Politica del risolver DNS

Questo articolo fornisce una panoramica delle politiche dei risolutori DNS e del feed di intelligence sulle minacce.

Per maggiori informazioni sulla configurazione della policy dei risolutori DNS e del feed di intelligence sulle minacce, consulta le seguenti guide pratiche:

Qual è la policy dei resolver DNS?

La policy dei resolver DNS offre la possibilità di filtrare e registrare le query DNS a livello di rete virtuale (VNet). I criteri si applicano al traffico DNS pubblico e privato all'interno di una rete virtuale. Puoi inviare i log DNS a un account di storage, a uno spazio di lavoro Log Analytics o a Event Hub. È possibile scegliere di consentire, avvisare o bloccare le query DNS.

Utilizzando la policy dei resolver DNS, puoi:

  • Creare regole per la protezione da attacchi basati su DNS bloccando la risoluzione dei nomi di domini noti o dannosi.
  • Salvare e visualizzare log DNS dettagliati per ottenere informazioni dettagliate sul traffico DNS.

Una policy di risoluzione DNS ha i seguenti elementi e proprietà associati:

Puoi configurare la policy del risoluzione DNS usando Azure PowerShell o il portale Azure.

Che cos'è DNS Threat Intelligence?

La policy di risoluzione DNS di Azure con feed di Threat Intelligence ti aiuta a rilevare e prevenire incidenti di sicurezza sulle reti virtuali dei clienti. Blocca domini dannosi noti provenienti dal Security Response Center (MSRC) di Microsoft dall'impedire la risoluzione dei nomi.

Diagramma del flusso di rete del feed di Intelligence sulle minacce DNS.

Oltre alle funzionalità che la policy dei resolver DNS già fornisce, ottieni una lista di domini gestita. Aiuta a proteggere i carichi di lavoro contro domini dannosi noti utilizzando il feed di Threat Intelligence gestito da Microsoft.

I seguenti vantaggi derivano dall'utilizzo della policy dei risolutori DNS con il feed di Threat Intelligence:

  • Protezione intelligente:

    • Quasi tutti gli attacchi iniziano con una query DNS. L'elenco di domini gestiti di Intelligence per le minacce consente di rilevare e prevenire tempestivamente gli eventi imprevisti di sicurezza.
  • Aggiornamenti continui:

    • Microsoft aggiorna automaticamente il feed per proteggersi dai nuovi domini dannosi rilevati.
  • Monitoraggio e blocco di domini dannosi:

    • La flessibilità nel monitoraggio dell'attività in sola modalità di avviso o il blocco dell'attività sospetta in modalità di blocco.

    • Quando abiliti il loging, ottieni visibilità su tutto il traffico DNS nella rete virtuale.

Casi d'uso

  • Configura Threat Intelligence come una lista di domini gestita nelle politiche dei risolutori DNS per un ulteriore livello di protezione contro domini dannosi noti.

  • Ottenere visibilità degli host compromessi che tentano di risolvere domini dannosi noti dalle reti virtuali.

  • Registrare e configurare avvisi quando i domini dannosi vengono risolti nelle reti virtuali in cui è configurato il feed Intel per le minacce.

  • Integrazione senza problemi con reti virtuali e altri servizi, ad esempio zone DNS private di Azure, sistema di risoluzione privato e altri servizi nella rete virtuale.

Location

Una policy resolver può applicarsi solo a VNets nella stessa regione. Nel seguente esempio, crei due politiche in ciascuna delle due diverse regioni (Est degli Stati Uniti e Centro degli Stati Uniti).

Screenshot dell'elenco delle policy dei resolver DNS.

Importante

La relazione policy:VNet è 1:N. Quando associ un VNet a una policy di risoluzione (tramite collegamenti di rete virtuali), non puoi associare quel VNet a un'altra policy di risoluzione senza prima rimuovere il collegamento di rete virtuale esistente. Puoi associare una singola policy di risoluzione DNS a più VNet nella stessa regione.

Regole di traffico DNS

Le regole del traffico DNS determinano l'azione eseguita per una query DNS.

Per visualizzare le regole di traffico DNS nel portale Azure, seleziona una policy di risoluzione DNS e poi, sotto Impostazioni, seleziona Regole di Traffico DNS. Vedere l'esempio seguente:

Screenshot dell'elenco delle regole di traffico DNS.

  • Le regole vengono elaborate in ordine di priorità nell'intervallo 100-65000. I numeri più bassi hanno priorità più alta.
    • Se un nome di dominio è bloccato in una regola di priorità inferiore e lo stesso dominio è consentito in una regola con priorità più alta, il nome di dominio è consentito.
    • Le regole seguono la gerarchia DNS. Se contoso.com è consentito in una regola con priorità più alta, sub.contoso.com è consentito, anche se sub.contoso.com è bloccato in una regola di priorità inferiore.
    • È possibile configurare un criterio in tutti i domini creando una regola applicabile al dominio ".". Prestare attenzione quando si bloccano i domini in modo da non bloccare i servizi di Azure necessari.
  • È possibile aggiungere ed eliminare in modo dinamico le regole dall'elenco. Assicurarsi di salvare dopo la modifica delle regole nel portale.
  • Sono consentiti più elenchi di domini DNS per ogni regola. È necessario avere almeno un elenco di domini DNS.
  • Ogni regola è associata a una delle tre azioni del traffico: Consenti, Blocca o Avviso.
    • Consenti: consentire l'accesso della query agli elenchi di domini associati e registrare la query.
    • Blocca: bloccare la query negli elenchi di domini associati e registrare l'azione di blocco.
    • Avviso: consentire l'accesso della query agli elenchi di domini associati e registrare un avviso.
  • Le regole possono essere abilitate o disabilitate singolarmente.

Le policy dei resolver DNS si applicano solo ai VNet che colleghi alla policy del resolver. Puoi collegare una singola policy del resolver a più VNet, ma puoi collegare solo una policy del resolver DNS a un singolo VNet.

Il seguente esempio mostra una policy di risoluzione DNS collegata a due VNet (myeastvnet-40, myeastvnet-50):

Screenshot dell'elenco dei collegamenti di rete virtuale.

  • Puoi collegare solo i VNet che si trovano nella stessa regione della policy del risolver.
  • Quando colleghi un VNet a una policy di risoluzione DNS usando un collegamento di rete virtuale, la policy di risoluzione DNS si applica a tutte le risorse all'interno del VNet.

Elenchi di domini DNS

Gli elenchi di domini DNS sono elenchi di domini DNS associati alle regole di traffico.

Seleziona Liste di Domini DNS sotto Impostazioni per una policy di risoluzione DNS per visualizzare le liste di domini attuali associate alla policy.

Note

Le catene CNAME vengono esaminate ("inseguite") per determinare se devono essere applicate le regole di traffico associate a un dominio. Ad esempio, una regola applicabile a malicious.contoso.com si applica anche ad adatum.com se adatum.com è associato tramite mapping a malicious.contoso.com o se malicious.contoso.com è presente in un punto qualsiasi di una catena CNAME per adatum.com.

Il seguente esempio mostra le liste di domini DNS associate alla policy del resolver DNS myeast-secpol:

Screenshot dell'elenco di elenchi di domini DNS.

Puoi associare una lista di domini a più regole di traffico DNS in diverse policy dei risolutori. Ogni regola del traffico DNS deve fare riferimento ad almeno una lista di domini. Puoi creare una policy di risoluzione DNS prima di creare o associare qualsiasi lista di domini, e aggiungerle quando crei le regole di traffico. Il seguente esempio mostra una lista di domini DNS (blocklist-1) che contiene due domini (malicious.contoso.com, exploit.adatum.com):

Screenshot dei domini all'interno di un elenco di domini.

  • Un elenco di domini DNS deve contenere almeno un dominio. Sono consentiti domini con caratteri jolly.

Importante

Prestare attenzione quando si creano elenchi di domini con caratteri jolly. Ad esempio, se si crea un elenco di domini che si applica a tutti i domini (immettendo . come dominio DNS) e quindi si configura una regola di traffico DNS per bloccare le query all'elenco di domini, è possibile impedire il funzionamento dei servizi necessari.

Quando visualizzi una lista di domini DNS nel portale Azure, puoi anche selezionare Impostazioni>Regole di Traffico DNS Associate per vedere un elenco di tutte le regole di traffico e le relative policy dei risolutori DNS che fanno riferimento all'elenco dei domini DNS.

Screenshot delle regole di traffico dell'elenco di domini associate.

Requisiti e restrizioni

Tipo di restrizione Limite/Regola
Restrizioni della rete virtuale - Le policy dei resolver DNS possono essere applicate solo ai VNet nella stessa regione della policy del resolver DNS.
- Puoi collegare una policy di risoluzione per ogni VNet.
Restrizioni sulle politiche dei resolver 1000
Restrizioni delle regole di traffico DNS 100
Restrizioni per l'elenco di domini 2.000
Restrizioni per l'elenco di domini di grandi dimensioni 100,000
Restrizioni del dominio 100,000