Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Paramètres de règles dans le pare-feu DNS
Lorsque vous créez ou modifiez une règle dans un groupe de règles de pare-feu DNS, spécifiez les valeurs suivantes :
- Nom
-
Un identifiant unique pour la règle dans le groupe de règles.
- (Facultatif) Description
-
Une brève description qui fournit plus d'informations sur la règle.
- Liste des domaines
-
La liste des domaines que la règle inspecte. Vous pouvez créer et gérer vos propres listes de domaines ou vous abonner à une liste de domaines qu' AWS gère pour vous. Pour de plus amples informations, veuillez consulter Règles fondamentales du pare-feu DNS.
Une règle peut contenir soit une liste de domaines, soit une protection avancée du pare-feu DNS, mais pas les deux.
- Paramètre de redirection de domaine (listes de domaines uniquement)
-
Vous pouvez choisir que la règle du pare-feu DNS n'inspecte que le premier domaine ou tous les domaines (par défaut) de la chaîne de redirection DNS, tels que CNAME, DNAME, etc. Si vous choisissez d'inspecter tous les domaines, vous devez ajouter les domaines suivants de la chaîne de redirection DNS à la liste des domaines et définir l'action que vous souhaitez que la règle exécute, soit AUTORISER, BLOQUER, soit ALERTER. Pour de plus amples informations, veuillez consulter Composants et paramètres du pare-feu DNS Resolver.
Important
Le comportement de confiance du paramètre de redirection de domaine ne s'applique que dans le cadre d'une seule transaction de requête DNS. Si un client DNS de votre hôte interroge séparément un domaine qui apparaît dans une chaîne de redirection DNS (par exemple, en interrogeant directement la cible de redirection), DNS Firewall l'évalue comme une requête indépendante sans contexte de confiance par rapport à la requête d'origine. Pour autoriser de telles requêtes, ajoutez les domaines cibles de redirection à votre liste de domaines.
- Type de requête (listes de domaines uniquement)
-
La liste des types de requêtes DNS que la règle inspecte. Les valeurs valides sont les suivantes :
-
R : Renvoie une adresse IPv4.
-
AAAA : Renvoie une adresse IPv6.
-
CAA : restreint les autorités de certification qui peuvent créer des SSL/TLS certifications pour le domaine.
-
CNAME : renvoie un autre nom de domaine.
-
DS : enregistrement identifiant la clé de signature DNSSEC d'une zone déléguée.
-
MX : Spécifie les serveurs de messagerie.
-
NAPTR : Regular-expression-based réécriture de noms de domaine.
-
NS : serveurs de noms faisant autorité.
-
PTR : associe une adresse IP à un nom de domaine.
-
SOA : début de l'enregistrement d'autorité pour la zone.
-
SPF : répertorie les serveurs autorisés à envoyer des e-mails depuis un domaine.
-
SRV : valeurs spécifiques à l'application qui identifient les serveurs.
-
TXT : vérifie les expéditeurs d'e-mails et les valeurs spécifiques à l'application.
-
Type de requête que vous définissez à l'aide de l'ID du type DNS, par exemple 28 pour AAAA. Les valeurs doivent être définies comme TYPE
NUMBER, où ellesNUMBERpeuvent être comprises entre 1 et 65334, par exemple TYPE28. Pour plus d'informations, consultez la section Liste des types d'enregistrements DNS. Vous pouvez créer un type de requête par règle.
Note
Si vous configurez une règle BLOCK de pare-feu avec l'action NXDOMAIN sur le type de requête égal à AAAA, cette action ne sera pas appliquée aux adresses IPv6 synthétiques générées lorsque DNS64 est activé.
-
- Pare-feu DNS Protection avancée
-
Détecte les requêtes DNS suspectes en fonction des signatures de menaces connues contenues dans les requêtes DNS. Vous pouvez choisir une protection parmi :
-
Algorithmes de génération de domaines (DGA)
Les attaques DGA sont utilisées par les attaquants pour générer un grand nombre de domaines afin de lancer des attaques de logiciels malveillants.
-
Tunneling DNS
Le tunneling DNS est utilisé par les attaquants pour exfiltrer les données du client en utilisant le tunnel DNS sans établir de connexion réseau avec le client.
-
Dictionnaire DGA
Les DGA des dictionnaires sont utilisés par les attaquants pour générer des domaines à l'aide de mots du dictionnaire afin d'échapper à la détection dans les communications de commande et de contrôle des logiciels malveillants.
Dans une règle avancée du pare-feu DNS, vous pouvez choisir de bloquer ou d'envoyer une alerte sur une requête correspondant à la menace.
Pour de plus amples informations, veuillez consulter Règles avancées du pare-feu DNS.
Une règle peut contenir soit une protection avancée du pare-feu DNS, soit une liste de domaines, mais pas les deux.
-
- Seuil de confiance (DNS Firewall Advanced uniquement)
-
Seuil de confiance pour DNS Firewall Advanced. Vous devez spécifier cette valeur lorsque vous créez une règle DNS Firewall Advanced. Les valeurs du seuil de confiance sont les suivantes :
-
Élevé : détecte uniquement les menaces les plus corroborées avec un faible taux de faux positifs.
-
Moyen : assure un équilibre entre détection des menaces et faux positifs.
-
Faible : fournit le taux de détection de menaces le plus élevé, mais augmente également le nombre de faux positifs.
Pour de plus amples informations, veuillez consulter Paramètres de règles dans le pare-feu DNS.
-
- Action
-
La manière dont le pare-feu DNS doit gérer une requête DNS dont le nom de domaine correspond aux spécifications de la liste de domaines de la règle. Pour de plus amples informations, veuillez consulter Actions de règle dans le pare-feu DNS.
- Priority
-
Paramètre d'entier positif unique pour la règle au sein du groupe de règles qui détermine l'ordre de traitement. Le pare-feu DNS inspecte les requêtes DNS par rapport aux règles d'un groupe de règles en commençant par le paramètre de priorité numérique le plus bas. Vous pouvez modifier la priorité d'une règle à tout moment, par exemple pour modifier l'ordre de traitement ou créer de l'espace pour d'autres règles.