Proteggere e visualizzare il traffico DNS

Questo articolo ti mostra come visualizzare e filtrare il traffico DNS nella rete virtuale con la policy del risolvero DNS e proteggere il tuo traffico DNS con il feed di intelligenza sulle minacce in DNS di Azure.

Prerequisiti

Crea una politica di risoluzione

Scegli uno dei seguenti metodi per creare una policy di risoluzione utilizzando il portale Azure o PowerShell:

Per creare una policy di risoluzione DNS utilizzando il portale Azure:

  1. Nella Home Page del portale Azure, cerca e seleziona Politiche DNS Solver. Puoi anche scegliere la politica DNS Resolver da Azure Marketplace.

  2. Selezionare + Crea per iniziare a creare un nuovo criterio.

  3. Nella scheda Dati principali selezionare la Sottoscrizione e il Gruppo di risorse oppure creare un nuovo gruppo di risorse.

  4. Accanto a Nome Istanza, inserisci un nome per la policy del resolver DNS e poi scegli la Regione in cui si applica la policy del resolver.

    Note

    Puoi applicare una policy di risoluzione DNS solo ai VNet nella stessa regione della policy del resolvero.

    Screenshot della scheda Fondamenti per la policy dei resolvers.

  5. Selezionare Avanti: Collegamenti di rete virtuale e quindi selezionare + Aggiungi.

  6. Vengono visualizzati i VNet nella stessa regione della policy del risolver. Selezionare una o più reti virtuali disponibili e quindi selezionare Aggiungi. Non puoi scegliere un VNet già associato a un'altra policy del risolver. Nel seguente esempio, due VNet sono associate a una policy di risolver, lasciando due VNet disponibili da selezionare.

    Screenshot della scheda Rete virtuale Links per la policy del resolvero.

  7. Vengono visualizzate le reti virtuali selezionate. Se si vuole, è possibile rimuovere le reti virtuali dall'elenco prima di creare collegamenti di rete virtuale.

    Screenshot dell'elenco Collegamenti di rete virtuale.

    Note

    I collegamenti di rete virtuale vengono creati per tutte le reti virtuali visualizzate nell'elenco, indipendentemente dal fatto che siano selezionate o meno. Usare le caselle di controllo per selezionare le reti virtuali da rimuovere dall'elenco.

  8. Selezionare Rivedi e crea e quindi Crea. Questo passaggio salta Next: DNS Traffic Rules, ma ora puoi anche creare regole di traffico. In questa guida, crei regole di traffico e liste di domini DNS e le applichi successivamente alla policy del resolver DNS.

Creare un'area di lavoro Log Analytics

Ignorare questa sezione se si ha già un'area di lavoro Log Analytics che si vuole usare.

Per creare un'area di lavoro Log Analytics usando il portale di Azure:

  1. Nella pagina Home del portale di Azure cercare e selezionare Aree di lavoro Log Analytics. È anche possibile scegliere Area di lavoro Log Analytics da Azure Marketplace.

  2. Selezionare + Crea per iniziare a creare una nuova area di lavoro.

  3. Nella scheda Dati principali selezionare la Sottoscrizione e il Gruppo di risorse oppure creare un nuovo gruppo di risorse.

  4. Accanto a Nome immettere un nome per l'area di lavoro e quindi scegliere l'Area per l'area di lavoro.

    Screenshot della lista Rete virtuale Links per la policy del resolvero.

  5. Selezionare Rivedi e crea e quindi Crea.

Configurare le impostazioni di diagnostica

Dopo aver creato uno spazio di lavoro Log Analytics, configura le impostazioni diagnostiche nella tua policy del resolver per utilizzare questo spazio di lavoro.

Per configurare le impostazioni di diagnostica:

  1. Seleziona la policy del risoluzione DNS che hai creato (myeast-secpol in questo esempio).

  2. Selezionare Impostazioni di diagnostica in Monitoraggio.

  3. Selezionare Aggiungi impostazione di diagnostica.

  4. Accanto a Nome impostazione di diagnostica immettere un nome per i log raccolti qui.

  5. In Log e in Metriche selezionare l'opzione "tutti" per log e metriche.

  6. In Dettagli destinazione selezionare Invia all'area di lavoro Log Analytics e quindi scegliere la sottoscrizione e l'area di lavoro creata.

  7. Selezionare Salva. Vedere l'esempio seguente.

    Screenshot dell'impostazione diagnostica per la policy del resolver.

Creare un elenco di domini DNS

Per creare un elenco di domini DNS usando il portale di Azure:

  1. Nella pagina Home del portale di Azure cercare e selezionare Elenchi di domini DNS.

  2. Selezionare + Crea per iniziare a creare un nuovo elenco di domini.

  3. Nella scheda Dati principali selezionare la Sottoscrizione e il Gruppo di risorse oppure creare un nuovo gruppo di risorse.

  4. Accanto al nome della lista di domini, inserisci un nome per la lista di domini e poi scegli la Regione per la lista.

    Note

    Le policy dei resolver richiedono liste di dominio nella stessa regione.

  5. Selezionare Avanti: Domini DNS.

  6. Nella scheda Domini DNS immettere manualmente i nomi di dominio uno alla volta o importarli da un file con valori delimitati da virgole (CSV).

    Screenshot della creazione di un elenco di domini DNS.

  7. Al termine dell'immissione dei nomi di dominio, selezionare Rivedi e crea e quindi selezionare Crea.

Ripetere questa sezione per creare altri elenchi di domini, se necessario. Ogni elenco di domini può essere associato a una regola di traffico che include una delle tre azioni seguenti:

  • Consenti: consente la query DNS e la registra.
  • Blocca: blocca la query DNS e registra l'azione di blocco.
  • Avviso: consente la query DNS e registra un avviso.

È possibile aggiungere o rimuovere dinamicamente più elenchi di domini da una singola regola del traffico DNS.

Configurare le regole del traffico DNS

Ora che hai una lista di domini DNS, configura le impostazioni diagnostiche nella policy del tuo resolver per utilizzare questo workspace.

Note

Le catene CNAME vengono esaminate ("inseguite") per determinare se devono essere applicate le regole di traffico associate a un dominio. Ad esempio, una regola applicabile a malicious.contoso.com si applica anche ad adatum.com se adatum.com è associato tramite mapping a malicious.contoso.com o se malicious.contoso.com è presente in un punto qualsiasi di una catena CNAME per adatum.com.

Per configurare le impostazioni di diagnostica:

  1. Seleziona la policy del risoluzione DNS che hai creato (myeast-secpol in questo esempio).

  2. In Impostazioni selezionare Regole traffico DNS.

  3. Selezionare + Aggiungi. Viene visualizzato il riquadro Aggiungi regola del traffico DNS.

  4. Accanto a Priorità immettere un valore compreso nell'intervallo 100-65000. Le regole con un numero inferiore hanno priorità più alta.

  5. Accanto a Nome regola immettere un nome per la regola.

  6. Accanto a Elenchi di domini DNS selezionare gli elenchi di domini da usare in questa regola.

  7. Accanto ad Azione traffico selezionare Consenti, Blocca o Avviso in base al tipo di azione da applicare ai domini selezionati. In questo esempio viene scelta l'opzione Consenti.

  8. Lasciare lo Stato della regola predefinito impostato su Abilitato e selezionare Salva.

    Screenshot della creazione di una regola del traffico DNS.

  9. Aggiornare la visualizzazione per verificare che la regola sia stata aggiunta correttamente. È possibile modificare le azioni del traffico, gli elenchi di domini DNS, la priorità delle regole e lo stato delle regole.

    Screenshot di Regole traffico DNS.

Proteggi il traffico DNS con il feed di intelligence sulle minacce

Il feed di threat intelligence è una lista di domini completamente gestita che Microsoft aggiorna continuamente in background. All'interno della policy dei resolver DNS, trattalo come qualsiasi altra lista di domini standard. Usa lo stesso modello di configurazione per la priorità e per l'azione scelta (permesso, blocco o allerta).

Seleziona il feed di threat intelligence aggiungendo una nuova regola sul traffico DNS. Configura la regola con l'azione che vuoi applicare e la sua rispettiva priorità.

Associa il feed di threat intelligence a una regola di traffico DNS selezionando DNS di Azure threat intel:

Screenshot dell'abilitazione del feed di Intelligence sulle minacce.

Configurare l'azione e la priorità:

Screenshot della regola di Intelligence sulle minacce.

Visualizzare e testare i log DNS

  1. Vai alla tua policy di risoluzione DNS. Selezionare Impostazioni di diagnostica in Monitoraggio.
  2. Seleziona lo spazio di lavoro Log Analytics che avevi precedentemente associato alla policy del resolver (secpol-loganalytics in questo esempio).
  3. Selezionare Log a sinistra.
  4. Per visualizzare le query DNS da una macchina virtuale con indirizzo IP 10.40.40.4 nella stessa area, eseguire una query come indicato di seguito:
DNSQueryLogs
| where SourceIpAddress contains "10.40.40.4"
| limit 1000

Vedere l'esempio seguente:

Screenshot di una query di Log Analytics di esempio.

Tenere presente che la regola di traffico contenente contoso.com è stata impostata su Consenti per le query. La query dalla macchina virtuale restituisce una risposta di esito positivo:

C:\>dig db.sec.contoso.com +short
10.0.1.2

Espandendo i dettagli della query in Log Analytics vengono visualizzati i dati, ad esempio:

  • OperazioneNome: RESPONSE_SUCCESS
  • Area: eastus
  • Nome della richiesta: db.sec.contoso.com
  • Tipo di Query: A
  • SourceIpAddress: 10.40.40.4
  • Percorso di Risoluzione: Risoluzione DNS Privata
  • ResolverPolicyRuleAction: Consenti

Se la regola del traffico viene modificata e impostata su Blocca per le query di contoso.com, la query dalla macchina virtuale genera una risposta di esito negativo. Assicurarsi di selezionare Salva quando si modificano i componenti di una regola.

Screenshot della modifica di una regola del traffico.

Questa modifica genera una query non riuscita:


C:\>dig @168.63.129.16 db.sec.contoso.com
; <<>> DiG 9.18.33-1~deb12u2-Debian <<>> db.sec.contoso.com
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 26872
;; flags: qr rd ra; QUERY: 1, ANSWER: 1, AUTHORITY: 1, ADDITIONAL: 1

;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags:; udp: 1224
; COOKIE: 336258f5985121ba (echoed)
;; QUESTION SECTION:
; db.sec.contoso.com. IN  A

;; ANSWER SECTION:
db.sec.contoso.com. 1006632960 IN CNAME blockpolicy.azuredns.invalid.

;; AUTHORITY SECTION:
blockpolicy.azuredns.invalid. 60 IN     SOA     ns1.azure-dns.com. support.azure.com. 1000 3600 600 1800 60

;; Query time: 0 msec
;; SERVER: 168.63.129.16#53(168.63.129.16) (UDP)
;; WHEN: Mon Sep 08 11:06:59 UTC 2025
;; MSG SIZE  rcvd: 183

La query non riuscita viene registrata in Log Analytics:

Screenshot di una query non riuscita.

Note

La visualizzazione dei risultati delle query in Log Analytics può richiedere alcuni minuti.