منظور از DNS Security چیست؟
Domin Name System Security یا DNS Security به تکنیک دفاع از زیرساختِ DNS در برابر حملات سایبری اشاره داشته و نسبت به اثربخشی زیرساخت DNS اطمینان میدهد.
DNS Security مستلزم راهاندازی DNS serverهای متعدد و استفاده از فناوریهای امنیتی مانند Domain Name System Security Extensions (DNSSEC) و همچنین اجباری کردن DNS log میباشد.
یک DNS به مجموعهای از نامهای دامنه و IP addressهای مرتبط با آنها گفته میشود. غالبا به دفتر تلفن تشبیه میشود؛ که در آن نام افراد به شماره تلفن آنها، مرتبط میگردد. زمانی که نام دامنه (مانند ressis.net) در مرورگر، تایپ میشود، DNS اقدام به ترجمهی آن به IP address مربوطه میکند تا مرورگر بتواند وبسایت را با دقت پیدا کند.
چنانچه یک مهاجم سایبری بتواند به DNS system نفوذ کند، قادر خواهد بود کاربران را به وبسایتهای مخرب و جعلی هدایت کند؛ ضمن اینکه میتواند اطلاعات را به سرقت ببرد، کنترل وبسایت را در درست گیرد و یا سرورها را با ارسال درخواستهای فراوان، غیرفعال کند. بنابراین ضرورت DNS security برای جلوگیری از چنین تهدیداتی کاملا بدیهی است.
نحوهی عملکرد DNS Security چگونه است؟
با توجه به اینکه مسئولیت فعالسازیِ تمام عملکردهای اینترنت بر عهدهی DNS میباشد، نظارت بر DNS requestها و IP addressهای مرتبط با آنها میتواند امنیت شبکه را افزایش دهد.
برخورداری از پالیسیهای امنیتی برای شناسایی رفتار غیرعادیِ DNS به حفظ امنیت تجهیزات شبکه، کمک نموده و شناسایی فعالیتهای مخرب و سیستمهای در معرض خطر را بهبود میبخشد.
به منظور جلوگیری از ورود و خروج غیرمجاز دادهها به شبکه، مانند DNS leak ابتدا باید اطمینان حاصل کرد که DNS serverها ایمن بوده و queryهای ارسالی از سوی سایتهای staging (سایتهای موقتی برای راهاندازی فعالیتهای مخرب) بر روی هر پورت یا پروتکل، مسدود میگردند.
چنانچه دستگاههای در معرض خطر به شبکهی سازمانی شما متصل شوند، اقدامات امنیتیِ اعمال شده در DNS-layer، مانع از انتشار malware توسط دستگاههای در معرض خطر میگردند.
این در حالی است که DNS Security میتواند با شکستن این زنجیرهی ارتباطی، مانع از فعالیت هکرها گردد.
چرا DNS Security اهمیت دارد؟
راهکارهای DNS Security با تهیهی لیستی از وبسایتهای در معرض خطر و فیلتر کردن محتوای ناخواسته، یک لایهی امنیتی بیشتر ارائه میدهد. به این ترتیب Domain Name System (DNS) از تهدیدات و حملات احتمالی در امان میماند.
DNS را باید کانون اصلیِ فعالیتها و عملیات آنلاین دانست؛ زیرا برای هدایت ترافیکِ اینترنت ضروری است و آن را به یک هدف کلیدی برای مهاجمان سایبری، تبدیل میکند.
محافظت از DNS به شما کمک میکند تا کنترل بیشتری بر روی متعلقاتِ web (شامل وبسایتها، وباپلیکیشنها، پایگاه دادهها، محتوای دیجیتال و غیره) و نحوهی بهکارگیریِ آنها داشته باشید. در نتیجه تجربهی ایمن و کارآمدی از بُعد فعالیتهای آنلاین خود به دست خواهید آورد.
قطعا زمانی که راهکارهای تامین امنیتِ DNS، از تامینکنندههای معتبر تهیه شوند، کارایی بالاتری خواهند داشت. به عنوان مثال میتوان از فایروال نسل جدید (next-generation firewall) برای رسیدگی به مشکلات امنیتیِ DNS استفاده کرد و بخشی از بار سنگینِ تیم IT را کاهش داد.
یک NGFW میتواند ارتباطات بین شبکه و وبسایتهای مجاز را مدیریت کند؛ در نتیجه امنیت کلی و مدیریت تعاملات اینترنتی را بهینه میسازد.
معرفی چهار DNS attack و نحوهی جلوگیری از آنها
در ادامه به معرفی چهار مورد از رایجترین آسیبپذیریهای امنیتیِ DNS و نحوه جلوگیری از آنها میپردازیم.
-
حملات DoS، DDoS و DNS amplification
ارسال سیلی از ترافیک که به نظر میرسد ترافیک واقعی باشد، حملات denial-of-service (DoS) و distributed denial-of-service (DDoS) بر روی سیستمِ DNS را شکل داده که در نهایت باعث میشوند درخواستهای کاربران واقعی برای دسترسی مسدود شوند.
DNS از پروتکل User Datagram Protocol (UDP) برای انتقال دیتا استفاده میکند. یک مهاجم میتواند آدرس مبدا یک DNS request را جعل نموده و پاسخ را به IP address هدف هدایت کند. آنها به این دلیل از UDP استفاده میکنند که بتوانند پکتهای دیتا را با سرعت از طریق فضای اینترنت، منتقل کنند.
گاهی ممکن است پاسخهای DNS بسیار بزرگتر (حاوی دیتای بیشتری) از درخواستهای مربوطه باشد. با ارسال requestهای کوچک (حداقل مقدار داده) به DNS server و گرفتن پاسخهای بزرگ و سپس ارسال آنها به سوی قربانی، مهاجمانِ DDoS میتوانند حملات خود را گستردهتر ساخته و یا اصطلاحا amplify کنند.
-
DNS spoofing
در یک DNS spoofing، اطلاعات جعلیِ DNS به حافظهی کشِ resolver ارسال میگردد. این امر باعث میشود resolver فریب خورده و یک IP address جعلی را فراخوانی کند؛ در نتیجه ترافیک به یک دامنهی مخرب، هدایت خواهد شد و آدرس وبسایت شما ممکن است در فعالیتهای مخرب مانند انتشار ویروس یا سرقت اطلاعات لاگین، دخیل شود.
-
DNS tunneling
DNS tunneling شامل استفاده از مدل client-server پروتکل DNS به منظور انتقال مخفیانهی بدافزارها و سایر دادهها میباشد. به عبارتی مهاجمان سایبری از نقطهای در پروتکل DNS استفاده میکنند که دستگاههای کلاینت اقدام به ارسال DNS queryها به DNS server نموده تا نام دامنه به IP address ترجمه شود.
در این صورت عوامل هکری، دامنهای مانند example.com را ثبت نموده و بدافزار را روی سرور خود نصب میکنند. هنگامی که سرورِ قربانی با دامنهی مهاجم ارتباط برقرار میکند بدافزار، منتقل شده و یک تانل بین سایت مخرب و DNS قربانی ایجاد میگردد. این تکنیک به مهاجمان اجازه میدهد تا اقدامات سنتی امنیت را نادیده گرفته و به دادههای محرمانه، دست پیدا کنند یا سیستم هدف را از راه دور، کنترل کنند.
-
DNS hijacking
DNS hijacking به همهی حملاتی اشاره دارد که کاربران را فریب داده تا تصور کنند در حال وصل شدن به یک دامنهی معتبر هستند؛ اما در حقیقت آنها به یک وبسایت مخرب، هدایت میگردند که به یکی از دو روش زیر انجام میشود:
- ذخیرهی دیتای مخرب در DNS
- استفاده از DNS server مخرب یا در معرض خطر
در هر دو مورد، کاربران گمراه شده و به جای بازدید از وبسایتهای معتبر، به وبسایتهای مخرب هدایت خواهند شد.
تفاوت DNS، DNS Security و DNSSEC
DNS که مخفف Domain Name System است به کاربران کمک میکند هنگام وارد کردن URL مانند google.com، به IP address صحیح کانکت شوند.
DNS security به امنیتِ DNS میپردازد و برخلاف DNSSEC که شامل یک روش و پروتکل خاص میباشد، یک مفهوم و ایدهی کلی است. در معنای کلی به استفاده از اطلاعات DNS برای بهبود امنیت شبکهی سازمانی اشاره دارد.
DNSSEC یا DNS Security Extension شامل مجموعه قوانینی است که برای احراز هویتِ DNS requestها و پاسخ آنها با استفاده از digital signature مبتنی بر رمزنگاری به کار میرود.
یک DNS server با همراهیِ DNSSEC به این اطمینان میرسد که root name server، مجاز به ارسال پاسخ بوده و اطلاعاتی که میدهد از امنیت کامل برخوردار است. در ضمن تضمین میکند پاسخ ارائهشده، در طول فرایند مربوطه، تغییری نکرده است.
Root name server به یکی از بخشهای اصلیِ DNS اشاره دارد که اولین گام را در فرآیند یافتن IP address مرتبط با نام دامنه برمیدارد.
چهار نوع از رایجترین DNS Security Extensionها
-
Cryptographic DNS data authentication
با استفاده از روشهای رمزنگاری به بررسی یکپارچگی و اعتبار دادههای DNS میپردازد. به طور خاص از یک کلید symmetric (کلید یکسان برای رمزنگاری و رمزگشایی) استفاده میکند تا تنها اشخاص مجاز بتوانند به دیتای DNS، دسترسی پیدا کنند. این فرایند به محافظت از اطلاعات DNS در برابر دستکاری و یا جعل، کمک نموده و تضمین میکند دادههای دریافتی، کاملا معتبر و ایمن هستند.
-
Response policy zone (RPZ)
به مدیران شبکه امکان میدهد ruleهایی را در مورد نحوهی رسیدگی به DNS queryها تعریف کنند. این ruleها میتوانند بر اساس معیارهای مختلف مشخص کنند که کدام یک از DNS queryها، مجاز و یا غیرمجاز هستند. RPZها با کنترل و فیلتر کردن DNS responseها قادر به محافظت از شبکه در برابر فعالیتهای مخرب میباشند.
-
Data authentication and integrity
بر استفاده از cryptographically-generated signature تاکید دارد. این signatureها که بر اساس الگوریتمهای رمزنگاری ایجاد میشوند، در تایید و صحت دادهها کاربرد دارند و به سوابق DNS مرتبط میگردند.
این فرایند تضمین میکند همهی DNS queryها و پاسخ مربوط به آنها، احراز هویت شده و در طول انتقال، دستکاری نشدهاند.
با مرتبط شدنِ cryptographically-generated signatureها با سوابق DNS، تمامِ DNS queryها نیاز به تایید پیدا میکنند، بنابراین محفاظتی قدرتمند در برابر تغییرات غیرمجاز ارائه شده و از یکپارچگی دادههای DNS در سراسر شبکه اطمینان داده میشود.
-
Authenticated denial of existence (DoE)
یکی دیگر از ویژگیهای امنیتی در DNS است که به DNS resolver امکان میدهد بررسی کند آیا نام دامنه واقعا وجود دارد یا خیر.
محافظت از شبکههای سازمانی در برابر تهدیدات مبتنی بر DNS
DNS Security، صرفنظر از نوع حملات، امنیتی جامع برای public DNS و private DNS ارائه داده و اطمینان میدهد وبسایتها به صورت ایمن و با قابلیت اطمینان بالا به کار خود میپردازند.
سازمانها میتوانند با ایمنسازیِ DNS، مانع از بروز اختلال در فرایند کسبوکار شده و از هرگونه حملات باجافزاری جلوگیری کنند.
DNS Security چگونه میتواند موجب بهبود امنیت سایبری گردد؟
در ادامه به معرفی برخی از بهترین روشهای DNS security به منظور حفظ امنیت سیستم در برابر مهاجمان میپردازیم:
-
نحوه محافظت از شبکههای سازمانی با DNS server پشتیبان
هنگامی که یک DNS server با مشکلی مواجه شود، DNS server جایگزین میتواند آن را مدیریت کند.
کانفیگها را میتوان طوری انجام داد که با از کار افتادن DNS server اصلی، به طور خودکار به DNS server ثانویه، سوییچ شود.
این امر به این دلیل امکانپذیر است که هر آدرسی در محدودهی IP شبکهی خصوصی میتواند به عنوان آدرس آیپیِ DNS server داخلی عمل کند. این انعطافپذیری به مدیران شبکه، امکان میدهد یک DNS server پشتیبان را تعیین نموده تا در صورت خرابی سرور اصلی، دستگاهها بتوانند به آن سوییچ کنند.
در صورت راهاندازی DNS server پشتیبان، سوابقِ DNS به طور دائمی با IP addressهای صحیح، بهروز شده و باعث میشود دادهها از سرور اصلی بر روی سرور ثانویه کپی شوند. بنابراین اگر یکی از سرورها از کار بیفتد، سرور دیگر فعال شده که این امر تضمین میکند کاربران بدون وقفه به خدمات وب، دسترسی خواهند داشت.
-
مخفی کردن اطلاعات DNS و سرورها
واقعیت این است که همهی افراد نیاز به دسترسی به کلِ DNS serverها و یا تمام دادهها ندارند. بنابراین بهتر است به منظور ارتقا امنیت، میزان دسترسی در حد نیاز اعطا گردد. این امر به خصوص در شرایطی با اهمیت میگردد که دسترسی عموم به domain nameها فعال باشد.
در مرحلهی بعد نیاز است DNS server اصلی را پنهان نمود. توصیه بر این است که کاربران خارجی، قادر به مشاهدهی سرورهای اصلی نباشند و پایگاه دادهای که در دسترس عموم قرار دارد، نباید حاوی اطلاعات DNS serverهای اصلی شما باشد. در عوض به سرورهای DNS ثانویه اجازه دهید درخواستهای کاربران را رسیدگی کنند.
پنج مورد از برترین ترندهای DNS security
- DNS security در حفظ اطلاعات و زیرساختها و همچنین تداوم کسبوکارها در صنایع مختلف تاکید دارد.
- DNS security با بهکارگیریِ لیست سفید، احتمال استفادهی گروههای هکری از اکوسیستم IoT را به حداقل میرساند.
- DNS security به حفظ امنیت دادهها در محیطهای کاری multi-cloud کمک میکند.
- با توجه به مسدودسازیِ حملات پرخطر و بزرگ توسط DNS Security، محبوبیت آن، روز به روز افزایش مییابد.
پنج مورد از بهترین اقدامات DNS Security
- DNS logging که شامل ثبت و نظارت بر فعالیت کلاینتها بود وتمام مشکلات مربوط به DNS query را ردیابی میکند.
- Locking DNS cache شامل کنترل به هنگام دسترسی افراد است. زمانی که cache قفل میشود، دسترسی به اطلاعات و احتمال اکسپلویت به شدت کاهش مییابد.
- Filterکردن DNS requestها که به مسدودسازیِ دامنههای مخرب، کمک میکند.
- با تنظیم لیست access control، بهتر است اجازهی دسترسیِ domain name system، تنها به ادمین اعطا شود.
- از DNSSEC برای تایید امنیت دادههای DNS خود استفاده کنید. DNSSEC از digital signatureها استفاده میکند تا از اعتبار اطلاعات دریافتی مشتریان اطمینان حاصل کند.







