Minimizimi i rreziqeve të përdorimit të DNS-over-TLS (DoT) dhe DNS-over-HTTPS (DoH)

Minimizimi i rreziqeve të përdorimit të DNS-over-TLS (DoT) dhe DNS-over-HTTPS (DoH)Minimizimi i rreziqeve të përdorimit të DoH dhe DoT

Mbrojtja ndaj DoH dhe DoT

A kontrolloni trafikun tuaj DNS? Organizatat investojnë shumë kohë, para dhe përpjekje për të siguruar rrjetet e tyre. Megjithatë, një nga fushat që shpesh nuk merr vëmendjen e duhur është DNS.

Një përmbledhje e mirë e rreziqeve që sjell DNS është prezantimi i Verisign në konferencën Infosecurity.

Minimizimi i rreziqeve të përdorimit të DNS-over-TLS (DoT) dhe DNS-over-HTTPS (DoH)31% e klasave të studiuara të programeve të kërkesave kanë përdorur DNS për exchange çelesh. Konkluzionet e studimit

31% e klasave të studiuara të programeve të kërkesave kanë përdorur DNS për exchange çelesh.

Problemi është serioz. Sipas laboratorit hulumtues Palo Alto Networks Unit 42, rreth 85% e viruseve përdorin DNS për të vendosur një kanal operimi dhe kontrolli, duke lejuar keqbërësit të fusin lehtësisht malware në rrjetin tuaj dhe të vjedhin të dhëna. Që nga krijimi i tij, trafiku DNS ka qenë kryesisht i paenkriptuar dhe lehtë mund të analizohej nga mekanizmat e sigurisë NGFW. 

Janë shfaqur protokolle të reja për DNS, të orientuara drejt rritjes së privatësisë së lidhjeve DNS. Ato mb supported nga ofruesit kryesorë të shfletuesve dhe ofrues të tjerë softuerësh. Së shpejti në rrjetet e korporatave do të fillojë rritja e trafikut DNS të enkriptuar. Trafiku DNS të enkriptuar, i cili nuk analizohet siç duhet dhe lejohet, paraqet një rrezik sigurie për kompaninë. Për shembull, një rrezik i tillë janë kriptolokatorët, të cilët përdorin DNS për exchange të çelësave të enkriptimeve. Sulmuesit tani kërkojnë një shpërblim prej disa miliona dollarësh për rivendosjen e qasjes në të dhënat tuaja. Në kompaninë Garmin, për shembull, paguan 10 milion dollarë.

Me konfigurimin e duhur, NGFW mund të ndalojnë ose mbrojnë përdorimin e DNS-over-TLS (DoT) dhe mund të përdoren për të ndaluar DNS-over-HTTPS (DoH), duke lejuar që të analizohet e gjithë trafiku DNS në rrjetin tuaj.

ÇfarĂ« Ă«shtĂ« DNS e enkriptuar?

ÇfarĂ« Ă«shtĂ« DNS

Sistema i emrave të domain-it (DNS) të transformon emrat e domain-eve që janë të lehtë për t'u lexuar (p.sh., adresa www.paloaltonetworks.com ) në IP-në (për shembull, në 34.107.151.202). Kur një përdorues shkruan një emër domain në shfletuesin e uebit, shfletuesi dërgon një kërkesë DNS në serverin DNS, duke kërkuar IP-në e lidhur me këtë emër domain. Në përgjigje, serveri DNS kthen IP-në që do të përdorë ky shfletues.

Kërkesat dhe përgjigjet DNS dërgohen nëpër rrjet në formën e tekstit të zakonshëm në shkruar të hapur, gjë që e bën atë të ndjeshëm ndaj spiunazhit ose modifikimit të përgjigjeve dhe ridrejtimit të shfletuesit në servera të dëmshëm. Kriptimi i DNS e bën më të vështirë ndjekjen e kërkesave DNS ose modifikimin e tyre gjatë transferimit. Kriptimi i kërkesave dhe përgjigjeve DNS ju mbron nga sulmet Man-in-the-Middle, duke kryer gjithashtu funksionet e një protokolli tradicional DNS (sistemi i emrave të domain-eve) me tekst të hapur. 

Në vitet e fundit janë zbatuar dy protokolle kriptimi DNS:

  1. DNS-over-HTTPS (DoH)

  2. DNS-over-TLS (DoT)

Këto protokolle kanë një karakteristikë të përbashkët: ato fshehin qëllimisht kërkesat DNS nga çdo ndërhyrje... përfshirë dhe nga sigurinë e organizatës. Protokollet përdorin kryesisht protokollin TLS (Transport Layer Security) për të krijuar një lidhje të enkriptuar midis klientit, i cili bën kërkesat, dhe serverit, i cili zgjidh kërkesat DNS, përmes një porte, e cila zakonisht nuk përdoret për trafikun DNS.

Privatësia e kërkesave DNS është një avantazh i madh i këtyre protokolleve. Megjithatë, ato krijojnë probleme për sigurinë, e cila duhet të monitorojë trafikun rrjetor dhe të zbulojë dhe bllokojë lidhjet e dëmshme. Duke qenë se protokollet ndryshojnë në implementimin e tyre, metodat e analizës do të jenë të ndryshme për DoH dhe DoT.

DNS over HTTPS (DoH)

Minimizimi i rreziqeve të përdorimit të DNS-over-TLS (DoT) dhe DNS-over-HTTPS (DoH)DNS brenda HTTPS

DoH përdor portin e njohur 443 për HTTPS, për të cilin në RFC është specifikuar qartë se qëllimi është "të përzihet trafiku DoH me trafikun tjetër HTTPS në të njëjtën lidhje", "të vështirësohet analiza e trafikut DNS" dhe, kështu, të kalohen masat e kontrollit korporativ ( RFC 8484 DoH, seksioni 8.1 ). Protocoli DoH përdor enkriptimin TLS dhe sintaksën e kërkesave, të ofruara nga standardet e zakonshme HTTPS dhe HTTP/2, duke shtuar kërkesat dhe përgjigjet DNS mbi kërkesat standarde HTTP.

Rreziqet e lidhura me DoH

Nëse nuk mund të dalloni trafikun normal HTTPS nga kërkesat DoH, aplikacionet brenda organizatës tuaj mund (dhe do të) anashkalojnë konfigurimet lokale DNS, duke redirektuar kërkesat në servera të tretë që përgjigjen për kërkesat DoH, duke anashkaluar çdo mbikëqyrje, që do të thotë se shkatërron mundësinë e kontrollit mbi trafikun DNS. Idealisht, ju duhet të kontrolloni DoH duke përdorur funksionet e dekriptimt HTTPS. 

DHE Google dhe Mozilla kanë realizuar mundësitë DoH në versionet e fundit të shfletuesve të tyre, dhe të dy kompanitë punojnë për përdorimin e DoH si parazgjedhje për të gjitha kërkesat DNS. Microsoft gjithashtu është duke zhvilluar plane për integrimin e DoH në sistemet e veta operative. Një minus është se jo vetëm kompanitë e respektuara të zhvillimit të softuerit, por edhe kriminelët filluan të përdorin DoH si një mjet për të anashkaluar masat tradicionale të mbrojtjes së rrjetit të kompanisë. ( Për shembull, shikoni artikujt e mëposhtëm: PsiXBot tani përdor Google DoH , PsiXBot poqon të zhvillohet me infrastrukturë të rinovuar DNS dhe analiza e backdoor-it Godlua .) Në çdo rast, si trafiku i mirë ashtu edhe ai keqdashës DoH do të mbeten të padukshëm, duke lënë organizatën të verbër ndaj përdorimit të keq të DoH si një kanal për menaxhimin e malware (C2) dhe vjedhjen e të dhënave të ndjeshme.

Sigurimi i dukshmërisë dhe kontrollit të trafikut DoH

Si zgjidhja më e mirë për të kontrolluar DoH, ne rekomandojmë të konfiguroni në NGFW dekriptimin e trafikut HTTPS dhe bllokimin e trafikut DoH (emri i aplikacionit: dns-over-https). 

Së pari, sigurohuni që NGFW të jetë i konfiguruar për dekriptimin e HTTPS, sipas udhëzimeve për praktikat më të mira të dekriptimit.

SĂ« dyti, krijoni njĂ« rregull pĂ«r trafikun e aplikacionit “dns-over-https”, siç Ă«shtĂ« treguar mĂ« poshtĂ«:

Minimizimi i rreziqeve të përdorimit të DNS-over-TLS (DoT) dhe DNS-over-HTTPS (DoH)Rregulli i NGFW të Palo Alto Networks për bllokimin e DNS-over-HTTPS

Si sihtezoni si alternative te ndërmjetme (nëse organizata juaj nuk e ka zbatuar plotësisht dekriptimin HTTPS), NDGFW mund të konfigurohet për të aplikuar veprimin "ndalo" në identifikuesin e aplikacionit "dns-over-https", por efekti do të jetë i kufizuar në bllokimin e disa serverëve të njohur të DoH sipas emrit të tyre të domainit, pasi pa dekriptimin e HTTPS, trafiku DoH nuk mund të verifikohet plotësisht (shih.  Applipedia nga Palo Alto Networks   dhe kërkoni për frazën "dns-over-https").

DNS mbi TLS (DoT)

Minimizimi i rreziqeve të përdorimit të DNS-over-TLS (DoT) dhe DNS-over-HTTPS (DoH)DNS brenda TLS

Ndërsa protokolli DoH synon të përzihet me trafikun tjetër në të njëjtin port, DoT, nga ana tjetër, në mënyrë default e përdor një port të veçantë, të rezervuar për këtë qëllim të vetëm, duke ndaluar madje përdorimin e të njëjtit port për trafikun tradicional të përmbajtur DNS ( RFC 7858, Seksioni 3.1 ).

Protokolli DoT përdor protokollin TLS për të siguruar enkriptimin, duke inkapsuluar kërkesat standarde të protokollit DNS, me trafik që përdor portin e njohur 853 ( RFC 7858, seksioni 6 ). Protokolli DoT është zhvilluar për të thjeshtuar organizatave bllokimin e trafikut përmes portit, ose për të pranuar përdorimin e tij, por përfshin dekodimin në këtë port.

Rreziqet e lidhura me DoT

Google ka implementuar DoT në klientin e tij Android 9 Pie dhe versione më të vonshme , me parametrin e automatik të përdorimit të DoT-së të aktivizuar nga default, nëse është në dispozicion. Nëse keni vlerësuar rreziqet dhe jeni të gatshëm të përdorni DoT në nivel organizativ, atëherë administratorët e rrjetit duhet të lejojnë shprehimisht trafikun e daljes në portin 853 përmes perimetrin e tyre për këtë protokoll të ri.

Sigurimi i dukshmërisë dhe kontrollit të trafikut DoT

Si praktikën më të mirë për të kontrolluar DoT, ne rekomandojmë çdo alternativë nga të lartpërmendurat, duke u bazuar në nevojat e organizatës tuaj:

  • Konfiguroni NGFW pĂ«r tĂ« dekoduar tĂ« gjithĂ« trafikun pĂ«r portin e caktuar 853. PĂ«rmes dekodimit tĂ« trafikut, DoT do tĂ« shfaqet si aplikacion DNS, tĂ« cilit mund t'i aplikoni çdo veprim, pĂ«r shembull, tĂ« aktivizoni abonimin. Palo Alto Networks DNS Security pĂ«r kontrollin e domains DGA ose ekzistuese DNS Sinkholing dhe anti-spyware.

  • Si alternative, mund tĂ« bllokoni plotĂ«sisht trafikun ‘dns-over-tls’ pĂ«rmes portit 853 me motorin App-ID. Ai zakonisht Ă«shtĂ« i bllokuar nga parazgjedhja, nuk kĂ«rkohet asnjĂ« veprim (nĂ«se nuk e keni lejuar gjithashtu aplikacionin ‘dns-over-tls’ ose trafikun pĂ«rmes portit 853).

Burimi: habr.com

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster