืืืช ืืืืชื ืืืืช ืฉื ืจืฉืืื ืืืชืืื
ืืืืืช DNS ื-DNSSEC
DNSSEC ืืื ืืื ืืืืืงืช ืชืงืื ืืช ืฉืืืืชืืช DNS. ืื ืื ืืฉืคืืข ืขื ืคืจืืืืช ื-DNS. ืืืืืื ืืืจืืช, DNSSEC ืืืื ืืชืช ืื ืืืืืื ืฉืืชืฉืืื ืืฉืืืืชืช ื-DNS ืฉืื ืื ืืืคืื, ืืื ืื ืชืืงืฃ ืืืื ืืจืืืช ืืช ืืชืืฆืืืช ืืืื ืืฉืื ื ืฉืืื ืืืื.
DoT - DNS ืขื TLS
Transport Layer Security (TLS) ืืื ืคืจืืืืงืื ืงืจืืคืืืืจืคื ืืืื ื ืขื ืืืืข ืืืืขืืจ ืืจื ืืืืืจ ืจืฉืช. ืืจืืข ืฉื ืืฆืจ ืืืืืจ TLS ืืืืืื ืืื ืืืงืื ืืฉืจืช, ืื ืชืื ืื ืืืืขืืจืื ืืืฆืคื ืื ืืืฃ ืืชืืื ืื ืืืื ืืจืืืช ืืืชื.
DNS-over-TLS (DNS over TLS, DoT) ืืฉืชืืฉ ืืคืจืืืืงืื TLS ืืื ืืืฆืคืื ืืช ืชืขืืืจืช UDP ืฉื ืืงืฉืืช DNS ืจืืืืืช.
ืืฆืคื ืช ืืงืฉืืช ืืื ืืืงืกื ืจืืื ืขืืืจืช ืืืื ืขื ืืฉืชืืฉืื ืื ืืืฉืืืื ืืืืืฉืื ืืงืฉืืช ืืืกืคืจ ืืชืงืคืืช.
- MitM, ืื "ืืื ืืืืฆืข": ืืื ืืฆืคื ื, ืืขืจืืช ืืืื ืืื ืืื ืืืงืื ืืฉืจืช ื-DNS ืืกืืืืชื ืขืืืื ืืฉืืื ืืืืข ืฉืงืจื ืื ืืกืืื ืืืงืื ืืชืืืื ืืืงืฉื
- ืจืืืื ืืืขืงื: ืืื ืืฆืคื ืช ืืงืฉืืช, ืงื ืืืขืจืืืช ืชืืื ืืจืืืช ืืืืื ืืชืจืื ืืฉืชืืฉ ืื ืืคืืืงืฆืื ืืกืืืืื ื ืืืฉืื. ืืืจืืช ืฉื-DNS ืืืื ืื ืืืฉืืฃ ืืช ืืืฃ ืืกืคืฆืืคื ืฉืื ืืืงืจืื ืืืชืจ, ืืกืคืืงื ืืืืขืช ืืืืืืื ืื ืืืืืงืฉืื ืืื ืืืฆืืจ ืคืจืืคืื ืฉื ืืขืจืืช ืื ืืื ืคืจืื
ืืงืืจ:
DoH - DNS ืขื HTTPS
DNS-over-HTTPS (DNS over HTTPS, DoH) ืืื ืคืจืืืืงืื ื ืืกืืื ื ืืืงืืื ืืืฉืืชืฃ ืขื ืืื ืืืืืื ืืืืื. ืืืืจืืช ืฉืื ืืืืืช ืืคืจืืืืงืื DoT - ืฉืืคืืจ ืืคืจืืืืช ืฉื ืื ืฉืื ืืืื ืืจื ื ืขื ืืื ืืฆืคื ืช ืืงืฉืืช ืืชืืืืืช DNS.
ืฉืืืืชืืช DNS ืกืื ืืจืืืืช ื ืฉืืืืช ืืจื UDP. ื ืืชื ืืขืงืื ืืืจ ืืงืฉืืช ืืชืืืืืช ืืืืฆืขืืช ืืืื ืืืื
DoH ื ืืงื ืืืืฉื ืฉืื ื ืืฉืืื ืืงืฉืืช ืืคืชืจืื ืฉื ืืืจื ืืืฆืคื ืืจื ืืืืืจื HTTPS, ืฉื ืจืืื ืืื ืื ืืงืฉืช ืืื ืืจื ื ืืืจืช ืืจืฉืช.
ืืืืื ืื ืืฉ ืืฉืืืืช ืืฉืืืืช ืืืื ืื ืขื ืื ืืื ืืืขืจืืช ืืื ืขื ืขืชืื ืคืชืจืื ืืฉืืืช.
- ืกืื ืื DNS ืืื ืืจื ื ืคืืฆื ืืกื ื ืชืขืืืจืช ืืื ืืจื ื ืืื ืืืื ืขื ืืฉืชืืฉืื ืืคื ื ืืชืงืคืืช ืืืื, ืืชืจืื ืฉืืคืืฆืื ืชืืื ืืช ืืืื ืืืช ืื ืคืขืืืืช ืืืจืช ืืืื ืืจื ื ืฉืขืืืื ืืืืืง ืืจืฉืช ืืจืืื ืืช. ืคืจืืืืงืื ื-DoH ืขืืงืฃ ืืช ืืืกื ื ืื ืืืื, ืืขืืื ืืืฉืืฃ ืืช ืืืฉืชืืฉืื ืืืช ืืจืฉืช ืืกืืืื ืืืื ืืืชืจ.
- ืืืืื ืจืืืืืฆืืืช ืืฉื ืื ืืืื, ืื ืืืฉืืจ ืืจืฉืช ืืงืื ืคืืืช ืื ืืืชืจ ืฉืืืืชืืช DNS ืืืืชื ืืืงืื (ืฉืจืช DNS ืืืืืจ). DoH, ืืืคืจื ืืืืฉืื ืฉื Firefox ืฉืื, ืืจืื ืฉืื ืขืฉืื ืืืฉืชื ืืช ืืขืชืื. ืื ืืืฉืื ืืืืฉื ืขืฉืื ืืงืื ื ืชืื ืื ืืืงืืจืืช DNS ืฉืื ืื, ืื ืฉืืืคื ืืช ืคืชืจืื ืืืขืืืช, ืืืืืื ืืืืื ืกืืืื ืื ืืืจืื ืืืชืจ ืืืจืืืื.
ืืงืืจ:
ืื ืืืืื ืืื DNS ืขื TLS ื-DNS ืขื HTTPS?
ื ืชืืื ืขื DNS ืขื TLS (DoT). ืื ืงืืื ืืขืืงืจืืช ืืื ืืื ืฉืคืจืืืืงืื ื-DNS ืืืงืืจื ืื ืืฉืชื ื, ืืื ืคืฉืื ืืืขืืจ ืืฆืืจื ืืืืืืืช ืืขืจืืฅ ืืืืืื. DoH, ืืขืืืช ืืืช, ืืื ืืก DNS ืืคืืจืื HTTP ืืคื ื ืืืฆืืข ืืงืฉืืช.
ืืชืจืืืช ื ืืืืจ DNS
ืืืืืืช ืื ืืจ ืืืขืืืืช ืืช ืชืขืืืจืช ื-DNS ืืจืฉืช ืฉืื ืืืืชืืจ ืืจืืืืช ืืฉืืืืช ืืื ืงืจืืืืช ืืืืืื ืืืงืื ืฉื ืืคืจื. ืฉืืืืฉ ืืืื ืืื Varonis Edge ืืืชื ืื ืืช ืืืืืืช ืืืืฉืืจ ืืขืืืื ืืื ืืืืืื ืืืฉืืืื ืืืืฆืืจ ืคืจืืคืืืื ืขืืืจ ืื ืืฉืืื ืืจืฉืช ืฉืื. ืืชื ืืืื ืืืืืืจ ืืชืจืืืช ืฉืืืืืฆืจื ืืชืืฆืื ืืฉืืืื ืฉื ืคืขืืืืช ืืืชืจืืฉืืช ืขื ืคื ื ืคืจืง ืืื ืืกืืื.
ื ืืืืจ ืฉืื ืืืื ื-DNS, ืืืงืืื ืืฉืืื, ืฉืืืืฉ ืจืืฉืื ืืืืฉื ืื ืชืื ืื ืจืืืฉืื ืืคืขืืืืช ืืืืจ ืฉืขืืช ืืขืืืื ืื ืจืง ืืื ืืืืื ืฉื ืืชื ืืชืื ืืื ืืื ืืช ืชืืื ืช ืืืืื ืจืืื ืืืชืจ.
ืืงืืจ: www.habr.com