DNS-säkerhet och matchning av privata namn

Den här artikeln beskriver hur du utformar DNS för Azure nätverk med hjälp av privata DNS-zoner, Azure DNS private resolver och DNS-säkerhetskontroller. Den omfattar mönster för matchning av privata namn, vidarebefordran av hybrid-DNS, DNS-integrering med privat slutpunkt och skydd mot DNS-lagerhot.

Vad den här artikeln beskriver

DNS är grunden för nätverksanslutningen: varje anslutning börjar med en namnmatchningsfråga. I Azure avgör DNS-designen hur arbetsbelastningar identifierar varandra i virtuella nätverk, hur lokala system löser Azure värdbaserade namn och hur privata slutpunkter kan nås av deras fullständigt kvalificerade domännamn (FQDN). Utöver matchning är DNS också en attackyta. DNS-tunnlar, exfiltrering och frågor till skadliga domäner representerar verkliga hot som kräver säkerhetskontroller på DNS-nivå.

Den här artikeln tar upp tre DNS-problem:

  • Lösning för privat namn: Hur virtuella datorer, containrar och plattformstjänster löser namn inom Azure utan att exponera DNS-frågor för det offentliga Internet.
  • Hybrid-DNS-vidarebefordran: Så här översätter lokala nätverk privata Azure-namn och hur Azure-arbetsbelastningar översätter lokala namn.
  • DNS-säkerhet: Så här blockerar du skadliga DNS-frågor, förhindrar DNS-exfiltrering och aktiverar FQDN-baserad nätverksfiltrering.

Vem behöver den här artikeln

Läs den här artikeln om du:

  • Distribuera privata slutpunkter (om tillämpligt för ditt scenario) och behöver arbetsbelastningar för att matcha privatelink.* DNS-zoner korrekt.
  • Använda hybridmiljöer där lokala system måste matcha Azure privata namn (eller vice versa).
  • Använd Azure Firewall och behöver FQDN-baserad filtrering i nätverksregler.
  • Vill blockera DNS-frågor till kända skadliga domäner på matchningsskiktet.
  • Hantera miljöer med flera virtuella nätverk där centraliserad DNS-matchning förenklar åtgärder.
  • Planera DNS-arkitektur för hub-spoke-topologier med delade tjänster.

Fokus för lift-and-shift: Bevara befintligt DNS-namngivningsbeteende under migreringen. Använd tvåvägsvidarebefordran mellan lokal DNS och Azure, konfigurera villkorliga vidarebefordrare för split-horizon-upplösning och hosta Azures privata namn i Private DNS-zoner, så att program behåller sin nuvarande DNS-konfiguration.

Modernisera fokus: Centralisera namnmatchning när du formaterar om arbetsbelastningar. Använd Azure DNS private resolver med vidarebefordransregler för hybridmatchning, integrera Private DNS zoner med privata slutpunkter för PaaS-tjänster och aktivera Azure Firewall DNS-proxy så att FQDN-baserade regler och DNS-matchning delar en enda cachelagrad sökväg.

Fokus på flera moln: Planera DNS-övergången mellan moln innan migrering av arbetsbelastningar. Använd Azure DNS Private Resolver för namnmatchning mellan moln, konfigurera villkorsstyrd vidarebefordran med AWS Route 53 Resolver eller Google Cloud DNS och lägre TTL-värden före cutover för att minska risken för inaktuell cache.

Azure tjänster och funktioner

I följande tabell beskrivs de Azure tjänster och funktioner som ingår i DNS-säkerhet och matchning av privata namn.

Tjänst/funktion Purpose Nyckelfunktion När det bör användas
Azure DNS (offentliga zoner) Auktoritativ värd för offentliga domännamn Globalt anycast-nätverk, Azure RBAC-integrering, aliasposter för Azure resurser Du äger en offentlig domän och vill vara värd för DNS-poster i Azure med hög tillgänglighet.
Privata DNS-zoner i Azure Namnuppslagning inom virtuella nätverk utan publik exponering VNet-länkning, automatisk registrering av värdnamn för virtuella datorer, värd för privatelink-zon Intern namnupplösning för Azure-arbetsbelastningar. Krävs för DNS-integrering med privat slutpunkt.
Azure DNS Private Resolver DNS-vidarebefordran mellan Azure och externa nätverk Inkommande slutpunkt (lokal → Azure lösning), utgående slutpunkt (Azure → lokal vidarebefordran), vidarebefordra regleruppsättningar Hybridmiljöer som behöver dubbelriktad DNS-matchning utan att distribuera anpassade virtuella DNS-datorer.
Azure Firewall DNS-proxy Centraliserad DNS-avlyssning för FQDN-filtrering Lagrar DNS-svar i cache, aktiverar FQDN-baserade nätverksregler, tillhandahåller en enda DNS-slutpunkt för spoke-VNetar Du distribuerar Azure Firewall och behöver FQDN-filtrering i nätverksregler. Krävs för konsekvent FQDN-upplösning.
DNS-säkerhetsprincip Skydd mot hot på DNS-lagret Förhindrar upplösning av kända skadliga domäner med Microsoft Threat Intelligence-informationsflöde Du vill förhindra att arbetsbelastningar ansluter till distributionsdomäner för kommando och kontroll eller skadlig kod.

Begrepp för privat DNS-zon

Privata DNS-zoner ger namnupplösning för länkade virtuella nätverk utan att exponera DNS-poster för Internet. Viktiga beteenden:

  • VNet-länkning: Du kan länka en privat DNS-zon till flera virtuella nätverk. Alla resurser i länkade virtuella nätverk kan lösa upp poster i zonen.
  • Automatisk registrering: När den är aktiverad för en VNet-länk skapar Azure automatiskt A-poster för virtuella datorer som distribueras i det virtuella nätverket. Azure tar bort poster när du frigör allokeringen för eller tar bort virtuella datorer. Automatisk registrering fungerar endast för virtuella datorer (endast primärt nätverkskort). Ett virtuellt nätverk kan registreras automatiskt till endast en privat DNS-zon, men du kan länka flera virtuella nätverk till samma zon.
  • Privat slutpunkts-DNS: Azure tjänster som nås via privata slutpunkter kräver specifika DNS-zoner för privatelink (till exempel privatelink.blob.core.windows.net för Azure Blob Storage). Utan rätt zon slår klienterna upp den offentliga IP-adressen i stället för adressen för den privata slutpunkten.

DNS Private Resolver-arkitektur

Azure DNS Private Resolver ersätter behovet av anpassade virtuella DNS-datorer i hybridvidarebefordringsscenarier. Följande diagram visar hybrid-DNS-matchningsflödet från en lokal plats via Azure DNS Private Resolver till en IP-adress för privat slutpunkt.

Diagram som visar det hybrida DNS-upplösningsflödet från den lokala miljön via Azure DNS Private Resolvers inkommande slutpunkt till en privat DNS-zon och en Private Endpoint-IP-adress.

Namnmatcharen använder två typer av slutpunkter:

  • Inkommande slutpunkt: Tillhandahåller en IP-adress som lokala DNS-servrar kan rikta in sig på som villkorlig vidarebefordrare. Azure DNS löser frågor som skickas till den här IP-adressen (inklusive länkade Private DNS zoner). Kräver ett dedikerat undernät som delegerats till Microsoft.Network/dnsResolvers.
  • Utgående slutpunkt: Gör det möjligt för Azure arbetsbelastningar att vidarebefordra DNS-frågor till lokala DNS-servrar, andra molnleverantörer eller externa matchare. Kräver också ett dedikerat undernät. Regler för vidarebefordran som är kopplade till den utgående slutpunkten definierar vilka domänsuffix som ska vidarebefordras och vilka DNS-målservrar som ska användas.

Important

Inkommande och utgående slutpunkter kräver var och en sitt eget dedikerade undernät. Du kan inte distribuera andra resurser i dessa undernät. Ett VNet som är länkat till en regeluppsättning för vidarebefordran behöver inte peeras med resolver-VNet. Regeluppsättningslänkar fungerar oberoende av VNet-peering.

Så här väljer du

Använd följande beslutsträd för att välja rätt DNS-komponenter för din miljö.

Beslutsträd

  1. Använder du privata slutpunkter?

    • Ja → Distribuera Private DNS zoner med lämpliga privatelink.* zonnamn. Koppla zoner till virtuella nätverk som behöver matcha adresser för privata slutpunkter.
  2. Behöver lokala system lösa Azure privata namn?

    • Ja → Distribuera DNS Private Resolver med en inkommande slutpunkt. Konfigurera lokala DNS-servrar med villkorsstyrda vidarebefordrare som pekar på ip-adressen för inkommande slutpunkter.
  3. Behöver Azure arbetsbelastningar lösa lokala namn?

    • Ja → Distribuera DNS Private Resolver med en utgående slutpunkt. Skapa regleruppsättningar för vidarebefordran för lokala domänsuffix (till exempel corp.contoso.com).
  4. Distribuerar du Azure Firewall och behöver FQDN-filtrering i nätverksregler?

    • Ja → Aktivera DNS-proxyn för brandväggen. Konfigurera spoke-VM:ar att använda brandväggens privata IP-adress som DNS-server.
  5. Vill du blockera DNS-frågor till kända skadliga domäner?

    • Ja → Aktivera DNS-säkerhetsprincipen med Microsofts Threat Intelligence-feed på mål-VNet.

Vanliga mönster

Mönster Komponenter Användningsfall
Endast lösning för privat slutpunkt Private DNS zoner + VNet-länkar Endast molnbaserade arbetsbelastningar som har åtkomst till PaaS-tjänster via privata slutpunkter. Ingen hybridanslutning.
Dubbelriktad hybridupplösning Privata DNS-zoner + DNS Private Resolver (inkommande + utgående) Den lokala miljön löser Azures privata namn; Azure löser lokala Active Directory-namn.
Centraliserat DNS-nav DNS Private Resolver i hubb-VNet + vidarebefordransregler som är länkade till ekrar Hub-and-spoke-topologi där all DNS-upplösning går via hubben för centraliserad loggning och kontroll.
DNS via brandvägg Azure Firewall DNS-proxy + privata DNS-zoner Miljöer som använder Brandvägg för FQDN-filtrering. Brandväggen fångar upp DNS, vilket möjliggör konsekvent FQDN–to-IP matchning för nätverksregler.
Fullständig säkerhetsstack Alla föregående alternativ, plus DNS-säkerhetsprincip Företagsmiljöer som kräver hybridmatchning, FQDN-filtrering och SKYDD mot DNS-lagerhot.

Exempel på DNS-zon för privat slutpunkt

I följande tabell visas vanliga Azure tjänster och deras nödvändiga Private DNS zonnamn.

Azure-tjänst Privat DNS zonnamn
Azure Blob Storage-lagringstjänst privatelink.blob.core.windows.net
Azure SQL Database privatelink.database.windows.net
Azure 密钥保管库 privatelink.vaultcore.azure.net
Azure Files privatelink.file.core.windows.net
Azure Container Registry (containerregistertjänst från Azure) privatelink.azurecr.io
Azure Cosmos DB (SQL API) privatelink.documents.azure.com

Note

En fullständig lista över Private DNS zonnamn för alla Azure tjänster finns i Azure DNS-konfiguration för privat slutpunkt.

Förutsättningar

Innan du implementerar DNS-säkerhet och matchning av privata namn måste du kontrollera att du har:

  • Ett virtuellt nätverk: Alla DNS-funktioner fungerar inom eller över virtuella nätverk. Se Virtuella nätverk och undernät för grundläggande vägledning. (F1)
  • Nätverksanslutning för hybridscenarier: Inkommande DNS Private Resolver-slutpunkter kräver nätverkstillgänglighet från lokalt (ExpressRoute eller VPN) till det virtuella matchningsnätverket.
  • Dedikerade undernät för privat DNS-matchare: Varje slutpunkt (ingående och utgående) kräver ett eget undernät delegerat till Microsoft.Network/dnsResolvers. Planera minst en /28 för varje slutpunktsundernät.
  • Privata slutpunkter har distribuerats (om du använder privatelink-zoner): Privata DNS-zoner för endast privatelink.*-namn är bara användbara när privata slutpunkter finns. Se Privat PaaS-åtkomst med privata slutpunkter för distributionsvägledning . (C5)
  • Azure Firewall distribuerad (om du använder DNS-proxy): DNS-proxyfunktionen kräver en befintlig Azure Firewall instans. Se Azure Firewall och trafikkontroll. (S1)
  • Behörigheter: Rollen Deltagare för DNS-zon för att hantera privata DNS-zoner. Nätverksdeltagare för distribution av privat DNS-matchare.

Säkerhetsfrågor

DNS introducerar specifika attackvektorer som kräver dedikerade kontroller. Följande avsnitt beskriver exfiltreringsrisker, hotinformationsbaserad blockering, DNS-proxybeteende för brandvägg och DNSSEC-begränsningar.

RISKER för DNS-exfiltrering

DNS-tunneltrafik kodar data i DNS-frågor för att exfiltera information via ett i övrigt obegränsat protokoll. Eftersom de flesta nätverk tillåter utgående DNS (UDP/TCP 53) använder angripare DNS som en hemlig kanal. Minska den här risken genom att:

  • Aktivera Azure Firewall DNS-proxy och dirigera all DNS-trafik via brandväggen. Brandväggen loggar alla DNS-frågor, vilket gör att tunneltrafik kan identifieras via analys.
  • Använda en DNS-säkerhetsprincip för att blockera DNS-upplösning av domäner som är kopplade till kända exfiltreringsverktyg och kommando- och kontrollinfrastruktur.
  • Övervaka DNS-frågemönster i Azure Monitor för avvikelser, till exempel ovanligt långa underdomänetiketter, höga frågevolymer till en enda domän eller frågor till nyligen registrerade domäner.

DNS-säkerhetsprincip

DNS-säkerhetspolicy med Microsoft Threat Intelligence blockerar DNS-upplösning till kända skadliga domäner på VNet-nivå. När en arbetsbelastning försöker matcha en domän som flaggas av Microsoft Security Response Center (MSRC) blockerar principen lösning innan någon nätverksanslutning sker. Den här kontrollen fungerar oberoende av Azure Firewall och kräver inte ändringar i enskilda arbetsbelastningskonfigurationer.

Viktiga egenskaper:

  • Använder Microsoft Threat Intelligence-feed som hämtas från MSRC.
  • Fungerar på DNS-matchningsskiktet: blockerar frågan, inte trafiken.
  • Tillämpas per virtuellt nätverk: aktivera på alla virtuella nätverk som innehåller arbetsbelastningar som har åtkomst till Internet.
  • Skiljer sig från FQDN-filtrering för brandvägg: DNS-säkerhetsprincip blockerar skadliga domäner globalt utan att brandväggsdistribution krävs.

DNS-proxy för brandvägg och FQDN-filtrering

Azure Firewall DNS-proxy krävs för FQDN-baserad filtrering i nätverksregler. Utan DNS-proxy kan DNS-begäranden från virtuella klientdatorer matchas vid andra tidpunkter än brandväggens matchning, vilket orsakar inkonsekvent IP-till-FQDN-mappning och regelmatchningar.

När du aktiverar DNS-proxy:

  • Konfigurera spoke-VM:ar att använda brandväggens privata IP-adress som DNS-server.
  • Brandväggen besvarar DNS-frågor på klienternas vägnar och cachelagrar resultaten (positiva svar i upp till 1 timme, negativa svar i upp till 30 minuter).
  • FQDN –to-IP mappningar uppdateras var 15:e sekund. Brandväggen tar bort inaktuella poster efter 15 minuter.
  • Programregler (L7) använder SNI (Server Name Indication) för FQDN-matchning och kräver inte DNS-proxy. Nätverksregler (L4) kräver DNS-proxy för FQDN-matchning.
  • FQDN-filtrering i nätverksregler stöder endast exakta domänmatchningar. Jokerteckenmönster stöds inte i nätverksregelns FQDN. Använd programregler för matchning av FQDN med jokertecken.

Note

Om alla konfigurerade överordnade DNS-servrar blir otillgängliga återgår Azure Firewall DNS-proxy inte till en alternativ lösning. DNS-upplösningen misslyckas tills minst en uppströmsserver fungerar igen. Planera för DNS-serverredundans i din överordnade konfiguration.

Caution

Om du aktiverar DNS-proxy men inte konfigurerar virtuella klientdatorer för att använda brandväggen som DNS-server fungerar inte FQDN-baserade nätverksregler korrekt. Klienter och brandväggar kan slå upp olika IP-adresser för samma FQDN, vilket orsakar oväntade trafikbortfall.

DNSSEC-begränsningar

Azure DNS stöder för närvarande inte DNSSEC-validering för privata zoner. Offentliga zoner som finns i Azure DNS stöder DNSSEC-signering för auktoritativa svar, men rekursiv upplösning i Azure virtuella nätverk utför inte DNSSEC-validering. Om dina säkerhetskrav kräver DNSSEC-validering utvärderar du med hjälp av en anpassad DNS-matchare som stöder validering eller implementerar verifiering på programnivå.

Designöverväganden

Designfokus för lift-and-shift-DNS

  • Konfigurera dubbelriktad DNS-vidarebefordran mellan lokala DNS-servrar och Azure DNS private resolver.
  • Använd villkorliga vidarebefordrare så att lokala DNS-frågor för namn som finns i Azure löses upp i Azure, och frågor från Azure om lokala namn löses upp genom din befintliga DNS-infrastruktur.
  • Skapa Private DNS zoner för varje Azure tjänst som migrerade arbetsbelastningar använder, särskilt privata slutpunktsbaserade tjänster.
  • Bevara applikationens DNS-beteende under migrering genom att använda aliasposter eller CNAME-mappningar i stället för att ändra klientens DNS-resolverinställningar.

Modernisera DNS-designfokus

  • Centralisera DNS-namnmatchningen i hubben med hjälp av Azure DNS Private Resolver med vidarebefordringsregeluppsättningar som delas mellan ekrade virtuella nätverk.
  • Länka privata DNS-zoner till varje PaaS-tjänst med Private Endpoint-stöd så att arbetsbelastningar som omplattformats kan matcha privatelink-namn automatiskt.
  • Aktivera Azure Firewall DNS-proxy så att FQDN-baserade nätverksregler och DNS-matchning för arbetsbelastningar använder en konsekvent, cachelagrad lösningssökväg.
  • Använd automatisk registrering och Azure RBAC på privata DNS-zoner för att minska den manuella hanteringen av poster när du inför infrastruktur som kod.

Fokus för DNS-design över flera moln

  • Använd Azure DNS Private Resolver som vidarebefordranskontrollpunkt för namnmatchning mellan moln.
  • Konfigurera villkorlig vidarebefordran mellan Azures privata DNS, AWS Route 53 Resolver och Google Cloud DNS för varje privat namnrymd som måste lösas upp mellan miljöer.
  • Planera DNS-omkopplingen i faser: sänk TTL-värdena, validera vidarebefordringsvägar, ändra CNAME- eller A-poster och övervaka frågelatens och cachebeteende.
  • Tillämpa DNSSEC på auktoritativa zoner där de anslutna plattformarna stöder det och dokumentera där sökvägar för privat matchning inte validerar DNSSEC.

Learn more

Nästa steg

Tip

Utforska på egen hand? Gå tillbaka till översiktsnavigatorn för att hitta nästa artikel efter funktion.

Nästa steg i din lift-and-shift-resa:

Kontrollera utgående Internettrafik: Centralisera all utgående kommunikation via Azure Firewall och inaktivera standardåtkomst för utgående trafik.

Nästa steg i moderniseringsresan:

Konfigurera produktionsövervakning: Aktivera Network Watcher och nätverks-Performance Monitor för produktionsberedskap från dag ett.

Nästa steg i din molnöverskridande resa:

Skydda din transitväg mellan moln: Distribuera Azure Firewall i din säkra virtuella hubb för att inspektera all trafik mellan moln, gren och Internet.