0Pricing
Cloud & IT Cert Prep · درس

نظام DNS الآمن: DNSSEC وDNS عبر HTTPS (DoH)

تعلّموا كيف يمنع DNSSEC تسميم ذاكرة التخزين المؤقت لـDNS، وكيف يحمي DNS عبر HTTPS وDNS عبر TLS خصوصية الاستعلامات من المراقبين على المسار.

نظام DNS الآمن: DNSSEC وDNS عبر HTTPS (DoH) درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

تحديات أمان DNS

يترجم نظام أسماء النطاقات (DNS) أسماء النطاقات المقروءة من الإنسان إلى عناوين IP. وقد صُمم DNS في ثمانينيات القرن الماضي من دون ميزات أمان؛ إذ تنتقل الاستعلامات والاستجابات عبر المنفذ 53 باستخدام UDP/TCP بنص واضح ومن دون مصادقة. وينشئ ذلك ثغرتين رئيسيتين: تسميم ذاكرة DNS المؤقتة (حقن استجابات DNS مزورة لإعادة توجيه المستخدمين إلى خوادم ضارة) والتنصّت على DNS (تكشف مراقبة النطاقات التي يستعلم عنها المستخدم نشاط تصفحه). ويعالج هاتين المشكلتين معياران: يمنع DNSSEC التزوير، ويمنع DNS عبر HTTPS (DoH) التنصّت.

تسميم ذاكرة DNS المؤقتة

يستغل تسميم ذاكرة DNS المؤقتة (هجوم Kaminsky) افتقار بروتوكول DNS إلى المصادقة. يرسل محلل DNS استعلامًا إلى خادم DNS موثوق، ويخزّن الاستجابة طوال مدة TTL. ويمكن لمهاجم يستطيع تخمين معرّف المعاملة (بطول 16 بت ويمكن التنبؤ به) ومنفذ المصدر (المستخدم كمصدر إضافي للعشوائية منذ RFC 5452) أن يرسل استجابات مزورة يخزّنها المحلل، فيعيد توجيه جميع المستخدمين الذين يستعلمون من ذلك المحلل إلى خادم المهاجم. وبعد تسميم الذاكرة المؤقتة، يُوجَّه المستخدمون إلى خوادم مزيفة رغم إدخالهم النطاق الصحيح. ويمنع DNSSEC ذلك من خلال توقيع استجابات DNS رقميًا.

# DNS cache poisoning simulation
# Attacker floods resolver with forged responses
# for the query 'A example.com?'

# Each response guesses a different transaction ID:
# ID=1234: example.com -> 198.51.100.1  (attacker IP)
# ID=1235: example.com -> 198.51.100.1
# ...
# ID=XXXX: example.com -> 198.51.100.1  (correct guess!)

# Resolver caches poisoned answer (TTL = 3600s)
# All users querying this resolver get attacker IP
# Users are redirected to phishing/malware server

DNSSEC: امتدادات أمان DNS

يضيف DNSSEC توقيعات تشفيرية إلى سجلات DNS، ما يتيح للمحللات التحقق من أن الاستجابات جاءت من الجهة الموثوقة للنطاق الشرعي ولم يتم العبث بها. ويقدم DNSSEC أنواعًا جديدة من السجلات: RRSIG (توقيع سجل الموارد، وهو التوقيع الفعلي لمجموعة سجلات)، وDNSKEY (المفتاح العام المستخدم للتحقق من التوقيعات)، وDS (موقّع التفويض، ويربط مفاتيح النطاق الأب بمفاتيح النطاق الابن)، وNSEC/NSEC3 (إثبات موثّق لعدم الوجود، يثبت أن اسمًا ما غير موجود). وينشئ DNSSEC سلسلة ثقة تبدأ من النطاق الجذر (الموقّع من ICANN) وتمتد عبر نطاقات المستوى الأعلى والنطاقات الموثوقة.

# Verify DNSSEC signature on a domain
dig +dnssec example.com A
# Look for 'ad' (authenticated data) flag in response
# and the RRSIG record alongside the A record

# Query for DNSKEY record
dig DNSKEY example.com

# Query for DS record at parent zone
dig DS example.com @a.iana-servers.net

# Full DNSSEC chain validation check
dig +sigchase +trusted-key=/.../root.key example.com A

أنواع مفاتيح DNSSEC: KSK وZSK

يستخدم DNSSEC نوعين من مفاتيح التوقيع. يوقّع مفتاح توقيع النطاق (ZSK) مجموعات سجلات DNS الفردية (RRSIGs)، ويُبدّل بشكل متكرر (شهريًا أو فصليًا) لتوفير مرونة تشغيلية. أما مفتاح توقيع المفتاح (KSK) فيوقّع مجموعة سجلات DNSKEY، ويوفر مرساة الثقة للنطاق. ويُبدّل KSK بوتيرة أقل (سنويًا)، لأن النطاق الأب يجب تحديثه بسجل DS الجديد كلما تغير KSK، وهي عملية تتطلب تنسيقًا. يتحقق KSK من ZSK، بينما يوقّع ZSK البيانات. ويوازن هذا الهيكل ذو الطبقتين بين الأمان (التبديل المتكرر لـ ZSK) والعبء التشغيلي (التبديل غير المتكرر لـ KSK).

قيود DNSSEC

لدى DNSSEC قيود مهمة. فهو لا يشفّر استعلامات DNS، بل يوقّع الاستجابات فقط لضمان التكامل. ولا يزال بإمكان المتنصّت رؤية جميع استعلامات DNS، لكنه لا يستطيع تزوير الاستجابات. تعداد النطاق: تتيح سجلات NSEC (التي تثبت عدم الوجود) للمهاجمين اجتياز النطاق وتعداد جميع أسماء النطاقات الموجودة فيه؛ ويخفف NSEC3 ذلك باستخدام أسماء مُجزّأة، لكنه لا يحل المشكلة تمامًا. التعقيد التشغيلي: تؤدي إدارة المفاتيح وانتهاء صلاحية التوقيعات والتنسيق مع النطاق الأب إلى أعباء تشغيلية كبيرة. ولا يزال اعتماد DNSSEC غير مكتمل؛ فالكثير من نطاقات المستوى الأعلى ومسجلي النطاقات يدعمونه، لكن مؤسسات كثيرة لم تنشره بعد.

نظام أسماء النطاقات عبر HTTPS (DoH)

نظام أسماء النطاقات عبر HTTPS (DoH) يشفّر استعلامات DNS داخل HTTPS (RFC 8484)، مما يخفي محتوى الاستعلامات عن مراقبي الشبكة. تُرسل الاستعلامات إلى مُحلِّل يدعم DoH عبر عنوان URL قياسي لـ HTTPS، مما يجعل حركة DNS غير قابلة للتمييز عن حركة HTTPS الأخرى. ويمنع ذلك مزوّدي خدمة الإنترنت وأصحاب العمل والمهاجمين الموجودين على مسار الاتصال من معرفة النطاقات التي يستعلم عنها المستخدم — وبذلك يعالج فجوة الخصوصية التي يتركها DNSSEC. ومع ذلك، ينقل DoH الثقة من مُحلِّل DNS التابع للشبكة إلى مزوّد DoH (وعادةً ما يكون Google 8.8.8.8 أو Cloudflare 1.1.1.1 أو مُحلِّل DoH الخاص بالمؤسسة). وأصبح DoH مدعومًا أصليًا في معظم المتصفحات الرئيسية.

# DoH query using curl
curl -H 'accept: application/dns-json' \
  'https://cloudflare-dns.com/dns-query?name=example.com&type=A'

# DoH query via RFC 8484 (binary format)
curl -s -H 'Content-Type: application/dns-message' \
     -H 'Accept: application/dns-message' \
     --data-binary @query.bin \
     https://dns.google/dns-query

# Configure Firefox to use DoH
# about:config -> network.trr.uri
# Set to: https://mozilla.cloudflare-dns.com/dns-query

نظام أسماء النطاقات عبر TLS (DoT)

نظام أسماء النطاقات عبر TLS (DoT) (RFC 7858) يشفّر استعلامات DNS باستخدام TLS عبر منفذ TCP مخصص هو 853، بدلًا من تمريرها عبر نفق HTTPS. يوفر DoT فوائد الخصوصية نفسها التي يوفرها DoH — إذ يخفي محتوى الاستعلامات عن المتنصتين — لكنه أسهل على مسؤولي الشبكات في اكتشافه وتصفيته (المنفذ 853 مقابل المنفذ 443). وهذه ميزة وعيب في الوقت نفسه: إذ يكون DoT ظاهرًا ويمكن لجدران الحماية المؤسسية حجبه، بينما يصعب حجب DoH من دون التأثير في حركة HTTPS العامة. وتستخدم المُحلِّلات الوسيطة (على مستوى نظام التشغيل) DoT بصورة أكثر شيوعًا، بينما تستخدم المتصفحات DoH بصورة أكثر شيوعًا.

# Test DoT connection using kdig
kdig -d @9.9.9.9 +tls-ca example.com A

# Test DoT using openssl
openssl s_client -connect 1.1.1.1:853
# Then type: query string in DNS wire format

# Configure systemd-resolved to use DoT (Linux)
# /etc/systemd/resolved.conf:
[Resolve]
DNS=9.9.9.9#dns.quad9.net
DNSOverTLS=yes

DoH وDoT: اعتبارات المؤسسات

ينشئ DNS المشفّر تحديًا للبيئات المؤسسية التي تعتمد على التصفية المستندة إلى DNS وخوادم الحجب. فعندما تستخدم المتصفحات مُحلِّلات DoH خارجية، يتم تجاوز عناصر التحكم الداخلية في DNS. وتشمل الإجراءات المضادة في المؤسسات: نشر مُحلِّل DoH/DoT داخلي (Cisco Umbrella أو Pi-hole مع DoH) وتهيئة جميع الأجهزة لاستخدامه؛ وحجب عناوين IP الخاصة بمُحلِّلات DoH الخارجية على جدار الحماية (Google 8.8.8.8 وCloudflare 1.1.1.1) عبر المنفذ 443؛ واستخدام Group Policy لتعطيل DoH على مستوى المتصفح في نقاط النهاية المُدارة؛ وتطبيق قواعد الوكيل الشفاف لاعتراض DNS عبر TLS على المنفذ 853. والهدف هو تمرير كل حركة DNS عبر المُحلِّل الخاضع للتحكم من دون حجب DNS المشفّر بالكامل.

# Enterprise DoH bypass prevention
# Windows Group Policy:
# Computer Config > Admin Templates > Google Chrome
# 'DNS over HTTPS mode': Disabled
# 'DNS over HTTPS URI templates': <empty>

# Firewall: block known public DoH resolvers
iptables -I FORWARD -d 8.8.8.8 -p tcp --dport 443 -j DROP
iptables -I FORWARD -d 1.1.1.1 -p tcp --dport 443 -j DROP
iptables -I FORWARD -d 9.9.9.9 -p tcp --dport 443 -j DROP
iptables -I FORWARD -d 149.112.112.112 -p tcp --dport 443 -j DROP

# Redirect all DNS to corporate resolver
iptables -t nat -A PREROUTING -p udp --dport 53 \
  -j DNAT --to-destination 10.0.0.53:53

أمان DNS عمليًا

تجمع استراتيجية أمان DNS المتكاملة بين عناصر تحكم متعددة. إذ يستخدم DNSSEC التوقيعات التشفيرية مع مناطقك الموثوقة لمنع تسميم ذاكرة التخزين المؤقت لنطاقك. وتحظر التصفية المستندة إلى DNS (Cisco Umbrella وCloudflare Gateway) النطاقات الضارة على مستوى المُحلِّل. ويوفر استخدام DoH/DoT مع مُحلِّل خاضع للتحكم خصوصية الاستعلامات من دون فقدان القدرة على رؤيتها وتصفيتها. كما تسجل سجلات DNS جميع الاستعلامات في SIEM لاستخدامها في البحث عن التهديدات — إذ تكشف سجلات DNS حركة C2، واستخراج البيانات عبر أنفاق DNS، ونشاط خوارزمية توليد النطاقات (DGA) الناتج عن البرمجيات الضارة. وتُعد بيانات DNS من أعلى مصادر البيانات الأمنية قيمةً والمتاحة.

اكتشاف أنفاق DNS

تعمل أنفاق DNS على ترميز البيانات داخل استعلامات DNS واستجاباته لاستخراج البيانات أو إنشاء قنوات C2 عبر شبكات يُحظر فيها مرور صادر آخر. وتعمل أدوات مثل iodine وDNScat وdnscat2 على ترميز الحمولات داخل تسميات النطاقات الفرعية (مثل الاستعلام عن EXFILTRATEDDATA.evil.com) أو سجلات TXT. وتشمل أساليب الاكتشاف: أسماء استعلامات DNS الطويلة بصورة غير معتادة (أكثر من 100 حرف)، وارتفاع عدد الاستعلامات من مضيف واحد، والاستعلام عن نطاقات أصل غير موجودة، وأنواع السجلات غير المعتادة (TXT وNULL)، وتحليل إنتروبيا تسميات النطاقات (فالبيانات المُرمَّزة تتمتع بإنتروبيا Shannon مرتفعة). وتعمل منصات تحليلات أمان DNS على اكتشاف أنماط الأنفاق تلقائيًا.

# DNS tunneling detection indicators
# Flag queries with:
# 1. Query name > 100 characters
# 2. More than 50 queries/minute from single host
# 3. High-entropy domain labels (base64/hex patterns)
# 4. TXT or NULL record type queries (unusual)
# 5. Queries to domains with no web presence

# Example tunnel query (encoded payload)
# aGVsbG8gd29ybGQ.vGhpcyBpcyBkYXRh.evil-domain.com
# ^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^
# Base64 encoded 'hello world this is data'

مناطق سياسات استجابة DNS (RPZ)

تتيح مناطق سياسات استجابة DNS (RPZ) لمُحلِّلات DNS تطبيق سياسات تجاوز محلية على استجابات DNS — مما ينشئ عمليًا خادم حجب محليًا على مستوى المُحلِّل من دون تعديل البنية التحتية العالمية لـ DNS. وعندما يستعلم عميل عن نطاق معروف بكونه ضارًا، تعيد سياسة RPZ استجابة NXDOMAIN، أو تعيد التوجيه إلى عنوان IP لخادم الحجب، أو تمرر الاستجابة كما هي. وتتوفر خلاصات RPZ من موفري معلومات التهديدات (Spamhaus وSURBL)، ويمكن استيرادها مباشرةً إلى مُحلِّلات BIND أو Unbound. وتُعد RPZ أداة دفاعية قوية لأنها تطبق التصفية على طبقة DNS لجميع الأجهزة الموجودة على الشبكة من دون الحاجة إلى تهيئة على جانب العميل.

# BIND RPZ configuration snippet
# /etc/named.conf
response-policy {
  zone 'rpz.spamhaus.net';
  zone 'local-blocklist.internal';
};

# RPZ zone file (local-blocklist.internal)
$ORIGIN local-blocklist.internal.
@  SOA  ns1.company.com. admin.company.com. 2024010101 3600 600 86400 300
botnet-c2.evil IN CNAME .   # NXDOMAIN response
phishing-site.com IN A 10.0.0.99  # Redirect to sinkhole

تحقق سريع

اختبر مدى استيعابك لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.

مراجعة الدرس

تعلمت في هذا الدرس أن: DNSSEC يضيف توقيعات تشفيرية إلى سجلات DNS باستخدام أزواج مفاتيح KSK/ZSK لمنع تسميم ذاكرة التخزين المؤقت، لكنه لا يشفّر الاستعلامات؛ وأن نظام أسماء النطاقات عبر HTTPS (DoH) يشفّر استعلامات DNS داخل HTTPS لمنع التنصت، لكنه ينشئ مخاطر تجاوز التصفية المؤسسية؛ وأن أنفاق DNS ترمّز البيانات في استعلامات DNS، ويمكن اكتشافها من خلال تحليل طول الاستعلامات وحجمها وإنتروبيتها. وسنتناول بعد ذلك IPsec وبروتوكولات VPN وأمان الوصول عن بُعد.

الأسئلة الشائعة

هل درس «نظام DNS الآمن: DNSSEC وDNS عبر HTTPS (DoH)» مجاني؟

نعم — نص درس «نظام DNS الآمن: DNSSEC وDNS عبر HTTPS (DoH)» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

ماذا ستتعلم في «نظام DNS الآمن: DNSSEC وDNS عبر HTTPS (DoH)»؟

تعلّموا كيف يمنع DNSSEC تسميم ذاكرة التخزين المؤقت لـDNS، وكيف يحمي DNS عبر HTTPS وDNS عبر TLS خصوصية الاستعلامات من المراقبين على المسار. تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟

لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.

كم من الوقت يستغرق درس «نظام DNS الآمن: DNSSEC وDNS عبر HTTPS (DoH)»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟

نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. استبدال البروتوكولات غير الآمنة: Telnet مقابل SSH وFTP مقابل SFTP
  2. إصدارات TLS ومجموعات التشفير والسرية الأمامية التامة
  3. نظام DNS الآمن: DNSSEC وDNS عبر HTTPS (DoH)
  4. IPsec وبروتوكولات VPN وأمان الوصول عن بُعد
← العودة إلى Cloud & IT Cert Prep