Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här artikeln beskriver hur du utformar DNS för Azure nätverk med hjälp av privata DNS-zoner, Azure DNS private resolver och DNS-säkerhetskontroller. Den omfattar mönster för matchning av privata namn, vidarebefordran av hybrid-DNS, DNS-integrering med privat slutpunkt och skydd mot DNS-lagerhot.
Vad den här artikeln beskriver
DNS är grunden för nätverksanslutningen: varje anslutning börjar med en namnmatchningsfråga. I Azure avgör DNS-designen hur arbetsbelastningar identifierar varandra i virtuella nätverk, hur lokala system löser Azure värdbaserade namn och hur privata slutpunkter kan nås av deras fullständigt kvalificerade domännamn (FQDN). Utöver matchning är DNS också en attackyta. DNS-tunnlar, exfiltrering och frågor till skadliga domäner representerar verkliga hot som kräver säkerhetskontroller på DNS-nivå.
Den här artikeln tar upp tre DNS-problem:
- Lösning för privat namn: Hur virtuella datorer, containrar och plattformstjänster löser namn inom Azure utan att exponera DNS-frågor för det offentliga Internet.
- Hybrid-DNS-vidarebefordran: Så här översätter lokala nätverk privata Azure-namn och hur Azure-arbetsbelastningar översätter lokala namn.
- DNS-säkerhet: Så här blockerar du skadliga DNS-frågor, förhindrar DNS-exfiltrering och aktiverar FQDN-baserad nätverksfiltrering.
Vem behöver den här artikeln
Läs den här artikeln om du:
- Distribuera privata slutpunkter (om tillämpligt för ditt scenario) och behöver arbetsbelastningar för att matcha
privatelink.*DNS-zoner korrekt. - Använda hybridmiljöer där lokala system måste matcha Azure privata namn (eller vice versa).
- Använd Azure Firewall och behöver FQDN-baserad filtrering i nätverksregler.
- Vill blockera DNS-frågor till kända skadliga domäner på matchningsskiktet.
- Hantera miljöer med flera virtuella nätverk där centraliserad DNS-matchning förenklar åtgärder.
- Planera DNS-arkitektur för hub-spoke-topologier med delade tjänster.
Fokus för lift-and-shift: Bevara befintligt DNS-namngivningsbeteende under migreringen. Använd tvåvägsvidarebefordran mellan lokal DNS och Azure, konfigurera villkorliga vidarebefordrare för split-horizon-upplösning och hosta Azures privata namn i Private DNS-zoner, så att program behåller sin nuvarande DNS-konfiguration.
Modernisera fokus: Centralisera namnmatchning när du formaterar om arbetsbelastningar. Använd Azure DNS private resolver med vidarebefordransregler för hybridmatchning, integrera Private DNS zoner med privata slutpunkter för PaaS-tjänster och aktivera Azure Firewall DNS-proxy så att FQDN-baserade regler och DNS-matchning delar en enda cachelagrad sökväg.
Fokus på flera moln: Planera DNS-övergången mellan moln innan migrering av arbetsbelastningar. Använd Azure DNS Private Resolver för namnmatchning mellan moln, konfigurera villkorsstyrd vidarebefordran med AWS Route 53 Resolver eller Google Cloud DNS och lägre TTL-värden före cutover för att minska risken för inaktuell cache.
Azure tjänster och funktioner
I följande tabell beskrivs de Azure tjänster och funktioner som ingår i DNS-säkerhet och matchning av privata namn.
| Tjänst/funktion | Purpose | Nyckelfunktion | När det bör användas |
|---|---|---|---|
| Azure DNS (offentliga zoner) | Auktoritativ värd för offentliga domännamn | Globalt anycast-nätverk, Azure RBAC-integrering, aliasposter för Azure resurser | Du äger en offentlig domän och vill vara värd för DNS-poster i Azure med hög tillgänglighet. |
| Privata DNS-zoner i Azure | Namnuppslagning inom virtuella nätverk utan publik exponering | VNet-länkning, automatisk registrering av värdnamn för virtuella datorer, värd för privatelink-zon | Intern namnupplösning för Azure-arbetsbelastningar. Krävs för DNS-integrering med privat slutpunkt. |
| Azure DNS Private Resolver | DNS-vidarebefordran mellan Azure och externa nätverk | Inkommande slutpunkt (lokal → Azure lösning), utgående slutpunkt (Azure → lokal vidarebefordran), vidarebefordra regleruppsättningar | Hybridmiljöer som behöver dubbelriktad DNS-matchning utan att distribuera anpassade virtuella DNS-datorer. |
| Azure Firewall DNS-proxy | Centraliserad DNS-avlyssning för FQDN-filtrering | Lagrar DNS-svar i cache, aktiverar FQDN-baserade nätverksregler, tillhandahåller en enda DNS-slutpunkt för spoke-VNetar | Du distribuerar Azure Firewall och behöver FQDN-filtrering i nätverksregler. Krävs för konsekvent FQDN-upplösning. |
| DNS-säkerhetsprincip | Skydd mot hot på DNS-lagret | Förhindrar upplösning av kända skadliga domäner med Microsoft Threat Intelligence-informationsflöde | Du vill förhindra att arbetsbelastningar ansluter till distributionsdomäner för kommando och kontroll eller skadlig kod. |
Begrepp för privat DNS-zon
Privata DNS-zoner ger namnupplösning för länkade virtuella nätverk utan att exponera DNS-poster för Internet. Viktiga beteenden:
- VNet-länkning: Du kan länka en privat DNS-zon till flera virtuella nätverk. Alla resurser i länkade virtuella nätverk kan lösa upp poster i zonen.
- Automatisk registrering: När den är aktiverad för en VNet-länk skapar Azure automatiskt A-poster för virtuella datorer som distribueras i det virtuella nätverket. Azure tar bort poster när du frigör allokeringen för eller tar bort virtuella datorer. Automatisk registrering fungerar endast för virtuella datorer (endast primärt nätverkskort). Ett virtuellt nätverk kan registreras automatiskt till endast en privat DNS-zon, men du kan länka flera virtuella nätverk till samma zon.
-
Privat slutpunkts-DNS: Azure tjänster som nås via privata slutpunkter kräver specifika DNS-zoner för privatelink (till exempel
privatelink.blob.core.windows.netför Azure Blob Storage). Utan rätt zon slår klienterna upp den offentliga IP-adressen i stället för adressen för den privata slutpunkten.
DNS Private Resolver-arkitektur
Azure DNS Private Resolver ersätter behovet av anpassade virtuella DNS-datorer i hybridvidarebefordringsscenarier. Följande diagram visar hybrid-DNS-matchningsflödet från en lokal plats via Azure DNS Private Resolver till en IP-adress för privat slutpunkt.
Namnmatcharen använder två typer av slutpunkter:
-
Inkommande slutpunkt: Tillhandahåller en IP-adress som lokala DNS-servrar kan rikta in sig på som villkorlig vidarebefordrare. Azure DNS löser frågor som skickas till den här IP-adressen (inklusive länkade Private DNS zoner). Kräver ett dedikerat undernät som delegerats till
Microsoft.Network/dnsResolvers. - Utgående slutpunkt: Gör det möjligt för Azure arbetsbelastningar att vidarebefordra DNS-frågor till lokala DNS-servrar, andra molnleverantörer eller externa matchare. Kräver också ett dedikerat undernät. Regler för vidarebefordran som är kopplade till den utgående slutpunkten definierar vilka domänsuffix som ska vidarebefordras och vilka DNS-målservrar som ska användas.
Important
Inkommande och utgående slutpunkter kräver var och en sitt eget dedikerade undernät. Du kan inte distribuera andra resurser i dessa undernät. Ett VNet som är länkat till en regeluppsättning för vidarebefordran behöver inte peeras med resolver-VNet. Regeluppsättningslänkar fungerar oberoende av VNet-peering.
Så här väljer du
Använd följande beslutsträd för att välja rätt DNS-komponenter för din miljö.
Beslutsträd
Använder du privata slutpunkter?
- Ja → Distribuera Private DNS zoner med lämpliga
privatelink.*zonnamn. Koppla zoner till virtuella nätverk som behöver matcha adresser för privata slutpunkter.
- Ja → Distribuera Private DNS zoner med lämpliga
Behöver lokala system lösa Azure privata namn?
- Ja → Distribuera DNS Private Resolver med en inkommande slutpunkt. Konfigurera lokala DNS-servrar med villkorsstyrda vidarebefordrare som pekar på ip-adressen för inkommande slutpunkter.
Behöver Azure arbetsbelastningar lösa lokala namn?
- Ja → Distribuera DNS Private Resolver med en utgående slutpunkt. Skapa regleruppsättningar för vidarebefordran för lokala domänsuffix (till exempel
corp.contoso.com).
- Ja → Distribuera DNS Private Resolver med en utgående slutpunkt. Skapa regleruppsättningar för vidarebefordran för lokala domänsuffix (till exempel
Distribuerar du Azure Firewall och behöver FQDN-filtrering i nätverksregler?
- Ja → Aktivera DNS-proxyn för brandväggen. Konfigurera spoke-VM:ar att använda brandväggens privata IP-adress som DNS-server.
Vill du blockera DNS-frågor till kända skadliga domäner?
- Ja → Aktivera DNS-säkerhetsprincipen med Microsofts Threat Intelligence-feed på mål-VNet.
Vanliga mönster
| Mönster | Komponenter | Användningsfall |
|---|---|---|
| Endast lösning för privat slutpunkt | Private DNS zoner + VNet-länkar | Endast molnbaserade arbetsbelastningar som har åtkomst till PaaS-tjänster via privata slutpunkter. Ingen hybridanslutning. |
| Dubbelriktad hybridupplösning | Privata DNS-zoner + DNS Private Resolver (inkommande + utgående) | Den lokala miljön löser Azures privata namn; Azure löser lokala Active Directory-namn. |
| Centraliserat DNS-nav | DNS Private Resolver i hubb-VNet + vidarebefordransregler som är länkade till ekrar | Hub-and-spoke-topologi där all DNS-upplösning går via hubben för centraliserad loggning och kontroll. |
| DNS via brandvägg | Azure Firewall DNS-proxy + privata DNS-zoner | Miljöer som använder Brandvägg för FQDN-filtrering. Brandväggen fångar upp DNS, vilket möjliggör konsekvent FQDN–to-IP matchning för nätverksregler. |
| Fullständig säkerhetsstack | Alla föregående alternativ, plus DNS-säkerhetsprincip | Företagsmiljöer som kräver hybridmatchning, FQDN-filtrering och SKYDD mot DNS-lagerhot. |
Exempel på DNS-zon för privat slutpunkt
I följande tabell visas vanliga Azure tjänster och deras nödvändiga Private DNS zonnamn.
| Azure-tjänst | Privat DNS zonnamn |
|---|---|
| Azure Blob Storage-lagringstjänst | privatelink.blob.core.windows.net |
| Azure SQL Database | privatelink.database.windows.net |
| Azure 密钥保管库 | privatelink.vaultcore.azure.net |
| Azure Files | privatelink.file.core.windows.net |
| Azure Container Registry (containerregistertjänst från Azure) | privatelink.azurecr.io |
| Azure Cosmos DB (SQL API) | privatelink.documents.azure.com |
Note
En fullständig lista över Private DNS zonnamn för alla Azure tjänster finns i Azure DNS-konfiguration för privat slutpunkt.
Förutsättningar
Innan du implementerar DNS-säkerhet och matchning av privata namn måste du kontrollera att du har:
- Ett virtuellt nätverk: Alla DNS-funktioner fungerar inom eller över virtuella nätverk. Se Virtuella nätverk och undernät för grundläggande vägledning. (F1)
- Nätverksanslutning för hybridscenarier: Inkommande DNS Private Resolver-slutpunkter kräver nätverkstillgänglighet från lokalt (ExpressRoute eller VPN) till det virtuella matchningsnätverket.
-
Dedikerade undernät för privat DNS-matchare: Varje slutpunkt (ingående och utgående) kräver ett eget undernät delegerat till
Microsoft.Network/dnsResolvers. Planera minst en /28 för varje slutpunktsundernät. -
Privata slutpunkter har distribuerats (om du använder privatelink-zoner): Privata DNS-zoner för endast
privatelink.*-namn är bara användbara när privata slutpunkter finns. Se Privat PaaS-åtkomst med privata slutpunkter för distributionsvägledning . (C5) - Azure Firewall distribuerad (om du använder DNS-proxy): DNS-proxyfunktionen kräver en befintlig Azure Firewall instans. Se Azure Firewall och trafikkontroll. (S1)
- Behörigheter: Rollen Deltagare för DNS-zon för att hantera privata DNS-zoner. Nätverksdeltagare för distribution av privat DNS-matchare.
Säkerhetsfrågor
DNS introducerar specifika attackvektorer som kräver dedikerade kontroller. Följande avsnitt beskriver exfiltreringsrisker, hotinformationsbaserad blockering, DNS-proxybeteende för brandvägg och DNSSEC-begränsningar.
RISKER för DNS-exfiltrering
DNS-tunneltrafik kodar data i DNS-frågor för att exfiltera information via ett i övrigt obegränsat protokoll. Eftersom de flesta nätverk tillåter utgående DNS (UDP/TCP 53) använder angripare DNS som en hemlig kanal. Minska den här risken genom att:
- Aktivera Azure Firewall DNS-proxy och dirigera all DNS-trafik via brandväggen. Brandväggen loggar alla DNS-frågor, vilket gör att tunneltrafik kan identifieras via analys.
- Använda en DNS-säkerhetsprincip för att blockera DNS-upplösning av domäner som är kopplade till kända exfiltreringsverktyg och kommando- och kontrollinfrastruktur.
- Övervaka DNS-frågemönster i Azure Monitor för avvikelser, till exempel ovanligt långa underdomänetiketter, höga frågevolymer till en enda domän eller frågor till nyligen registrerade domäner.
DNS-säkerhetsprincip
DNS-säkerhetspolicy med Microsoft Threat Intelligence blockerar DNS-upplösning till kända skadliga domäner på VNet-nivå. När en arbetsbelastning försöker matcha en domän som flaggas av Microsoft Security Response Center (MSRC) blockerar principen lösning innan någon nätverksanslutning sker. Den här kontrollen fungerar oberoende av Azure Firewall och kräver inte ändringar i enskilda arbetsbelastningskonfigurationer.
Viktiga egenskaper:
- Använder Microsoft Threat Intelligence-feed som hämtas från MSRC.
- Fungerar på DNS-matchningsskiktet: blockerar frågan, inte trafiken.
- Tillämpas per virtuellt nätverk: aktivera på alla virtuella nätverk som innehåller arbetsbelastningar som har åtkomst till Internet.
- Skiljer sig från FQDN-filtrering för brandvägg: DNS-säkerhetsprincip blockerar skadliga domäner globalt utan att brandväggsdistribution krävs.
DNS-proxy för brandvägg och FQDN-filtrering
Azure Firewall DNS-proxy krävs för FQDN-baserad filtrering i nätverksregler. Utan DNS-proxy kan DNS-begäranden från virtuella klientdatorer matchas vid andra tidpunkter än brandväggens matchning, vilket orsakar inkonsekvent IP-till-FQDN-mappning och regelmatchningar.
När du aktiverar DNS-proxy:
- Konfigurera spoke-VM:ar att använda brandväggens privata IP-adress som DNS-server.
- Brandväggen besvarar DNS-frågor på klienternas vägnar och cachelagrar resultaten (positiva svar i upp till 1 timme, negativa svar i upp till 30 minuter).
- FQDN –to-IP mappningar uppdateras var 15:e sekund. Brandväggen tar bort inaktuella poster efter 15 minuter.
- Programregler (L7) använder SNI (Server Name Indication) för FQDN-matchning och kräver inte DNS-proxy. Nätverksregler (L4) kräver DNS-proxy för FQDN-matchning.
- FQDN-filtrering i nätverksregler stöder endast exakta domänmatchningar. Jokerteckenmönster stöds inte i nätverksregelns FQDN. Använd programregler för matchning av FQDN med jokertecken.
Note
Om alla konfigurerade överordnade DNS-servrar blir otillgängliga återgår Azure Firewall DNS-proxy inte till en alternativ lösning. DNS-upplösningen misslyckas tills minst en uppströmsserver fungerar igen. Planera för DNS-serverredundans i din överordnade konfiguration.
Caution
Om du aktiverar DNS-proxy men inte konfigurerar virtuella klientdatorer för att använda brandväggen som DNS-server fungerar inte FQDN-baserade nätverksregler korrekt. Klienter och brandväggar kan slå upp olika IP-adresser för samma FQDN, vilket orsakar oväntade trafikbortfall.
DNSSEC-begränsningar
Azure DNS stöder för närvarande inte DNSSEC-validering för privata zoner. Offentliga zoner som finns i Azure DNS stöder DNSSEC-signering för auktoritativa svar, men rekursiv upplösning i Azure virtuella nätverk utför inte DNSSEC-validering. Om dina säkerhetskrav kräver DNSSEC-validering utvärderar du med hjälp av en anpassad DNS-matchare som stöder validering eller implementerar verifiering på programnivå.
Designöverväganden
Designfokus för lift-and-shift-DNS
- Konfigurera dubbelriktad DNS-vidarebefordran mellan lokala DNS-servrar och Azure DNS private resolver.
- Använd villkorliga vidarebefordrare så att lokala DNS-frågor för namn som finns i Azure löses upp i Azure, och frågor från Azure om lokala namn löses upp genom din befintliga DNS-infrastruktur.
- Skapa Private DNS zoner för varje Azure tjänst som migrerade arbetsbelastningar använder, särskilt privata slutpunktsbaserade tjänster.
- Bevara applikationens DNS-beteende under migrering genom att använda aliasposter eller CNAME-mappningar i stället för att ändra klientens DNS-resolverinställningar.
Modernisera DNS-designfokus
- Centralisera DNS-namnmatchningen i hubben med hjälp av Azure DNS Private Resolver med vidarebefordringsregeluppsättningar som delas mellan ekrade virtuella nätverk.
- Länka privata DNS-zoner till varje PaaS-tjänst med Private Endpoint-stöd så att arbetsbelastningar som omplattformats kan matcha privatelink-namn automatiskt.
- Aktivera Azure Firewall DNS-proxy så att FQDN-baserade nätverksregler och DNS-matchning för arbetsbelastningar använder en konsekvent, cachelagrad lösningssökväg.
- Använd automatisk registrering och Azure RBAC på privata DNS-zoner för att minska den manuella hanteringen av poster när du inför infrastruktur som kod.
Fokus för DNS-design över flera moln
- Använd Azure DNS Private Resolver som vidarebefordranskontrollpunkt för namnmatchning mellan moln.
- Konfigurera villkorlig vidarebefordran mellan Azures privata DNS, AWS Route 53 Resolver och Google Cloud DNS för varje privat namnrymd som måste lösas upp mellan miljöer.
- Planera DNS-omkopplingen i faser: sänk TTL-värdena, validera vidarebefordringsvägar, ändra CNAME- eller A-poster och övervaka frågelatens och cachebeteende.
- Tillämpa DNSSEC på auktoritativa zoner där de anslutna plattformarna stöder det och dokumentera där sökvägar för privat matchning inte validerar DNSSEC.
Relaterade artiklar
- Privat PaaS-åtkomst med privata slutpunkter: Distribuera privata slutpunkter och konfigurera DNS-zoner för privatelink.
- Azure Firewall och trafikkontroll: DNS-proxykonfiguration för brandvägg och FQDN-filtrering.
- Virtuella nätverk och undernät: Grunderna för virtuella nätverk, inklusive undernätsplanering för DNS-matchningsslutpunkter.
- Nätverkstopologi för hub-spoke: Centraliserad DNS-matchning i hub-spoke-arkitekturer.
- Designfaser i korthet: Fasbaserad sammanfattning av beslut om planering, anslutning, säkerhet och åtgärder.
Learn more
- Översikt över Azure DNS
- översikt över Azure Private DNS zoner
- Översikt över Azure DNS Private Resolver
- DNS-konfiguration för privat slutpunkt
- DNS-inställningar för Azure Firewall
- Namnupplösning för resurser i Azure's virtuella nätverk
Nästa steg
Tip
Utforska på egen hand? Gå tillbaka till översiktsnavigatorn för att hitta nästa artikel efter funktion.
Nästa steg i din lift-and-shift-resa:
Kontrollera utgående Internettrafik: Centralisera all utgående kommunikation via Azure Firewall och inaktivera standardåtkomst för utgående trafik.
Nästa steg i moderniseringsresan:
Konfigurera produktionsövervakning: Aktivera Network Watcher och nätverks-Performance Monitor för produktionsberedskap från dag ett.
Nästa steg i din molnöverskridande resa:
Skydda din transitväg mellan moln: Distribuera Azure Firewall i din säkra virtuella hubb för att inspektera all trafik mellan moln, gren och Internet.