0Pricing
Cyber Security Academy · درس

كيف يعمل DNS ومخاطره

عملية الحل ومساحة الهجوم.

كيف يعمل DNS ومخاطره درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

أهمية DNS للأمان

يحوّل نظام أسماء النطاقات (DNS) الأسماء السهلة للبشر مثل example.com إلى عناوين IP مثل 93.184.216.34. تبدأ كل معاملة شبكية تقريبًا بعملية بحث في DNS، مما يجعل DNS هدفًا عالي القيمة.

إذا تحكم مهاجم في تحليل الأسماء أو تلاعب به، فيمكنه إعادة توجيه الضحايا خفيةً إلى خوادم ضارة، أو اعتراض حركة المرور، أو استخراج البيانات من دون التفاعل مع التطبيق نفسه. ويُعد فهم مسار التحليل الخطوة الأولى للدفاع عنه.

سلسلة التحليل

يمر البحث التكراري المعتاد عبر سلسلة من الخوادم:

  • المحلل المحلي على جهاز العميل (نظام التشغيل).
  • المحلل التكراري (مزود خدمة الإنترنت أو 8.8.8.8) الذي يتولى تنفيذ خطوات البحث.
  • الخوادم الجذرية التي تشير إلى خوادم نطاقات المستوى الأعلى.
  • خوادم نطاقات المستوى الأعلى (مثل .com) التي تشير إلى الخوادم المعتمدة.
  • الخوادم المعتمدة التي تحتوي على السجلات الفعلية.

كل قفزة تمثل نقطة محتملة للاعتراض أو الانتحال.

المحلل التكراري مقابل الخادم المعتمد

يجيب المحلل التكراري عن أي استعلام من خلال تتبع الإحالات نيابةً عن العميل وتخزين النتيجة مؤقتًا. أما الخادم المعتمد فلا يجيب إلا عن المناطق التي يملكها، ويقدم البيانات النهائية الموثوقة.

من منظور أمني، يمكن إساءة استخدام المحللات التكرارية المفتوحة لشن هجمات التضخيم، بينما تستهدف هجمات اختطاف المنطقة واختراق حساب المسجل الخوادم المعتمدة. احصروا التكرار في شبكتكم فقط.

أنواع السجلات الشائعة

سجلات ستصادفونها أثناء التحليل:

  • A / AAAA — عنوان IPv4 / IPv6.
  • CNAME — اسم مستعار لاسم آخر (انتبهوا إلى سجلات CNAME المعلّقة التي قد تؤدي إلى الاستيلاء على نطاق فرعي).
  • MX — خوادم البريد.
  • NS — تفويض إلى الخوادم المعتمدة.
  • TXT — نص حر يُستخدم مع SPF وDKIM، وغالبًا ما يُساء استخدامه في الأنفاق.

يستخدم DNS منفذ UDP‏ 53

يعمل DNS التقليدي عبر منفذ UDP‏ 53، مع الرجوع إلى TCP‏ 53 للاستجابات الكبيرة ونقل المناطق. وبما أن UDP عديم الاتصال ولا يحافظ على حالة، فلا توجد مصافحة تثبت أن المستجيب هو الجهة التي يدّعي أنه يمثلها.

الترابط الوحيد بين الاستعلام وإجابته هو معرّف معاملة مكوّن من 16 بت ومنفذ المصدر. وهذا الارتباط الضعيف هو السبب الجذري للانتحال وتسميم ذاكرة التخزين المؤقت.

dig +short example.com A
dig example.com MX
dig @8.8.8.8 example.com

التخزين المؤقت وTTL

لتقليل الحمل، تخزّن المحللات الإجابات مؤقتًا طوال مدة TTL (مدة البقاء) للسجل. وتظل الاستجابة التي تبلغ قيمة TTL فيها 3600 مخزنةً مؤقتًا لمدة ساعة.

التخزين المؤقت سلاح ذو حدين: فهو يحسّن الأداء، لكنه يعني أن إجابة واحدة مسمّمة قد تُقدَّم إلى العديد من الضحايا حتى انتهاء TTL. وغالبًا ما يحاول المهاجمون فرض قيم TTL طويلة لإبقاء الإدخالات الضارة فعالةً مدة أطول.

سطح الهجوم

يكشف DNS العديد من الأسطح الهجومية:

  • انتحال على المسار — تزوير الاستجابات والوصول بها قبل الخادم الشرعي.
  • تسميم ذاكرة التخزين المؤقت — حقن سجلات ضارة في ذاكرة محلل التخزين المؤقتة.
  • اختطاف المسجل أو المنطقة — الاستيلاء على التحكم في النطاق نفسه.
  • الأنفاق — ترميز البيانات داخل الاستعلامات لتجاوز ضوابط الخروج.
  • تضخيم DDoS — إساءة استخدام المحللات المفتوحة كعاكسات.

غياب المصادقة افتراضيًا

لا يوفر DNS العادي أي ضمانة للسلامة أو الأصالة. تُوثق الاستجابة إذا تطابقت مع عنوان IP المصدر، ومنفذ الوجهة، واسم الاستعلام، ومعرّف المعاملة. ويمكن لمهاجم على المسار تخمين جميع هذه القيم أو رصدها.

وهذا الافتراض التصميمي، أي أن الشبكة موثوقة، هو سبب وجود وسائل الحماية الإضافية مثل DNSSEC وDNS عبر TLS (DoT) وDNS عبر HTTPS (DoH).

DNS منجم معلومات للاستطلاع

قبل الهجوم، يحصي الخصوم سجلات DNS لرسم خريطة لأصولكم. ويمكن لعمليات نقل المناطق المهيأة بشكل خاطئ (AXFR) أن تكشف كل السجلات. كما يكشف التخمين القسري للنطاقات الفرعية وسجلات شفافية الشهادات عن مضيفين مخفيين.

ينبغي للمدافعين قصر عمليات نقل المناطق على الخوادم الثانوية المعروفة ومراقبة أنماط الاستعلامات الكثيفة التي تشير إلى التعداد.

dig AXFR example.com @ns1.example.com
# Should fail / be refused on a hardened server

النقل المشفّر: DoT وDoH

يشفّر كل من DNS عبر TLS (المنفذ 853) وDNS عبر HTTPS (المنفذ 443) الاستعلام، بحيث لا يستطيع المراقبون على المسار قراءته أو التلاعب به. ويحد ذلك من الانتحال ويحمي الخصوصية.

أما المفاضلة بالنسبة إلى المدافعين فهي أن DNS المشفّر قد يحجب عن أدوات التصفية والمراقبة الخاصة بكم الرؤية اللازمة. لذلك تُلزم العديد من المؤسسات العملاء باستخدام محلل DoH/DoT خاضع للتحكم بدلًا من السماح لنقاط النهاية باختيار محللات خارجية.

خلاصة للمدافعين

إجراءات عملية لتقوية مسار التحليل:

  • شغّلوا محللات تكرارية داخلية، واحظروا الاتصالات الصادرة المباشرة عبر المنفذ 53 إلى الإنترنت.
  • عطّلوا التكرار المفتوح على الخوادم المعتمدة.
  • قيّدوا عمليات نقل المناطق باستخدام AXFR وسجّلوا هذه العمليات.
  • أمّنوا النطاق لدى المسجل (قفل السجل، والمصادقة متعددة العوامل).
  • راقبوا حجم الاستعلامات وعشوائيتها لاكتشاف الأنفاق والتعداد.

تحقق سريع

اختبروا مدى فهمكم لأسباب تعرض DNS للهجمات.

مراجعة

تعلمتم أن تحليل DNS يمر عبر سلسلة تبدأ بالمحلل المحلي ثم الخوادم الجذرية وخوادم نطاقات المستوى الأعلى والخوادم المعتمدة، وأن الإجابات تُخزّن مؤقتًا وفق TTL. وبما أن DNS التقليدي عبر UDP/53 يفتقر إلى المصادقة، فهو عرضة للانتحال وتسميم ذاكرة التخزين المؤقت والاختطاف والأنفاق والتضخيم.

تشمل وسائل الدفاع الأساسية: إغلاق التكرار، وتقييد عمليات نقل المناطق، وأقفال المسجل، والنقل المشفّر (DoT/DoH)، وDNSSEC. بعد ذلك، سنتناول الانتحال وتسميم ذاكرة التخزين المؤقت بالتفصيل.

الأسئلة الشائعة

هل درس «كيف يعمل DNS ومخاطره» مجاني؟

نعم — نص درس «كيف يعمل DNS ومخاطره» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «كيف يعمل DNS ومخاطره»؟

عملية الحل ومساحة الهجوم. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.

كم من الوقت يستغرق درس «كيف يعمل DNS ومخاطره»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. كيف يعمل DNS ومخاطره
  2. انتحال DNS وتسميم ذاكرة التخزين المؤقت
  3. النفق عبر DNS واستخراج البيانات
  4. أمان DNS وتصفية DNS
← العودة إلى Cyber Security Academy