Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Cet article offre un aperçu de la politique des résolveurs DNS et du flux de renseignement sur les menaces.
Pour plus d’informations sur la configuration de la politique de résolution DNS et du flux de renseignement sur les menaces, consultez les guides pratiques suivants :
Qu’est-ce que la politique du résolveur DNS ?
La politique de résolution DNS offre la possibilité de filtrer et d’enregistrer les requêtes DNS au niveau du réseau virtuel (VNet). La politique s’applique au trafic DNS public et privé au sein d’un VNet. Vous pouvez envoyer des journaux DNS vers un compte de stockage, un espace de travail Log Analytics ou des Event Hubs. Vous pouvez choisir d'autoriser, d'alerter ou de bloquer les requêtes DNS.
En utilisant la politique de résolution DNS, vous pouvez :
- Créez des règles pour vous protéger contre les attaques basées sur DNS en bloquant la résolution de noms de domaines connus ou malveillants.
- Enregistrez et affichez les journaux DNS détaillés pour obtenir des informations sur votre trafic DNS.
Une politique de résolution DNS comporte les éléments et propriétés associés suivants :
- Emplacement : La région Azure où vous créez et déployez la politique du résolveur.
- Règles de trafic DNS : règles qui autorisent, bloquent ou alertent en fonction de la priorité et des listes de domaines.
- Liaisons réseau virtuelles : Un lien qui associe la politique de résolution à un VNet.
- Listes de domaine DNS : listes basées sur l’emplacement des domaines DNS.
Vous pouvez configurer la politique du résolveur DNS en utilisant Azure PowerShell ou le portail Azure.
Qu’est-ce que DNS Threat Intelligence ?
La politique de résolution Azure DNS avec flux Threat Intelligence vous aide à détecter et prévenir les incidents de sécurité sur les réseaux virtuels clients. Il bloque les domaines malveillants connus provenant du Security Response Center (MSRC) de Microsoft pour empêcher la résolution de noms.
En plus des fonctionnalités déjà fournies par la politique de résolution DNS, vous bénéficiez d’une liste de domaines gérée. Il aide à protéger les charges de travail contre les domaines malveillants connus en utilisant le flux Threat Intelligence géré par Microsoft.
Les avantages suivants découlent de l’utilisation d’une politique de résolution DNS avec le flux de renseignement de menaces :
Protection intelligente :
- Presque toutes les attaques commencent par une requête DNS. La liste de domaines managés Threat Intelligence permet de détecter et de prévenir les incidents de sécurité au début.
Mises à jour continues :
- Microsoft met automatiquement à jour le flux pour se protéger contre les domaines malveillants nouvellement détectés.
Surveillance et blocage de domaines malveillants :
Flexibilité de l’observation de l’activité en mode alerte uniquement ou bloquer l’activité soupçonnée en mode bloquant.
Lorsque vous activez la journalisation, vous obtenez une visibilité sur tout le trafic DNS dans le réseau virtuel.
Cas d’utilisation
Configurez Threat Intelligence comme une liste de domaines gérée dans les politiques de résolution DNS pour une couche supplémentaire de protection contre les domaines malveillants connus.
Obtenez une visibilité des hôtes compromis qui tentent de résoudre les domaines malveillants connus à partir de réseaux virtuels.
Consignez et configurez des alertes lorsque des domaines malveillants sont résolus dans des réseaux virtuels où le flux de veille des menaces est configuré.
Intégrez en toute transparence avec des réseaux virtuels et d’autres services tels que les zones DNS privées Azure, un résolveur privé et d’autres services dans le réseau virtuel.
Emplacement
Une politique de résolution ne peut s’appliquer qu’aux VNets dans la même région. Dans l’exemple suivant, vous créez deux politiques dans chacune des deux régions différentes (Est des États-Unis et Centre des États-Unis).
Important
La relation policy:VNet est 1:N. Lorsque vous associez un VNet à une politique de résolution (via des liaisons réseau virtuelles), vous ne pouvez pas associer ce VNet à une autre politique de résolution sans d’abord supprimer le lien réseau virtuel existant. Vous pouvez associer une seule politique de résolution DNS à plusieurs VNets dans la même région.
Règles de trafic DNS
Les règles de trafic DNS déterminent l’action entreprise pour une requête DNS.
Pour afficher les règles de trafic DNS dans le portail Azure, sélectionnez une politique de résolution DNS puis, sous Paramètres, sélectionnez Règles de trafic DNS. Voir l’exemple suivant :
- Les règles sont traitées par ordre de Priorité dans la plage 100-65000. Les nombres inférieurs correspondent à une priorité plus élevée.
- Si un nom de domaine est bloqué dans une règle de priorité inférieure et que le même domaine est autorisé dans une règle de priorité supérieure, le nom de domaine est autorisé.
- Les règles suivent la hiérarchie DNS. Si contoso.com est autorisé dans une règle de priorité supérieure, alors sub.contoso.com est autorisé, même si sub.contoso.com est bloqué dans une règle de priorité inférieure.
- Vous pouvez configurer une politique sur tous les domaines en créant une règle qui s'applique au domaine « . ». Soyez prudent lorsque vous bloquez des domaines afin de ne pas bloquer les services Azure nécessaires.
- Vous pouvez ajouter et supprimer dynamiquement des règles de la liste. Assurez-vous de Sauvegarder après avoir modifié les règles dans le portail.
- Plusieurs Listes de domaines DNS sont autorisées par règle. Vous devez avoir au moins une liste de domaines DNS.
- Chaque règle est associée à l'une des trois Actions de trafic : Autoriser, Bloquer ou Alerter.
- Permettre : Autorisez la requête sur les listes de domaines associées et enregistrez la requête.
- Bloquer : Bloquez la requête sur les listes de domaines associées et enregistrez l'action de blocage.
- Alert : Autorisez la requête sur les listes de domaines associées et enregistrez une alerte.
- Les règles peuvent être Activées ou Désactivées individuellement.
Liens de réseau virtuel
Les politiques de résolution DNS ne s’appliquent qu’aux VNets que vous liez à la politique de résolveur. Vous pouvez lier une seule politique de résolution à plusieurs VNets, mais vous ne pouvez lier qu’une seule politique de résolution DNS à un seul VNet.
L’exemple suivant montre une politique de résolution DNS liée à deux VNets (myeastvnet-40, myeastvnet-50) :
- Vous ne pouvez lier que les VNets situés dans la même région que la politique du résolveur.
- Lorsque vous liez un VNet à une politique de résolution DNS en utilisant un lien réseau virtuel, la politique de résolution DNS s’applique à toutes les ressources à l’intérieur du VNet.
Listes de domaines DNS
Les listes de domaines DNS sont des listes de domaines DNS que vous associez à des règles de trafic.
Sélectionnez Listes de domaines DNS dans Paramètres pour une politique de résolution DNS afin de consulter les listes de domaines actuelles associées à la politique.
Remarque
Les chaînes CNAME sont examinées (« repérées ») pour déterminer si les règles de trafic associées à un domaine doivent s’appliquer. Par exemple, une règle s’appliquant à malicious.contoso.com s’applique également à adatum.com si adatum.com mappe vers malicious.contoso.com ou si malicious.contoso.com apparaît n’importe ou dans une chaîne CNAME pour adatum.com.
L’exemple suivant montre les listes de domaines DNS associées à la politique de résolution DNS myeast-secpol :
Vous pouvez associer une liste de domaines à plusieurs règles de trafic DNS dans différentes politiques de résolveurs. Chaque règle de trafic DNS doit référencer au moins une liste de domaines. Vous pouvez créer une politique de résolution DNS avant de créer ou d’associer des listes de domaines, et les ajouter lors de la création des règles de trafic. L’exemple suivant montre une liste de domaines DNS (blocklist-1) qui contient deux domaines (malicious.contoso.com, exploit.adatum.com) :
- Une liste de domaines DNS doit contenir au moins un domaine. Les domaines génériques sont autorisés.
Important
Soyez prudent lorsque vous créez des listes de domaines génériques. Par exemple, si vous créez une liste de domaines qui s'applique à tous les domaines (en saisissant . comme domaine DNS), puis configurez une règle de trafic DNS pour bloquer les requêtes vers cette liste de domaines, vous pouvez empêcher les services requis de fonctionner.
Lorsque vous consultez une liste de domaines DNS dans le portail Azure, vous pouvez également sélectionner Paramètres>Règles de trafic DNS associées pour voir une liste de toutes les règles de trafic et des politiques de résolution DNS associées qui font référence à la liste des domaines DNS.
Exigences et restrictions
| Type de restriction | Limite / Règle |
|---|---|
| Restrictions des réseaux virtuels | - Les politiques de résolution DNS ne peuvent être appliquées qu’aux VNets situés dans la même région que la politique de résolution DNS. - Vous pouvez lier une politique de résolution par VNet. |
| Restrictions de politique de résolution | 1 000 |
| Restrictions des règles de trafic DNS | 100 |
| Restrictions relatives à la liste de domaines | 2 000 |
| Restrictions relatives aux longues listes de domaines | 100 000 |
| Restrictions de domaine | 100 000 |