Strömma och filtrera data från Windows DNS-servrar med AMA-anslutningsprogrammet

Den här artikeln beskriver hur du använder anslutningsappen Azure Monitor Agent (AMA) för att strömma och filtrera händelser från dns-serverloggarna (Windows Domain Name System). Du kan sedan analysera dina data på djupet för att skydda dina DNS-servrar mot hot och attacker. AMA och dess DNS-tillägg är installerade på din Windows Server för att ladda upp data från dns-analysloggarna till din Microsoft Sentinel arbetsyta.

DNS är ett vanligt protokoll som mappar mellan värdnamn och datorläsbara IP-adresser. Eftersom DNS inte har utformats med säkerhet i åtanke är tjänsten mycket riktad mot skadlig aktivitet, vilket gör loggningen till en viktig del av säkerhetsövervakningen. Några välkända hot som riktas mot DNS-servrar är DDoS-attacker riktade mot DNS-servrar, DNS DDoS-förstärkning, DNS-kapning med mera.

Även om vissa mekanismer infördes för att förbättra den övergripande säkerheten i DNS-protokollet, är DNS-servrar fortfarande en mycket riktad tjänst. Organisationer kan övervaka DNS-loggar för att bättre förstå nätverksaktivitet och identifiera misstänkt beteende eller attacker riktade mot resurser i nätverket. Windows DNS-händelser via AMA-kopplaren ger insyn i DNS-nätverksaktivitet och misstänkt beteende. Använd till exempel anslutningsappen för att identifiera klienter som försöker lösa skadliga domännamn, visa och övervaka begärandebelastningar på DNS-servrar eller visa dynamiska DNS-registreringsfel.

Obs!

AMA-anslutningsprogrammet för Windows DNS-händelser stöder endast analytiska logghändelser.

Förhandskrav

Innan du börjar kontrollerar du att du har:

  • En Log Analytics-arbetsyta aktiverad för Microsoft Sentinel.
  • Windows DNS-händelser via AMA-dataanslutningen som installerats som en del av Windows Server DNS-lösningen från innehållshubben.
  • Windows Server 2016 och senare stöds, eller Windows Server 2012 R2 med snabbkorrigeringen för granskning.
  • DNS-serverrollen installerad med DNS-Server-analyshändelseloggar aktiverade. DNS-analyshändelseloggar är inte aktiverade som standard. Mer information finns i Aktivera analyshändelseloggning.

Om du vill samla in händelser från ett system som inte är en Azure virtuell dator kontrollerar du att Azure Arc är installerat. Installera och aktivera Azure Arc innan du aktiverar det Azure Monitor Agent-baserade anslutningsprogrammet. Installationskravet för Azure Arc gäller för:

  • Windows-servrar installerade på fysiska datorer
  • Windows-servrar installerade på lokala virtuella datorer
  • Windows-servrar installerade på virtuella datorer i moln som inte Azure

Konfigurera anslutningsprogrammet Windows DNS over AMA via portalen

Använd konfigurationsalternativet för portalen för att konfigurera anslutningsappen med hjälp av en enda datainsamlingsregel (DCR) per arbetsyta. Därefter använder du avancerade filter för att filtrera bort specifika händelser eller information, och laddar bara upp värdefulla data som du vill övervaka, vilket minskar kostnaderna och bandbreddsanvändningen.

Om du behöver skapa flera DCR:er, konfigurera anslutningsprogrammet via API i stället. Om du använder API:et för att skapa flera domänkontrollanter visas fortfarande bara en domänkontrollant i portalen.

Så här konfigurerar du anslutningsappen:

  1. Öppna sidan Dataanslutningar i Microsoft Sentinel och leta upp Windows DNS-händelser via AMA-anslutningsappen.

  2. Längst ned i sidofönstret väljer du Öppna anslutningssidan.

  3. I området Konfiguration väljer du Skapa datainsamlingsregel. Du kan skapa en enskild DCR per arbetsyta.

    DCR-namnet, prenumerationen och resursgruppen anges automatiskt baserat på arbetsytans namn, den aktuella prenumerationen och resursgruppen som anslutningsappen valdes från. Till exempel:

    Skärmbild av att skapa en ny D C R för Windows D N S över A M A-anslutningsappen.

  4. Välj fliken >Lägg till resurser.

  5. Välj de virtuella datorer där du vill installera anslutningsappen för att samla in loggar. Till exempel:

    Skärmbild av att välja resurser för Windows D N S över A M A-anslutningsappen.

  6. Granska ändringarna och välj Spara>Tillämpa.

Konfigurera Windows DNS via AMA-anslutning via API

Använd API-konfigurationsalternativet för att konfigurera anslutningen med flera DCR:er per arbetsyta. Om du föredrar att använda en enda DCR konfigurerar du anslutningsappen via portalen i stället.

Att använda API:et för att skapa flera DCR:er visar fortfarande bara en DCR i portalen.

Använd följande exempel som mall för att skapa eller uppdatera en DCR:

Begärande-URL och sidhuvud

PUT https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.Insights/dataCollectionRules/{dataCollectionRuleName}?api-version={latest-supported-version}

Den senaste API-versionen som stöds finns i Datainsamlingsregler – REST API (Azure Monitor).

Skärmbild av API-versionens utseende i DCR-dokumentationen.

Begärandetext

Använd följande exempel på begärandetext när du skapar DCR. Den här nyttolasten definierar DCR-egenskaperna, inklusive plats, plattformstyp, datakällor, händelsefilter och Log Analytics arbetsytans mål:

{
    "location": "eastus2",
    "kind" : "Windows",
    "properties": {
        "dataSources": {
            "windowsEventLogs": [],
            "extensions": [
                {
                    "streams": [
                        "Microsoft-ASimDnsActivityLogs"
                    ],
                    "extensionName": "MicrosoftDnsAgent",
                    "extensionSettings": {
                        "Filters": [
                            {
                                "FilterName": "SampleFilter",
                                "Rules": [
                                    {
                                        "Field": "EventOriginalType",
                                        "FieldValues": [
                                            "260"
                                        ]
                                    }
                                ]
                            }
                        ]
                    },
                    "name": "SampleDns"
                }
            ]
        },
        "destinations": {
            "logAnalytics": [
                {
                    "name" : "WorkspaceDestination",
                    "workspaceId" : "{WorkspaceGuid}",
                    "workspaceResourceId" : "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroup}/providers/Microsoft.OperationalInsights/workspaces/{sentinelWorkspaceName}"
                }
            ]
        },
        "dataFlows": [
            {
                "streams": [
                    "Microsoft-ASimDnsActivityLogs"
                ],
                "destinations": [
                    "WorkspaceDestination"
                ]
            }
        ],
    },
    "tags" : {}
}

Använd avancerade filter i dina DCR:er

DNS-serverhändelseloggar kan innehålla ett stort antal händelser. Vi rekommenderar att du använder avancerad filtrering för att filtrera bort onödiga händelser innan data laddas upp, vilket sparar värdefull tid och kostnader för sortering. Filtren tar bort onödiga data från händelseströmmen som laddats upp till din arbetsyta och baseras på en kombination av flera fält.

Mer information finns i Tillgängliga fält för filtrering.

Skapa avancerade filter via portalen

Använd följande procedur för att skapa filter via portalen. Mer information om hur du skapar filter med API:et finns i Exempel på avancerad filtrering.

Så här skapar du filter via portalen:

  1. På sidan för anslutningsappen går du till området Konfiguration och väljer Lägg till datainsamlingsfilter.

  2. Ange ett namn för filtret och välj filtertypen, vilket är en parameter som minskar antalet insamlade händelser. Parametrar normaliseras enligt det DNS-normaliserade schemat. Mer information finns i Tillgängliga fält för filtrering.

    Skärmbild av hur du skapar ett filter för anslutningsprogrammet Windows D N S över A M A.

  3. Välj de värden som du vill filtrera fältet för bland de värden som anges i listrutan.

    Skärmbild av att lägga till fält i ett filter för Windows D N S över A M A-anslutningsappen.

  4. Om du vill lägga till komplexa filter väljer du Lägg till exkludera fält för att filtrera och lägga till det relevanta fältet.

    • Använd kommaavgränsade listor för att definiera flera värden för varje fält.
    • Om du vill skapa sammansatta filter använder du olika fält med en AND-relation.
    • Om du vill kombinera olika filter använder du en ELLER-relation mellan dem.

    Filter har också stöd för jokertecken på följande sätt:

    • Lägg till en punkt efter varje asterisk (*.).
    • Använd inte blanksteg mellan listan över domäner.
    • Jokertecken gäller endast för domänens underdomäner, inklusive www.domain.com, oavsett protokoll. Om du till exempel använder *.domain.com i ett avancerat filter:
      • Filtret gäller för www.domain.com och subdomain.domain.com, oavsett om protokollet är HTTPS, FTP och så vidare.
      • Filtret gäller inte för domain.com. För att tillämpa ett filter på domain.com, ange domänen direkt utan jokertecken.
  5. Om du vill lägga till fler nya filter väljer du Lägg till nytt exkludera filter.

  6. När du är klar med att lägga till filter väljer du Lägg till.

  7. Tillbaka på huvudanslutningssidan väljer du Tillämpa ändringarna för att spara och distribuera filtren till dina anslutningar. Om du vill redigera eller ta bort befintliga filter eller fält väljer du ikonerna för att redigera eller ta bort i tabellen under området Konfiguration .

  8. Om du vill lägga till fält eller filter efter den första distributionen väljer du Lägg till datainsamlingsfilter igen.

Exempel på avancerad filtrering

Använd följande exempel för att skapa vanliga avancerade filter via portalen eller API:et.

Samla inte in specifika händelse-ID:n

Det här filtret instruerar anslutningsappen att inte samla in EventID 256- eller EventID 257- eller EventID 260 med IPv6-adresser.

Använda Microsoft Sentinel-portalen:

  1. Skapa ett filter med fältet EventOriginalType med operatorn Lika med värdena 256, 257 och 260.

    Skärmbild av filtrering av händelse-ID:n för Windows D N S över A M A-anslutningsappen.

  2. Skapa ett filter med fältet EventOriginalType som definierats ovan och använd operatorn And , inklusive fältet DnsQueryTypeName inställt på AAAA.

    Skärmbild som visar hur man filtrerar bort händelse-ID:n och IPv6-adresser för Windows D N S över A M A-anslutningsprogrammet.

Använda API:et:

Följande JSON visar motsvarande filterdefinitioner för API:et. Det första filtret exkluderar händelser med EventID 256, 257 eller 260 som har en AAAA (IPv6)-frågetyp, och det andra filtret exkluderar EventID 230 med specifika detaljer om felresultat.

"Filters": [
    {
        "FilterName": "SampleFilter",
        "Rules": [
            {
                "Field": "EventOriginalType",
                "FieldValues": [
                    "256", "257", "260"                                                                              
                ]
            },
            {
                "Field": "DnsQueryTypeName",
                "FieldValues": [
                    "AAAA"                                        
                ]
            }
        ]
    },
    {
        "FilterName": "EventResultDetails",
        "Rules": [
            {
                "Field": "EventOriginalType",
                "FieldValues": [
                    "230"                                        
                ]
            },
            {
                "Field": "EventResultDetails",
                "FieldValues": [
                    "BADKEY","NOTZONE"                                        
                ]
            }
        ]
    }
]

Samla inte in händelser med specifika domäner

Det här filtret instruerar anslutningsappen att inte samla in händelser från underdomäner för microsoft.com, google.com, amazon.com eller händelser från facebook.com eller center.local.

Använda Microsoft Sentinel-portalen:

Ange fältet DnsQuery med operatorn Lika med listan *.microsoft.com,*.google.com,facebook.com,*.amazon.com,center.local.

Granska dessa överväganden för jokerteckenfiltrering i DNS AMA-domänfilter.

Skärmbild av hur man filtrerar bort domäner för Windows D N S över A M A-anslutningsappen.

Om du vill definiera olika värden i ett enda fält använder du operatorn OR .

Använda API:et:

Följande JSON visar motsvarande domänexklusionsfilter för DCR API-payloaden, exklusive DNS-frågehändelser som matchar specifika domäner och deras deldomäner. Granska dessa överväganden för jokerteckenfiltrering i DNS AMA-domänfilter.

"Filters": [ 
    { 
        "FilterName": "SampleFilter", 
        "Rules": [ 
            { 
                "Field": "DnsQuery", 
                "FieldValues": [ 
                    "*.microsoft.com", "*.google.com", "facebook.com", "*.amazon.com","center.local"                                                                               
                ]
            }
        ]
    }
]

Normalisering med ASIM

Den här anslutningen är fullständigt normaliserad med tolkare för Advanced Security Information Model (ASIM). Anslutningsappen strömmar händelser från Windows DNS-analysloggar till den normaliserade tabellen med namnet ASimDnsActivityLogs. Den här tabellen fungerar som en översättare med ett gemensamt, enhetligt språk som delas av alla kommande DNS-kopplingar.

För en källagnostisk parser som förenar alla DNS-data och säkerställer att analysen körs över alla konfigurerade källor använder du ASIM DNS-enande parser_Im_Dns.

ASIM-enande parser kompletterar den interna ASimDnsActivityLogs tabellen. Även om den interna tabellen är ASIM-kompatibel behövs parsern för att lägga till funktioner, till exempel alias, som endast är tillgängliga vid frågetillfället och för att kombinera ASimDnsActivityLogs med andra DNS-datakällor.

ASIM DNS-schemat representerar DNS-protokollaktiviteten, som loggas i Windows DNS-servern i analysloggarna. Schemat styrs av officiella parameterlistor och RFC:er som definierar fält och värden.

Se listan över Windows DNS-serverfält översatta till de normaliserade fältnamnen.

I den här artikeln har du lärt dig hur du konfigurerar Windows DNS-händelser via AMA-anslutningsappen för att ladda upp data och filtrera dina Windows DNS-loggar. Mer information om Microsoft Sentinel finns i följande artiklar: