Política de resolver DNS

Este artigo oferece uma visão geral da política de resolução DNS e do feed de inteligência de ameaças.

Para mais informações sobre a configuração da política de resolver DNS e o feed de inteligência de ameaças, consulte os seguintes guias práticos:

O que é a política de resolver DNS?

A política de resolver DNS oferece a capacidade de filtrar e registrar consultas DNS no nível da rede virtual (VNet). A política se aplica ao tráfego DNS público e privado de uma VNet. Você pode enviar logs DNS para uma conta de armazenamento, um espaço de trabalho do Log Analytics ou Hubs de Eventos. Você pode optar por permitir, registrar um alerta ou bloquear consultas DNS.

Usando a política de resolução DNS, você pode:

  • Criar regras para se proteger contra ataques baseados em DNS, bloqueando a resolução de nomes de domínios conhecidos ou mal-intencionados.
  • Salve e exiba logs DNS detalhados para obter informações sobre o tráfego DNS.

Uma política de resolução DNS possui os seguintes elementos e propriedades associados:

Você pode configurar a política do resolver DNS usando o Azure PowerShell ou o portal do Azure.

O que é inteligência contra ameaças DNS?

Política de resolução do DNS do Azure com feed de Inteligência de Ameaças ajuda você a detectar e prevenir incidentes de segurança em redes virtuais de clientes. Ele bloqueia domínios maliciosos conhecidos provenientes do Centro de Resposta de Segurança da Microsoft (MSRC) para que não resolvam nomes.

Diagrama do fluxo de rede do feed de Inteligência contra Ameaças DNS.

Além dos recursos que a política de resolução DNS já oferece, você recebe uma lista de domínios gerenciada. Ele ajuda a proteger cargas de trabalho contra domínios maliciosos conhecidos usando o próprio feed de Inteligência de Ameaças gerenciado pela Microsoft.

Os seguintes benefícios vêm do uso da política de resolução DNS com o feed de Inteligência de Ameaças:

  • Proteção inteligente:

    • Quase todos os ataques começam com uma consulta DNS. A lista de domínios gerenciados da Inteligência contra Ameaças permite a detecção e a prevenção de incidentes de segurança antecipadamente.
  • Atualizações contínuas:

    • A Microsoft atualiza automaticamente o feed para proteger contra domínios mal-intencionados detectados recentemente.
  • Monitoramento e bloqueio de domínio mal-intencionado:

    • A flexibilidade da observação da atividade no modo somente de alerta ou bloquear a atividade suspeita no modo de bloqueio.

    • Quando você ativa o log, você tem visibilidade de todo o tráfego DNS na rede virtual.

Casos de uso

  • Configure a Threat Intelligence como uma lista de domínios gerenciada nas políticas de resolução de DNS para uma camada extra de proteção contra domínios maliciosos conhecidos.

  • Obtenha visibilidade de hosts comprometidos que tentam resolver domínios mal-intencionados conhecidos de redes virtuais.

  • Registre e configure alertas quando domínios maliciosos forem resolvidos em redes virtuais onde a alimentação de Inteligência de Ameaças está configurada.

  • Integre-se perfeitamente com redes virtuais e outros serviços, como Zonas DNS Privadas do Azure, Resolvedor Privado e outros serviços na rede virtual.

Localização

Uma política de resolver só pode se aplicar a VNets na mesma região. No exemplo a seguir, você cria duas políticas em cada uma das duas regiões diferentes (Leste dos EUA e Centro dos EUA).

Captura de tela da lista de políticas de resolver DNS.

Importante

A relação política:VNet é 1:N. Quando você associa um VNet a uma política de resolver (via links de rede virtuais), não pode associar esse VNet a outra política de resolver sem antes remover o link de rede virtual existente. Você pode associar uma única política de resolução DNS a múltiplos VNets na mesma região.

Regras de tráfego DNS

As regras de tráfego DNS determinam a ação tomada para uma consulta DNS.

Para exibir regras de tráfego DNS no portal Azure, selecione uma política de resolução DNS e, em Configurações, selecione Regras de Tráfego DNS. Consulte o seguinte exemplo:

Captura de tela da lista de regras de tráfego DNS.

  • As regras são processadas em ordem de Prioridade no intervalo de 100 a 65.000. Números menores têm prioridade mais alta.
    • Se um nome de domínio for bloqueado em uma regra de prioridade mais baixa e o mesmo domínio for permitido em uma regra de prioridade mais alta, o nome de domínio será permitido.
    • As regras seguem a hierarquia de DNS. Se contoso.com for permitido em uma regra de prioridade mais alta, sub.contoso.com será permitido, mesmo que sub.contoso.com seja bloqueado em uma regra de prioridade mais baixa.
    • Você pode configurar uma política em todos os domínios criando uma regra que se aplica ao domínio ".". Tenha cuidado ao bloquear domínios para que você não bloqueie os serviços necessários do Azure.
  • Você pode adicionar e excluir regras de maneira dinâmica na lista. Lembre-se de selecionar Salvar após editar as regras no portal.
  • Várias listas de domínio DNS são permitidas por regra. Você precisa ter, pelo menos, uma lista de domínios DNS.
  • Cada regra está associada a uma das três Ações de Tráfego: Permitir, Bloquear ou Registrar Alerta.
    • Permitir: permita a consulta nas listas de domínio associadas e registre a consulta em log.
    • Bloquear: bloqueie a consulta nas listas de domínio associadas e registre a ação de bloqueio.
    • Registrar Alerta: permita a consulta nas listas de domínio associadas e registre um alerta em log.
  • As regras podem ser Habilitadas ou Desabilitadas individualmente.

As políticas de resolver DNS só se aplicam a VNets que você vincula à política do resolver. Você pode vincular uma única política de resolver a vários VNets, mas só pode vincular uma política de resolver DNS a um único VNet.

O exemplo a seguir mostra uma política de resolução DNS vinculada a dois VNets (myeastvnet-40, myeastvnet-50):

Captura de tela da lista de links de rede virtual.

  • Você só pode vincular VNets que estejam na mesma região da política do resolver.
  • Quando você vincula um VNet a uma política de resolver DNS usando um link de rede virtual, a política de resolver DNS se aplica a todos os recursos dentro do VNet.

Listas de domínio DNS

Listas de domínio DNS são listas de domínios DNS que você associa às regras de tráfego.

Selecione Listas de Domínios DNS em Configurações para uma política de resolução DNS para visualizar as listas de domínios atuais associadas à política.

Observação

Cadeias CNAME são examinadas ("perseguidas") para determinar se as regras de tráfego associadas a um domínio devem ser aplicadas. Por exemplo, uma regra que se aplica a malicioso.contoso.com também se aplica a adatum.com se adatum.com mapeia para malicious.contoso.com ou se malicioso.contoso.com aparece em qualquer lugar em uma cadeia CNAME para adatum.com.

O exemplo a seguir mostra as listas de domínios DNS associadas à política de resolver DNS myeast-secpol:

Captura de tela da lista de listas de domínio DNS.

Você pode associar uma lista de domínios com múltiplas regras de tráfego DNS em diferentes políticas de resolver. Cada regra de tráfego DNS deve referenciar pelo menos uma lista de domínios. Você pode criar uma política de resolução DNS antes de criar ou associar qualquer lista de domínios, e adicioná-las ao criar as regras de tráfego. O exemplo a seguir mostra uma lista de domínios DNS (blocklist-1) que contém dois domínios (malicious.contoso.com, exploit.adatum.com):

Captura de tela de domínios dentro de uma lista de domínios.

  • Uma lista de domínios DNS precisa conter, pelo menos, um domínio. Os domínios curinga são permitidos.

Importante

Tenha cuidado ao criar listas de domínios curinga. Por exemplo, se você criar uma lista de domínios que se aplique a todos os domínios (inserindo . como o domínio DNS) e configurar uma regra de tráfego DNS para bloquear as consultas para essa lista de domínios, você poderá impedir que os serviços necessários funcionem.

Ao visualizar uma lista de domínios DNS no portal do Azure, você também pode selecionar Configurações>Regras de Tráfego DNS Associadas para ver uma lista de todas as regras de tráfego e as políticas de resolução DNS associadas que fazem referência à lista de domínios DNS.

Captura de tela das regras de tráfego da lista de domínios associada.

Requisitos e restrições

Tipo de restrição Limite/Regra
Restrições de rede virtual - Políticas de resolver DNS só podem ser aplicadas a VNets na mesma região da política de resolver DNS.
- Você pode vincular uma política de resolver por VNet.
Restrições da política de resolver 1000
Restrições da regra de tráfego DNS 100
Restrições de lista de domínio 2.000
Restrições de lista de domínio grande 100,000
Restrições de domínio 100,000