View a markdown version of this page

Firewall DNS: protezioni avanzate - Amazon Route 53

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Firewall DNS: protezioni avanzate

DNS Firewall Advanced rileva le query DNS sospette in base alle firme di minacce note nelle query DNS. È possibile specificare un tipo di minaccia in una regola utilizzata in una regola del firewall DNS, associata a una visualizzazione DNS.

DNS Firewall Advanced funziona identificando le firme delle minacce DNS sospette ispezionando una serie di identificatori chiave nel payload DNS, tra cui il timestamp delle richieste, la frequenza delle richieste e delle risposte, le stringhe di query DNS e la lunghezza, il tipo o la dimensione delle query DNS in uscita e in entrata. In base al tipo di firma delle minacce, è possibile configurare le policy per bloccare o semplicemente registrare la richiesta e inviare un avviso. Utilizzando un set esteso di identificatori di minaccia, puoi proteggerti dalle minacce DNS provenienti da fonti di dominio che potrebbero non essere ancora classificate dai feed di intelligence sulle minacce gestiti dalla più ampia comunità di sicurezza.

Attualmente, DNS Firewall Advanced offre protezioni da:

  • Algoritmi di generazione di domini (DGA)

    I DGA vengono utilizzati dagli aggressori per generare un gran numero di domini per lanciare attacchi di malware.

  • Dizionario DGA

    Rileva gli attacchi DGA che utilizzano nomi di dominio associati alle parole del dizionario in grandi numeri per eseguire comandi dannosi e controllare le comunicazioni DNS.

  • Tunneling DNS

    Il tunneling DNS viene utilizzato dagli aggressori per sottrarre dati dal client utilizzando il tunnel DNS senza stabilire una connessione di rete con il client.

Per informazioni su come creare regole, consulta. Configura e gestisci le regole del firewall DNS

Mitigazione degli scenari di falsi positivi

Se riscontri scenari falsi positivi nelle regole che utilizzano le protezioni DNS Firewall Advanced per bloccare le query, procedi nel seguente modo:

  1. Nei log di Global Resolver, identifica la regola e le protezioni DNS Firewall Advanced che causano il falso positivo. A tale scopo, individua il log per la query che DNS Firewall sta bloccando, ma che si desidera consentire. Il record di registro elenca la visualizzazione DNS, la regola, l'azione della regola e la protezione DNS Firewall Advanced.

  2. Crea una nuova regola nella vista DNS che consenta esplicitamente il passaggio della query bloccata. Quando crei la regola, puoi definire un elenco di domini personalizzato con la sola specifica del dominio che desideri consentire. Segui le linee guida per la gestione delle regole all'indirizzo. Configura e gestisci le regole del firewall DNS

  3. Assegna la priorità alla nuova regola all'interno della regola in modo che venga eseguita prima della regola che utilizza l'elenco gestito. A tale scopo, assegna alla nuova regola un'impostazione di priorità inferiore.

Dopo aver aggiornato le regole, la nuova regola consente esplicitamente il nome di dominio che desideri consentire prima dell'esecuzione della regola di blocco.