أمان DNS وتصفية DNS
حماية نظام أسماء النطاقات.
أمان DNS وتصفية DNS درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
حماية نظام الأسماء
لا يوفّر DNS العادي أي ضمان للأصالة. ويعالج دفاعان متكاملان ذلك: إذ يثبت DNSSEC أن الإجابات أصلية ولم يتم العبث بها، بينما تحظر تصفية DNS تحليل الأسماء المعروفة بسوئها. ويحمي الاثنان سلامة النظام ويقللان سطح الهجوم.
يتناول هذا الدرس كيفية عمل كل منهما والموضع المناسب له ضمن استراتيجية متعددة الطبقات لأمن DNS.
ما الذي يوفّره DNSSEC
يضيف DNSSEC (DNS Security Extensions) توقيعات تشفيرية إلى بيانات DNS. وهو يضمن ما يلي:
- أصالة المصدر — جاءت الإجابة من المالك الحقيقي للمنطقة.
- سلامة البيانات — لم تُعدّل الإجابة أثناء النقل.
ومن المهم أن DNSSEC لا يوفّر السرية. إذ تظل الاستعلامات والإجابات بنص واضح؛ ولحماية الخصوصية ما زلتم بحاجة إلى DoT/DoH.
توقيع السجلات: RRSIG
تحصل كل مجموعة سجلات في منطقة موقّعة على سجل RRSIG، وهو توقيع رقمي على تلك البيانات. ويُنشر المفتاح العام المطابق في سجل DNSKEY.
يجلب المحلّل الذي يتحقق من الصحة سجلي RRSIG وDNSKEY، ثم يتحقق من التوقيع. وإذا فشل التحقق، تُرفض الإجابة باعتبارها زائفة بدلًا من تقديمها إلى العميل.
dig +dnssec example.com A
# Look for the RRSIG record alongside the A recordسلسلة الثقة وسجلات DS
تنتقل الثقة عبر التسلسل الهرمي إلى الأسفل. وتنشر المنطقة الأب سجل DS (Delegation Signer) الذي يحسب تجزئة DNSKEY للمنطقة الابنة. وتمتد السلسلة من: الجذر → نطاق المستوى الأعلى → نطاقكم.
يبدأ المحلّل الذي يتحقق من الصحة من مرساة الثقة في الجذر المضمّنة ثابتًا، ويتبع سجلات DS نزولًا. وإذا كانت أي وصلة مفقودة أو خاطئة، يفشل التحقق. ويؤدي نشر DS لدى مسجّل النطاق إلى تفعيل DNSSEC لنطاقكم.
ZSK وKSK
تستخدم المناطق دورين للمفاتيح:
- ZSK (Zone Signing Key) — يوقّع السجلات الفعلية ويُستبدل دوريًا.
- KSK (Key Signing Key) — يوقّع مجموعة DNSKEY، ويعيش مدة أطول ويشير إليه DS في النطاق الأب.
يسمح فصل الأدوار باستبدال ZSK دون تعديل تفويض النطاق الأب، ما يبسّط إدارة المفاتيح.
النفي الموثّق: NSEC وNSEC3
يجب على DNSSEC أيضًا إثبات أن اسمًا ما غير موجود. وتوقّع سجلات NSEC الفجوات بين الأسماء الموجودة، لكنها تتيح للمهاجمين التنقّل عبر المنطقة وتعدادها بالكامل.
يعالج NSEC3 ذلك بتوقيع أسماء مجزّأة بدلًا من الأسماء النصية الصريحة، ما يصعّب تعداد المنطقة. استخدموا NSEC3 (أو NSEC3 opt-out) للمناطق التي لا تريدون أن تكون قابلة للزحف بالكامل.
قيود DNSSEC
كونوا واقعيين بشأن نطاق الحماية:
- لا توجد سرية، بل سلامة وأصالة فقط.
- يجب أن يحدث التحقق لدى محلّل موثوق؛ أما المسار الأخير إلى المحلّل الطرفي (stub) فيظل غير محمي من دون DoT/DoH.
- تسبب التوقيعات التي أُعدّت بشكل خاطئ أو انتهت صلاحيتها انقطاعات، لذا راقبوا صلاحية التوقيعات.
- تزيد الاستجابات الأكبر إمكانية هجمات التضخيم إذا تُرك الاستعلام التكراري المفتوح مفعّلًا.
أساسيات تصفية DNS
تستخدم تصفية DNS المحلّل كنقطة لتطبيق السياسات. عندما يبحث عميل عن نطاق ضار أو غير مرغوب فيه، يرفض المحلّل الإجابة أو يعيد كتابتها، غالبًا إلى حفرة امتصاص أو صفحة حظر.
وتتميز هذه التصفية بانخفاض التكلفة والسرعة وعدم اعتمادها على بروتوكول محدد؛ إذ يوقف حظر البحث عمليات C2 للبرمجيات الخبيثة والتصيد الاحتيالي والفئات غير المرغوبة قبل حتى محاولة إنشاء اتصال.
مناطق سياسات الاستجابة (RPZ)
تُعدّ RPZ طريقة معيارية لتطبيق سياسة جدار حماية DNS. ويحمّل المحلّل مناطق السياسات، محليةً كانت أو واردةً من موجزات معلومات التهديدات، ويمكنه:
- إرجاع
NXDOMAIN(الاسم غير موجود). - إرجاع
NODATA. - إعادة التوجيه إلى حفرة امتصاص أو عنوان IP لحديقة مسوّرة.
- تمرير الطلب مع تسجيله.
يُعد توجيه النطاقات إلى حفرة امتصاص أداة قوية للاستجابة للحوادث: أعيدوا توجيه نطاقات C2 المعروفة وراقبوا المضيفين الذين يحاولون الوصول إليها.
; Example RPZ entry redirecting a malicious domain to a sinkhole
malware-c2.example. CNAME sinkhole.security.local.معلومات التهديدات والفئات
تعتمد قيمة التصفية على جودة البيانات. زوّدوا المحلّل بما يلي:
- قوائم منتقاة لمؤشرات البرمجيات الخبيثة والتصيد الاحتيالي وC2.
- موجزات النطاقات المسجّلة حديثًا ومنخفضة السمعة، التي تكون ضارة غالبًا.
- سياسات الفئات، مثل حظر أدوات إخفاء الهوية المعروفة على أجهزة الشركات.
اربطوا التصفية بالتسجيل، حتى تصبح عمليات البحث المحظورة إشارات كشف، لا مجرد حالات رفض صامتة.
دمج DNSSEC والتصفية
الدفاعان متكاملان لا متنافسان:
- DNSSEC يضمن أن الإجابات التي تحصلون عليها أصلية ولم يتم العبث بها.
- التصفية/RPZ تضمن ألا تحللوا الأسماء المعروفة بسوئها من الأساس.
انشروا كليهما على محللات داخلية تتحقق من الصحة، وأضيفوا DoT/DoH لحماية خصوصية المسار الأخير، وطبّقوا ضوابط حركة الخروج، وستحصلون على وضع أمني قوي متعدد الطبقات لـ DNS.
اختبار سريع
تأكدوا مما يضمنه DNSSEC فعليًا.
مراجعة
يوثّق DNSSEC إجابات DNS باستخدام توقيعات RRSIG، وسلسلة الثقة DNSKEY/DS المنطلقة من مرساة الجذر، وNSEC/NSEC3 للنفي الموثّق، لكنه لا يوفّر السرية. وتمنع تصفية DNS (RPZ، وتوجيه النطاقات إلى حفر الامتصاص، وموجزات التهديدات) تحليل الأسماء المعروفة بسوئها، وتحول عمليات الحظر إلى إشارات كشف.
وعند استخدامها معًا على محللات داخلية تتحقق من الصحة، إلى جانب DoT/DoH وضوابط حركة الخروج، فإنها تشكّل دفاعًا متعدد الطبقات ضد هجمات DNS التي تناولها هذا المقرر.
تعلم Cyber Security Academy مع معلم ذكاء اصطناعي — مجانًا
اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.
- الدورات
- 76
- الدروس
- 303
الأسئلة الشائعة
هل درس «أمان DNS وتصفية DNS» مجاني؟
نعم — نص درس «أمان DNS وتصفية DNS» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «أمان DNS وتصفية DNS»؟
حماية نظام أسماء النطاقات. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.
كم من الوقت يستغرق درس «أمان DNS وتصفية DNS»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- كيف يعمل DNS ومخاطره
- انتحال DNS وتسميم ذاكرة التخزين المؤقت
- النفق عبر DNS واستخراج البيانات
- أمان DNS وتصفية DNS