DNS 解析器政策

本文概述了 DNS 解析器政策與威脅情報來源。

欲了解更多關於 DNS 解析器政策設定與威脅情報資料的資訊,請參閱以下操作指南:

什麼是 DNS 解析器政策?

DNS 解析器政策提供在虛擬網路(VNet)層級過濾並記錄 DNS 查詢的能力。 原則會套用至 VNet 內的公用和私人 DNS 流量。 你可以將 DNS 日誌傳送到儲存帳號、Log Analytics 工作區或事件中心。 您可以選擇允許、警示或封鎖 DNS 查詢。

透過使用 DNS 解析器政策,您可以:

  • 建立規則,藉由封鎖已知或惡意網域的名稱解析來防止 DNS 型攻擊。
  • 儲存並檢視詳細的 DNS 記錄,深入了解您的 DNS 流量。

DNS 解析器政策包含以下相關元素與屬性:

你可以用 Azure PowerShell 或 Azure 入口網站來設定 DNS 解析器政策。

什麼是 DNS 威脅情報?

Azure DNS 解決器政策搭配威脅情報流,幫助您偵測並預防客戶虛擬網路上的安全事件。 它阻擋了由 Microsoft 安全回應中心(MSRC)來源的已知惡意網域名稱解析。

DNS 威脅情報資料流的網路流程示意圖。

除了 DNS 解析器政策本身就有的功能外,你還會得到一個受管理的網域清單。 它透過使用 Microsoft 自家管理的威脅情報源,幫助保護工作負載免受已知惡意網域的侵害。

以下優點來自於使用 DNS 解析器政策與威脅情報資料流:

  • 智慧防護:

    • 幾乎所有攻擊都始於 DNS 查詢。 威脅情報管理的網域清單能及早偵測與預防安全事件。
  • 持續更新:

    • Microsoft 會自動更新動態,以防範新偵測到的惡意網域。
  • 惡意網域監控與封鎖:

    • 可以靈活地選擇只在警報模式下觀察活動,或在封鎖模式下阻擋疑似活動。

    • 啟用日誌功能後,你可以看到虛擬網路中所有的 DNS 流量。

使用案例

  • 在 DNS 解析器政策中將威脅情報設定為受管理網域清單,以增加對已知惡意網域的保護層。

  • 取得可見性,以識別嘗試從虛擬網路解析已知惡意網域的受感染主機。

  • 在已設定威脅情報摘要的虛擬網路中,記錄並設定解析到惡意網域的警報。

  • 無縫整合虛擬網路及其他服務,如 Azure 私用 DNS Zones、Private Resolver 及虛擬網路中的其他服務。

地點

解析器政策只能適用於同一區域內的 VNet。 以下範例中,你在兩個不同地區(美國東部和中部美國)各建立兩份政策。

DNS 解析器政策清單的截圖。

重要事項

原則:VNet 的關聯性是 1:N。 當你透過 虛擬網路連結將 VNet 與解析器策略關聯時,除非先移除現有的虛擬網路連結,否則無法將該 VNet 與另一個解析器策略關聯。 你可以將單一 DNS 解析器政策與同一區域內的多個 VNet 關聯起來。

DNS 流量規則

DNS 流量規則決定針對 DNS 查詢採取的動作。

要在 Azure 入口網站顯示 DNS 流量規則,請選擇 DNS 解析器政策,然後在設定中選擇 DNS 流量規則。 請參閱下列範例:

DNS 流量規則的清單螢幕擷取畫面。

  • 規則依照 [優先順序] 進行處理,範圍為 100 - 65000。 數字越小,優先順序越高。
    • 如果網域名稱在優先順序較低的規則中遭到封鎖,而同一網域在優先順序較高的規則中為允許,則會允許該網域名稱。
    • 規則遵循 DNS 階層。 如果 contoso.com 在優先順序較高的規則中允許,則即使 sub.contoso.com 在優先順序較低的規則中遭到封鎖,仍會允許 sub.contoso.com。
    • 您可以藉由建立套用至 "." 網域的規則,設定適用於所有網域的原則。 封鎖網域時請小心,以免封鎖到必要的 Azure 服務。
  • 您可以動態新增和刪除清單中的規則。 在入口網站中編輯規則後,請務必 [儲存]。
  • 每個規則允許多個 [DNS 網域清單]。 您必須至少有一個 DNS 網域清單。
  • 每個規則都與三個 [流量動作] 之一相關聯:[允許]、[封鎖] 或 [警示]。
    • 允許:允許對相關聯的網域清單進行查詢並記錄查詢。
    • 封鎖:封鎖對相關聯的網域清單進行查詢並記錄封鎖動作。
    • 警示:允許對相關聯的網域清單進行查詢並記錄警示。
  • 規則可以個別 [啟用] 或 [停用]。

DNS 解析器政策只適用於你連結到解析器政策的 VNet。 你可以將單一解析器策略連結到多個 VNet,但只能將一個 DNS 解析器策略連結到單一 VNet。

以下範例展示了一個連結於兩個 VNet(myeastvnet-40、 myeastvnet-50)的 DNS 解析器政策:

虛擬網路連結的清單螢幕擷取畫面。

  • 你只能連結與解析器政策相同區域的 VNet。
  • 當你透過虛擬網路連結將 VNet 連結到 DNS 解析器政策時,DNS 解析器政策會套用到該 VNet 內的所有資源。

DNS 網域清單

DNS 網域清單是與流量規則建立關聯的 DNS 網域清單。

在設定中選擇 DNS 解析器政策中的 DNS 網域清單,以查看與該政策相關的當前網域清單。

附註

會檢查 CNAME 鏈結 ("chased"),以確定是否應該套用與網域相關聯的流量規則。 例如,如果 adatum.com 對應至 malicious.contoso.com,或如果 malicious.contoso.com 出現在 adatum.com CNAME 鏈結中的任何位置,則套用至 malicious.contoso.com 的規則也會套用至 adatum.com。

以下範例顯示與 DNS 解析器政策 myeast-secpol 相關聯的 DNS 網域清單:

DNS 網域清單的清單螢幕擷取畫面。

你可以在不同的解析器政策中,將一個網域清單與多個 DNS 流量規則關聯起來。 每個 DNS 流量規則必須至少引用一個網域清單。 你可以在建立或關聯任何網域清單前先建立 DNS 解析器政策,並在建立流量規則時加入。 以下範例展示了包含兩個網域(malicious.contoso.com、exploit.adatum.com)的 DNS 網域清單(blocklist-1):

網域清單內部的網域螢幕擷取畫面。

  • DNS 網域清單必須包含至少一個網域。 允許萬用字元網域。

重要事項

建立使用萬用字元的網域清單時請小心。 例如,如果您建立套用至所有網域的網域清單 (輸入 . 做為 DNS 網域),然後設定 DNS 流量規則以封鎖對此網域清單進行的查詢,則您會妨礙必要的服務正常運作。

在 Azure 入口網站查看 DNS 網域清單時,您也可以選擇「設定>相關的 DNS 流量規則」,以查看所有流量規則及相關 DNS 解析器政策,這些政策都參考該 DNS 網域清單。

相關聯網域清單流量規則的螢幕擷取畫面。

需求和限制

限制類型 限制/ 規則
虛擬網路限制 - DNS 解析器政策只能套用於與 DNS 解析器政策相同區域的 VNet。
- 你可以將每個 VNet 連結一個解析器策略。
解析器政策限制 1000
DNS 流量規則限制 100
網域清單限制 2,000
大規模網域列表限制 100,000
網域限制 100,000