Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Visão geral
O Zero Trust DNS (ZTDNS) é um recurso de segurança que permite que os administradores de TI corporativos apliquem nativamente controles de acesso à rede baseados em nome de domínio em seus pontos de extremidade do Windows. Ele atende à necessidade crítica de garantir que os dispositivos Windows corporativos se comuniquem apenas com destinos de rede confiáveis, reduzindo o risco de uma série de ataques de rede, desde comunicação de malware até exfiltração de dados.
O ZTDNS é um aprimoramento do cliente DNS do Windows que bloqueia todo o tráfego IP de saída do dispositivo Windows por padrão e só permite tráfego IP para destinos resolvidos pelo servidor DNS confiável ou explicitamente aprovados pelo administrador de TI da empresa. Quando emparelhado com um servidor PDNS (DNS protetor com reconhecimento de política), o ZTDNS atua como o ponto de aplicação de políticas no dispositivo Windows. Essa abordagem reduz a necessidade de inspeção profunda de pacotes ou dependência de sinais inseguros, como DNS de texto simples ou SNI (Indicação de Nome de Servidor), ao tentar determinar o nome de domínio associado ao tráfego de saída. Alinhando-se aos princípios de Confiança Zero, o ZTDNS segue a abordagem "negar por padrão e permitir por exceção por um tempo limitado".
Como funciona o Zero Trust DNS
O ZTDNS opera integrando o cliente DNS do Windows com a WFP (Plataforma de Filtragem do Windows) para habilitar o bloqueio de rede baseado em nome de domínio. Quando você configura o ZTDNS em um dispositivo Windows para usar servidores PDNS que suportam DNS sobre HTTPS (DoH) ou DNS sobre TLS (DoT), o sistema garante:
- Imposição de DNS criptografado: o cliente DNS do Windows força o uso de DNS criptografado e envia consultas apenas para os servidores PDNS configurados
- Somente tráfego aprovado: o tráfego de saída é permitido somente para endereços IP resolvidos por esses servidores PDNS confiáveis ou para intervalos de IP com exceções manuais configuradas pelo administrador de TI da empresa
- Negação padrão: todo o tráfego de saída IPv4 e IPv6 é bloqueado por padrão, aderindo ao princípio "negar por padrão" de Confiança Zero
- Registro de conexão: o dispositivo mantém um registro abrangente de conexões de saída tentadas para monitoramento e solução de problemas
Processo de fluxo de tráfego quando o ZTDNS é configurado em um dispositivo Windows
Bloqueio inicial: o Windows bloqueia todo o tráfego IPv4 e IPv6 de saída, exceto para conexões com os servidores DNS de proteção configurados, intervalos de IP explicitamente permitidos e tráfego essencial de descoberta de rede (DHCP, DHCPv6 e NDP)
Resolução de DNS: quando os aplicativos precisam se conectar a um destino, eles consultam os servidores PDNS confiáveis por meio de canais criptografados (DoH ou DoT)
Lista de permissões dinâmicas: as respostas DNS de servidores PDNS que contêm resoluções de endereços IP acionam exceções de permissão de saída para esses endereços IP específicos por um tempo especificado
Imposição de tráfego: os aplicativos podem se conectar aos endereços IP resolvidos, enquanto as conexões com quaisquer outros endereços IP são bloqueadas, a menos que estejam na lista de exceções manuais
Benefícios à segurança
O ZTDNS oferece vantagens significativas de segurança ao lidar com várias ameaças baseadas em rede:
Proteção contra sequestro de DNS
Ao garantir que apenas resoluções DNS de servidores PDNS confiáveis sejam usadas, o ZTDNS ajuda a impedir que agentes mal-intencionados redirecionem o tráfego para sites maliciosos por meio de ataques de sequestro de DNS.
Prevenção de comunicações maliciosas
Permitir apenas conexões de saída para endereços IP resolvidos por meio de consultas DNS confiáveis ajuda a interromper tentativas de phishing e impede que stagers e beacons de malware não administrativos se comuniquem com servidores de comando e controle.
Mitigação de exfiltração de dados
Restringir o tráfego de saída a domínios aprovados reduz o risco de transmissão de dados confidenciais para destinos não autorizados sem exigir análise de padrões de resolução de nomes de domínio.
Dá suporte à criptografia de ponta a ponta
Ao contrário da filtragem de rede tradicional que depende de sinais de texto simples ou inspeção profunda de pacotes, o ZTDNS é eficaz mesmo quando o tráfego DNS e o SNI são criptografados, fornecendo controles de segurança à prova de futuro.
Edição do Windows e requisitos de licenciamento
A tabela a seguir lista as edições do Windows que oferecem suporte ao Zero Trust DNS (ZTDNS):
| Windows 11 Home | Windows 11 Pro | Windows 11 Enterprise | Windows 11 Education |
|---|---|---|---|
| Não | Não | Sim | Sim |
Os direitos de licença do Zero Trust DNS (ZTDNS) são concedidos pelas seguintes licenças:
| Windows Enterprise E3 | Windows Enterprise E5 | Windows Education A3 | Windows Education A5 |
|---|---|---|---|
| Sim | Sim | Sim | Sim |
Para obter mais informações sobre o licenciamento do Windows, consulte Visão geral do licenciamento do Windows.