Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Dit artikel geeft een overzicht van het DNS-resolverbeleid en de dreigingsinformatiefeed.
Voor meer informatie over de configuratie van het DNS-resolverbeleid en de dreigingsintelligentiefeed, zie de volgende handleidingen:
Wat is het DNS-resolverbeleid?
Het DNS-resolverbeleid biedt de mogelijkheid om DNS-queries te filteren en te loggen op virtueel netwerk (VNet)-niveau. Beleid is van toepassing op zowel openbaar als privé-DNS-verkeer binnen een VNet. Je kunt DNS-logs sturen naar een opslagaccount, een Log Analytics-werkruimte of Event Hubs. U kunt ervoor kiezen OM DNS-query's toe te staan, te waarschuwen of te blokkeren.
Door het DNS-resolverbeleid te gebruiken, kun je:
- Maak regels om te beschermen tegen op DNS gebaseerde aanvallen door naamomzetting van bekende of schadelijke domeinen te blokkeren.
- Sla gedetailleerde DNS-logboeken op en bekijk deze om inzicht te krijgen in uw DNS-verkeer.
Een DNS-resolverbeleid heeft de volgende bijbehorende elementen en eigenschappen:
- Locatie: De Azure-regio waar je het resolver-beleid aanmaakt en uitrolt.
- DNS-verkeersregels: regels die toestaan, blokkeren of waarschuwen op basis van prioriteits- en domeinlijsten.
- Virtuele netwerklinks: Een link die het resolverbeleid koppelt aan een VNet.
- Lijsten met DNS-domeinen: op locatie gebaseerde lijsten met DNS-domeinen.
Je kunt het DNS-resolverbeleid configureren door Azure PowerShell of het Azure portal te gebruiken.
Wat is DNS-bedreigingsinformatie?
Het Azure DNS-resolverbeleid met Threat Intelligence-feed helpt u beveiligingsincidenten op virtuele netwerken van klanten te detecteren en voorkomen. Het blokkeert bekende kwaadaardige domeinen afkomstig van Microsoft's Security Response Center (MSRC) bij naamresolutie.
Naast de functies die het DNS-resolverbeleid al biedt, krijg je een beheerde domeinlijst. Het helpt workloads te beschermen tegen bekende kwaadaardige domeinen door gebruik te maken van Microsoft's eigen beheerde Threat Intelligence-feed.
De volgende voordelen komen voort uit het gebruik van het DNS-resolverbeleid met Threat Intelligence-feed:
Slimme beveiliging:
- Bijna alle aanvallen beginnen met een DNS-query. De lijst met beheerde domeinen voor bedreigingsinformatie maakt de detectie en preventie van beveiligingsincidenten vroeg mogelijk.
Doorlopende updates:
- Microsoft werkt de feed automatisch bij om te beveiligen tegen nieuw gedetecteerde schadelijke domeinen.
Controle en blokkering van schadelijke domeinen:
De flexibiliteit om activiteiten te observeren in de waarschuwingsmodus of om verdachte activiteiten te blokkeren in de blokkeer modus.
Wanneer je logging inschakelt, krijg je inzicht in al het DNS-verkeer in het virtuele netwerk.
Gebruikssituaties
Configureer Threat Intelligence als een beheerde domeinlijst in DNS-resolverbeleid voor een extra beschermingslaag tegen bekende kwaadaardige domeinen.
Krijg inzicht in gecompromitteerde hosts die proberen bekende schadelijke domeinen van virtuele netwerken op te lossen.
Meld u aan en stel waarschuwingen in wanneer schadelijke domeinen worden omgezet in virtuele netwerken waar de Threat Intel-feed is geconfigureerd.
Naadloos integreren met virtuele netwerken en andere services, zoals Privé-DNS-zones van Azure, Private Resolver en andere services in het virtuele netwerk.
Locatie
Een resolverbeleid kan alleen van toepassing zijn op VNets in dezelfde regio. In het volgende voorbeeld maak je twee beleidsregels in elk van twee verschillende regio's (Oost-VS en Centraal-VS).
Belangrijk
De policy:VNet-relatie is 1:N. Wanneer je een VNet koppelt aan een resolverbeleid (via virtuele netwerkverbindingen), kun je die VNet niet koppelen aan een ander resolverbeleid zonder eerst de bestaande virtuele netwerkverbinding te verwijderen. Je kunt één DNS-resolverbeleid koppelen aan meerdere VNets in dezelfde regio.
DNS-verkeersregels
DNS-verkeersregels bepalen de actie die wordt uitgevoerd voor een DNS-query.
Om DNS-verkeersregels weer te geven in het Azure-portaal, selecteer je een DNS-resolverbeleid en selecteer je onder InstellingenDNS Verkeersregels. Zie het volgende voorbeeld:
- Regels worden verwerkt in volgorde van prioriteit in het bereik 100-65000. Lagere getallen hebben een hogere prioriteit.
- Als een domeinnaam wordt geblokkeerd in een regel met een lagere prioriteit en hetzelfde domein is toegestaan in een regel met hogere prioriteit, is de domeinnaam toegestaan.
- Regels volgen de DNS-hiërarchie. Als contoso.com is toegestaan in een regel met een hogere prioriteit, is sub.contoso.com toegestaan, zelfs als sub.contoso.com wordt geblokkeerd in een regel met lagere prioriteit.
- U kunt een beleid voor alle domeinen configureren door een regel te maken die van toepassing is op het domein '.'. Wees voorzichtig bij het blokkeren van domeinen, zodat u de benodigde Azure-services niet blokkeert.
- U kunt regels dynamisch toevoegen aan en verwijderen uit de lijst. Zorg ervoor dat u opslaan na het bewerken van regels in de portal.
- Meerdere DNS-domeinlijsten zijn toegestaan per regel. U moet ten minste één DNS-domeinlijst hebben.
- Elke regel is gekoppeld aan een van de drie verkeersacties: Toestaan, Blokkeren of Waarschuwen.
- Toestaan: Sta de query toe aan de gekoppelde domeinlijsten en registreer de query.
- Blokkeren: De query blokkeren voor de gekoppelde domeinlijsten en de blokactie registreren.
- Waarschuwing: Hiermee staat u de query toe aan de gekoppelde domeinlijsten en meldt u een waarschuwing aan.
- Regels kunnen afzonderlijk worden ingeschakeld of uitgeschakeld.
Virtuele netwerkkoppelingen
DNS-resolverbeleid geldt alleen voor VNets die je aan het resolverbeleid koppelt. Je kunt één resolver-beleid koppelen aan meerdere VNets, maar je kunt slechts één DNS-resolverbeleid aan één VNet koppelen.
Het volgende voorbeeld toont een DNS-resolverbeleid gekoppeld aan twee VNets (myeastvnet-40, myeastvnet-50):
- Je kunt alleen VNets linken die in dezelfde regio zitten als het resolver-beleid.
- Wanneer je een VNet koppelt aan een DNS-resolverbeleid via een virtuele netwerklink, geldt het DNS-resolverbeleid voor alle bronnen binnen de VNet.
Lijsten met DNS-domeinen
Dns-domeinlijsten zijn lijsten met DNS-domeinen die u aan verkeersregels koppelt.
Selecteer DNS-domeinlijsten onder Instellingen voor een DNS-resolverbeleid om de huidige domeinlijsten die aan het beleid zijn gekoppeld te bekijken.
Opmerking
CNAME-ketens worden onderzocht ('verjaagd') om te bepalen of de verkeersregels die aan een domein zijn gekoppeld, van toepassing moeten zijn. Een regel die van toepassing is op malicious.contoso.com is bijvoorbeeld ook van toepassing op adatum.com als adatum.com wordt toegewezen aan malicious.contoso.com of als malicious.contoso.com ergens in een CNAME-keten voor adatum.com wordt weergegeven.
Het volgende voorbeeld toont de DNS-domeinlijsten die gekoppeld zijn aan het DNS-resolverbeleid myeast-secpol:
Je kunt een domeinlijst koppelen aan meerdere DNS-verkeersregels in verschillende resolver-beleid. Elke DNS-verkeersregel moet ten minste één domeinlijst verwijzen. Je kunt een DNS-resolverbeleid maken voordat je domeinlijsten aanmaakt of koppelt, en ze toevoegen wanneer je de verkeersregels maakt. Het volgende voorbeeld toont een DNS-domeinlijst (blocklist-1) die twee domeinen bevat (malicious.contoso.com, exploit.adatum.com):
- Een DNS-domeinlijst moet ten minste één domein bevatten. Wildcarddomeinen zijn toegestaan.
Belangrijk
Wees voorzichtig bij het maken van wildcard-domeinlijsten. Als u bijvoorbeeld een domeinlijst maakt die van toepassing is op alle domeinen (door in te voeren . als het DNS-domein) en vervolgens een DNS-verkeersregel configureert om query's naar deze domeinlijst te blokkeren, kunt u voorkomen dat vereiste services werken.
Wanneer je een DNS-domeinlijst in het Azure-portaal bekijkt, kun je ook Instellingen>Gekoppelde DNS Verkeersregels selecteren om een lijst te zien van alle verkeersregels en de bijbehorende DNS-resolverbeleid die naar de DNS-domeinlijst verwijzen.
Vereisten en beperkingen
| Beperkingstype | Limiet/regel |
|---|---|
| Beperkingen van virtuele netwerken | - DNS-resolverbeleid kan alleen worden toegepast op VNets in dezelfde regio als het DNS-resolverbeleid. - Je kunt per VNet één resolver-beleid koppelen. |
| Resolver-beleidsbeperkingen | 1000 |
| Beperkingen voor DNS-verkeersregels | 100 |
| Beperkingen voor de lijst met domeinen | 2,000 |
| Beperkingen voor lijst met grote domeinen | 100,000 |
| Domeinbeperkingen | 100,000 |