Política de resolución DNS

Este artículo ofrece una visión general de la política de resolución DNS y el feed de inteligencia de amenazas.

Para más información sobre la configuración de la política de resolución DNS y el feed de inteligencia de amenazas, consulte las siguientes guías prácticas:

¿Qué es la política de resolver DNS?

La política de resolver DNS ofrece la capacidad de filtrar y registrar consultas DNS a nivel de red virtual (VNet). La directiva se aplica al tráfico DNS público y privado dentro de una red virtual. Puedes enviar los logs DNS a una cuenta de almacenamiento, un espacio de trabajo de Log Analytics o Event Hubs. Puede optar por permitir, alertar o bloquear consultas DNS.

Al utilizar la política de resolución DNS, puedes:

  • Crear reglas para protegerse contra ataques basados en DNS bloqueando la resolución de nombres de dominios conocidos o malintencionados.
  • Guardar y ver los registros de DNS detallados para obtener información del tráfico DNS.

Una política de resolución DNS tiene los siguientes elementos y propiedades asociados:

Puedes configurar la política de resolver DNS usando Azure PowerShell o el portal de Azure.

¿Qué es la inteligencia de amenazas DNS?

La política de resolución de Azure DNS con el feed de Inteligencia de Amenazas te ayuda a detectar y prevenir incidentes de seguridad en redes virtuales de clientes. Bloquea dominios maliciosos conocidos procedentes del Centro de Respuesta de Seguridad (MSRC) de Microsoft para que no recuerden nombres.

Diagrama del flujo de red de la fuente de inteligencia sobre amenazas DNS.

Además de las funciones que ya ofrece la política de resolución DNS, obtienes una lista de dominios gestionada. Ayuda a proteger las cargas de trabajo contra dominios maliciosos conocidos utilizando el propio feed gestionado de Inteligencia de Amenazas de Microsoft.

Los siguientes beneficios se derivan de usar una política de resolución DNS con el feed de Inteligencia de Amenazas:

  • Protección inteligente:

    • Casi todos los ataques comienzan con una consulta DNS. La lista de dominios administrados de Inteligencia sobre amenazas permite la detección y prevención de incidentes de seguridad al principio.
  • Actualizaciones continuas:

    • Microsoft actualiza automáticamente la fuente para protegerse frente a dominios malintencionados recién detectados.
  • Supervisión y bloqueo de dominios malintencionados:

    • La flexibilidad para observar la actividad en modo solo de alerta o bloquear la actividad sospechosa en modo de bloqueo.

    • Cuando activas el registro, obtienes visibilidad de todo el tráfico DNS en la red virtual.

Casos de uso

  • Configura la inteligencia de amenazas como una lista de dominios gestionada en las políticas de resolución DNS para una capa extra de protección contra dominios maliciosos conocidos.

  • Obtenga visibilidad de los hosts comprometidos que intentan resolver dominios malintencionados conocidos desde redes virtuales.

  • Registre alertas y configúrelas cuando los dominios maliciosos se resuelvan en redes virtuales donde está configurada la fuente de inteligencia de amenazas.

  • Integre perfectamente con redes virtuales y otros servicios, como zonas DNS privadas de Azure, resolución privada y otros servicios de la red virtual.

Ubicación

Una política de resolver solo puede aplicarse a VNets en la misma región. En el siguiente ejemplo, creas dos políticas en cada una de dos regiones diferentes (Este de EE. UU. y Centro de EE. UU.).

Captura de pantalla de la lista de políticas de resolución DNS.

Importante

La relación directiva/red virtual es 1:N. Cuando asocias un VNet con una política de resolver (a través de enlaces de red virtuales), no puedes asociar ese VNet con otra política de resolver sin antes eliminar el enlace de red virtual existente. Puedes asociar una única política de resolución DNS a varios VNets en la misma región.

Reglas de tráfico DNS

Las reglas de tráfico DNS determinan la acción que se realiza para una consulta DNS.

Para mostrar las reglas de tráfico DNS en el portal de Azure, selecciona una política de resolución DNS y luego, en Configuración, selecciona Reglas de Tráfico DNS. Observe el ejemplo siguiente:

Recorte de pantalla de la lista de reglas de tráfico DNS.

  • Las reglas se procesan en orden de Prioridad en el intervalo 100-65000. Los números más bajos tienen mayor prioridad.
    • Si un nombre de dominio está bloqueado en una regla de prioridad inferior y se permite el mismo dominio en una regla de prioridad más alta, se permite el nombre de dominio.
    • Las reglas siguen la jerarquía DNS. Si se permite contoso.com en una regla de prioridad más alta, se permite sub.contoso.com, incluso si sub.contoso.com está bloqueado en una regla de prioridad inferior.
    • Puede configurar una directiva en todos los dominios mediante la creación de una regla que se aplique al dominio ".". Tenga cuidado al bloquear dominios para que no bloquee los servicios de Azure necesarios.
  • Puede agregar y eliminar reglas dinámicamente de la lista. Asegúrese de Guardar después de editar las reglas en el portal.
  • Se permiten varias listas de dominios DNS por regla. Debe tener al menos una lista de dominios DNS.
  • Cada regla está asociada a una de las tres acciones de tráfico: Permitir, Bloquear o Alertar.
    • Permitir: permite la consulta a las listas de dominios asociadas y registre la consulta.
    • Bloquear: bloquea la consulta a las listas de dominios asociadas y registre la acción de bloqueo.
    • Alertar: permite la consulta a las listas de dominios asociadas y registra una alerta.
  • Las reglas se pueden habilitar o deshabilitar individualmente.

Las políticas de resolver DNS solo se aplican a los VNets que enlazas a la política de resolver. Puedes vincular una única política de resolver a varios VNets, pero solo puedes vincular una política de resolver DNS a un solo VNet.

El siguiente ejemplo muestra una política de resolución DNS vinculada a dos VNets (myeastvnet-40, myeastvnet-50):

Recorte de pantalla de la lista de vínculos de redes virtuales.

  • Solo puedes enlazar VNets que estén en la misma región que la política del resolver.
  • Cuando enlazas un VNet a una política de resolución DNS usando un enlace de red virtual, la política de resolución DNS se aplica a todos los recursos dentro del VNet.

Listas de dominios DNS

Las listas de dominios DNS son listas de dominios DNS que se asocian a las reglas de tráfico.

Seleccione Listas de dominios DNS en Configuración para una política de resolución DNS que permita ver las listas de dominios actuales asociadas a la política.

Nota:

Las cadenas CNAME se examinan ("perseguido") para determinar si se deben aplicar las reglas de tráfico asociadas a un dominio. Por ejemplo, una regla que se aplica a malicious.contoso.com también se aplica a adatum.com si adatum.com se asigna a malicious.contoso.com o si malicious.contoso.com aparece en cualquier parte de una cadena CNAME para adatum.com.

El siguiente ejemplo muestra las listas de dominios DNS asociadas con la política de resolución DNS myeast-secpol:

Recorte de pantalla de la lista de listas de dominios DNS.

Puedes asociar una lista de dominios con múltiples reglas de tráfico DNS en diferentes políticas de resolver. Cada regla de tráfico DNS debe hacer referencia al menos a una lista de dominios. Puedes crear una política de resolución DNS antes de crear o asociar listas de dominios, y añadirlas cuando crees las reglas de tráfico. El siguiente ejemplo muestra una lista de dominios DNS (lista de bloqueo-1) que contiene dos dominios (malicious.contoso.com, exploit.adatum.com):

Recorte de pantalla de dominios dentro de una lista de dominios.

  • Una lista de dominios DNS debe contener al menos un dominio. Se permiten dominios comodín.

Importante

Tenga cuidado al crear listas de dominios comodín. Por ejemplo, si crea una lista de dominios que se aplica a todos los dominios (escribiendo . como dominio DNS) y, a continuación, configura una regla de tráfico DNS para bloquear las consultas a esta lista de dominios, puede impedir que los servicios necesarios funcionen.

Al visualizar una lista de dominios DNS en el portal de Azure, también puedes seleccionar Configuración>Reglas de Tráfico DNS Asociadas para ver una lista de todas las reglas de tráfico y las políticas de resolución DNS asociadas que hacen referencia a la lista de dominios DNS.

Recorte de pantalla de las reglas de tráfico de lista de dominios asociadas.

Requisitos y restricciones

Tipo de restricción Límite / Regla
Restricciones de la red virtual - Las políticas de resolver DNS solo pueden aplicarse a VNets en la misma región que la política de resolver DNS.
- Puedes vincular una política de resolver por VNet.
Restricciones de política de resolución 1 000
Restricciones de reglas de tráfico DNS 100
Restricciones de lista de dominios 2,000
Restricciones de lista de dominios grandes 100 000
Restricciones de dominio 100 000