Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Denna artikel ger en översikt över DNS-resolverpolicyn och hotintelligensens flöde.
För mer information om konfiguration av DNS-resolverpolicy och hotintelligensflöde, se följande guider:
Vad är DNS-resolverpolicy?
DNS-resolverpolicy erbjuder möjligheten att filtrera och logga DNS-frågor på virtuellt nätverksnivå (VNet). Principen gäller både offentlig och privat DNS-trafik i ett virtuellt nätverk. Du kan skicka DNS-loggar till ett lagringskonto, Log Analytics-arbetsyta eller Event Hubs. Du kan välja att tillåta, avisera eller blockera DNS-frågor.
Genom att använda DNS-resolverpolicy kan du:
- Skapa regler för att skydda mot DNS-baserade attacker genom att blockera namnmatchning av kända eller skadliga domäner.
- Spara och visa detaljerade DNS-loggar för att få insikt i din DNS-trafik.
En DNS-resolverpolicy har följande associerade element och egenskaper:
- Plats: Azure-regionen där du skapar och distribuerar resolver-policyn.
- DNS-trafikregler: Regler som tillåter, blockerar eller aviserar baserat på prioritets- och domänlistor.
- Virtuella nätverkslänkar: En länk som kopplar resolverpolicyn till en VNet.
- DNS-domänlistor: Platsbaserade listor över DNS-domäner.
Du kan konfigurera DNS-resolverpolicyn genom att använda Azure PowerShell eller Azure portal.
Vad är DNS Threat Intelligence?
Azure DNS-resolverpolicy med Threat Intelligence-flöde hjälper dig att upptäcka och förhindra säkerhetsincidenter på kundernas virtuella nätverk. Den blockerar kända skadliga domäner från Microsoft:s Security Response Center (MSRC) från namnuppgörelse.
Utöver de funktioner som DNS-resolverpolicyn redan erbjuder, får du en hanterad domänlista. Den hjälper till att skydda arbetsbelastningar mot kända skadliga domäner genom att använda Microsoft egen managed Threat Intelligence-flöde.
Följande fördelar kommer från att använda DNS-resolverpolicy med Threat Intelligence-flöde:
Smart skydd:
- Nästan alla attacker börjar med en DNS-fråga. Hotinformationshanterad domänlista möjliggör tidig identifiering och förebyggande av säkerhetsincidenter.
Kontinuerliga uppdateringar:
- Microsoft uppdaterar automatiskt flödet för att skydda mot nyligen identifierade skadliga domäner.
Övervakning och blockering av skadlig domän:
Flexibiliteten att observera aktiviteten i läget endast avisering eller blockera den misstänkta aktiviteten i blockeringsläge.
När du aktiverar loggning får du insyn i all DNS-trafik i det virtuella nätverket.
Användningsfall
Konfigurera Threat Intelligence som en hanterad domänlista i DNS-resolverpolicys för ett extra skyddslager mot kända skadliga domäner.
Få insyn i komprometterade värdar som försöker lösa kända skadliga domäner från virtuella nätverk.
Logga och konfigurera aviseringar när skadliga domäner upplöses i virtuella nätverk där Threat Intelligence-flödet är konfigurerat.
Integrera sömlöst med virtuella nätverk och andra tjänster som Privata DNS-zoner i Azure, Privat resolver och andra tjänster i det virtuella nätverket.
Plats
En resolverpolicy kan endast gälla VNets i samma region. I följande exempel skapar du två policys i vardera av två olika regioner (östra USA och centrala USA).
Viktigt!
Relationen policy:VNet är 1:N. När du associerar en VNet med en resolverpolicy (via virtuella nätverkslänkar) kan du inte associera den VNet med en annan resolverpolicy utan att först ta bort den befintliga virtuella nätverkslänken. Du kan koppla en enda DNS-resolverpolicy till flera VNets i samma region.
DNS-trafikregler
DNS-trafikregler avgör vilken åtgärd som vidtas för en DNS-fråga.
För att visa DNS-trafikregler i Azure-portalen, välj en DNS-resolverpolicy och välj sedan DNS Traffic Rules under Inställningar. Se följande exempel:
- Regler bearbetas i prioritetsordning i intervallet 100–65000. Lägre tal har högre prioritet.
- Om ett domännamn blockeras i en regel med lägre prioritet och samma domän tillåts i en regel med högre prioritet tillåts domännamnet.
- Regler följer DNS-hierarkin. Om contoso.com tillåts i en regel med högre prioritet tillåts sub.contoso.com, även om sub.contoso.com blockeras i en regel med lägre prioritet.
- Du kan konfigurera en princip på alla domäner genom att skapa en regel som gäller för domänen ".". Var försiktig när du blockerar domäner så att du inte blockerar nödvändiga Azure-tjänster.
- Du kan dynamiskt lägga till och ta bort regler från listan. Se till att spara efter redigeringsregler i portalen.
- Flera DNS-domänlistor tillåts per regel. Du måste ha minst en DNS-domänlista.
- Varje regel är associerad med någon av tre trafikåtgärder: Tillåt, Blockera eller Avisering.
- Tillåt: Tillåt frågan till de associerade domänlistorna och logga frågan.
- Blockera: Blockera frågan till de associerade domänlistorna och logga blockeringsåtgärden.
- Avisering: Tillåt frågan till de associerade domänlistorna och logga en avisering.
- Regler kan vara individuellt aktiverade eller inaktiverade.
Virtuella nätverkslänkar
DNS-resolver-policyer gäller endast VNets som du länkar till resolverpolicyn. Du kan koppla en enda resolverpolicy till flera VNets, men du kan bara länka en DNS-resolverpolicy till en enda VNet.
Följande exempel visar en DNS-resolverpolicy kopplad till två VNets (myeastvnet-40, myeastvnet-50):
- Du kan bara länka VNets som är i samma region som resolver-policyn.
- När du länkar en VNet till en DNS-resolverpolicy genom att använda en virtuell nätverkslänk, gäller DNS-resolverpolicyn för alla resurser inom VNet.
DNS-domänlistor
DNS-domänlistor är listor över DNS-domäner som du associerar med trafikregler.
Välj DNS-domänlistor under Inställningar för en DNS-resolverpolicy för att se de aktuella domänlistorna kopplade till policyn.
Kommentar
CNAME-kedjor undersöks ("jagade") för att avgöra om trafikreglerna som är associerade med en domän ska gälla. En regel som till exempel gäller för malicious.contoso.com gäller även för adatum.com om adatum.com mappar till malicious.contoso.com eller om malicious.contoso.com visas någonstans i en CNAME-kedja för adatum.com.
Följande exempel visar DNS-domänlistorna som är kopplade till DNS-resolverpolicyn myeast-secpol:
Du kan associera en domänlista med flera DNS-trafikregler i olika resolver-policys. Varje DNS-trafikregel måste referera till minst en domänlista. Du kan skapa en DNS-resolverpolicy innan du skapar eller associerar några domänlistor, och lägga till dem när du skapar trafikreglerna. Följande exempel visar en DNS-domänlista (blocklist-1) som innehåller två domäner (malicious.contoso.com, exploit.adatum.com):
- En DNS-domänlista måste innehålla minst en domän. Jokerteckendomäner tillåts.
Viktigt!
Var försiktig när du skapar jokerteckendomänlistor. Om du till exempel skapar en domänlista som gäller för alla domäner (genom att ange . som DNS-domän) och sedan konfigurerar en DNS-trafikregel för att blockera frågor till den här domänlistan kan du förhindra att nödvändiga tjänster fungerar.
När du tittar på en DNS-domänlista i Azure-portalen kan du också välja Inställningar>Associerade DNS-trafikregler för att se en lista över alla trafikregler och de tillhörande DNS-resolverpolicyerna som refererar till DNS-domänlistan.
Krav och begränsningar
| Begränsningstyp | Gräns/regel |
|---|---|
| Begränsningar för virtuellt nätverk | - DNS-resolverpolicys kan endast tillämpas på VNets i samma region som DNS-resolverpolicyn. - Du kan länka en resolver-policy per VNet. |
| Resolvers policybegränsningar | 1 000 |
| Begränsningar för DNS-trafikregler | 100 |
| Begränsningar för domänlista | 2 000 |
| Begränsningar för listan över stora domäner | 100 000 |
| Domänbegränsningar | 100 000 |