Dokumentacja łącznika USŁUGI DNS za pośrednictwem usługi AMA — dostępne pola i schemat normalizacji

Microsoft Sentinel umożliwia przesyłanie strumieniowe i filtrowanie zdarzeń z dzienników serwera systemu Windows Domain Name System (DNS) do ASimDnsActivityLog znormalizowanych tabel schematów. W tym artykule opisano pola używane do filtrowania danych oraz schemat normalizacji pól serwera DNS systemu Windows.

Agent Azure Monitor (AMA) i jego rozszerzenie DNS są instalowane w Windows Server w celu przekazywania danych z dzienników analitycznych DNS do obszaru roboczego Microsoft Sentinel. Dane są przesyłane strumieniowo i filtrowane przy użyciu zdarzeń DNS systemu Windows za pośrednictwem łącznika ama.

Dostępne pola do filtrowania

W tej tabeli przedstawiono dostępne pola. Nazwy pól są normalizowane przy użyciu schematu DNS.

Nazwa pola Wartości Opis
EventOriginalType Liczby z zakresu od 256 do 280 Identyfikator zdarzenia DNS systemu Windows, który wskazuje typ zdarzenia protokołu DNS.
EventResultDetails • NOERROR
• POPRZEDNIO
• SERVFAIL
• NXDOMAIN
• NOTIMP
•ODMÓWIŁ
• YXDOMAIN
• YXRRSET
• NXRRSET
• NOTAUTH
• NOTZONE
• DSOTYPENI
• BADVERS
• BADSIG
• BADKEY
• BADTIME
• BADALG
• BADTRUNC
• BADCOOKIE
Ciąg wyniku DNS operacji zdefiniowany przez urząd IANA (Internet Assigned Numbers Authority).
DvcIpAdrr Adresy IP Adres IP serwera zgłaszającego zdarzenie. To pole obejmuje również lokalizację geograficzną i złośliwe informacje o adresie IP.
DnsQuery Nazwy domen (FQDN) Ciąg reprezentujący nazwę domeny do rozwiązania.
• Może akceptować wiele wartości na liście rozdzielonej przecinkami i symboli wieloznacznych. Przykład:
*.microsoft.com,google.com,facebook.com
• Przejrzyj te zagadnienia dotyczące używania symboli wieloznacznych.
DnsQueryTypeName •A
•NS
•MD
•MF
•CNAME
•SOA
•MB
•MG
•PAN
•NULL
•WKS
•PTR
•HINFO
•MINFO
•MX
•TXT
•RP
•AFSDB
• X25
•ISDN
•RT
•NSAP
• NSAP-PTR
•SIG
•KLUCZ
•PX
•OBIEKTÓW ZASAD GRUPY
•AAAA
•LOC
•NXT
•EID
• NIMLOC
•SRV
Żądany atrybut DNS. Nazwa typu rekordu zasobu DNS zdefiniowana przez usługę IANA.

Schemat DNS znormalizowany przez usługę ASIM

W tej tabeli opisano i przetłumaczono pola serwera DNS systemu Windows na nazwy znormalizowanych pól, które są wyświetlane w schemacie normalizacji DNS.

Nazwa pola DNS systemu Windows Znormalizowana nazwa pola Typ Opis
Eventid EventOriginalType Ciąg Oryginalny typ lub identyfikator zdarzenia.
KOD RCODE EventResult Ciąg Wynik zdarzenia (powodzenie, częściowe, niepowodzenie, NA).
Przeanalizowano kod RCODE EventResultDetails Ciąg Kod odpowiedzi DNS zdefiniowany przez usługę IANA.
InterfejsIP DvcIpAdrr Ciąg Adres IP urządzenia lub interfejsu raportowania zdarzeń.
antialiasing DnsFlagsAuthoritative Liczba całkowita Wskazuje, czy odpowiedź z serwera była autorytatywna.
AD DnsFlagsAuthenticated Liczba całkowita Wskazuje, że serwer zweryfikował wszystkie dane w odpowiedzi i autorytet odpowiedzi zgodnie z zasadami serwera.
RQNAME DnsQuery Ciąg Domena musi zostać rozwiązana.
QTYPE DnsQueryType Liczba całkowita Typ rekordu zasobu DNS zdefiniowany przez usługę IANA.
Port SrcPortNumber Liczba całkowita Port źródłowy wysyłający zapytanie.
Źródło SrcIpAddr adres IP Adres IP klienta wysyłającego żądanie DNS. W przypadku cyklicznego żądania DNS ta wartość jest zwykle adresem IP urządzenia raportowania, w większości przypadków 127.0.0.1.
ElapsedTime DnsNetworkDuration Liczba całkowita Czas, jaki zajęło ukończenie żądania DNS.
GUID DnsSessionId Ciąg Identyfikator sesji DNS zgłoszony przez urządzenie raportowania.

Następne kroki

W tym artykule przedstawiono pola używane do filtrowania danych dziennika DNS przy użyciu zdarzeń DNS systemu Windows za pośrednictwem łącznika ama. Aby dowiedzieć się więcej na temat Microsoft Sentinel, zobacz następujące artykuły: