Cloud & IT Cert Prep · Lektion

Filtrering af webindhold og DNS-sinkholes

Blokér skadelige domæner og indholdskategorier gennem URL-filtreringsproxyer og DNS-baserede sinkholes, der stopper malwarekald på netværkslaget.

Lektion 3 af 413 trin

Filtrering af webindhold og DNS-sinkholes er en gratis Cloud & IT Cert Prep-lektion på CoddyKit. Dette er lektion 3 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cloud & IT Cert Prep, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Hvorfor filtrere webindhold?

Webbrowsing er en af de mest almindelige infektionsvektorer — ondsindede downloads, drive-by-udnyttelser og phishing-sider er alle afhængige af, at brugere besøger skadelige URL'er. Filtrering af webindhold styrer, hvilke websteder brugere og enheder kan få adgang til, og blokerer kategorier af ondsindet indhold eller indhold, der overtræder politikker, før forbindelsen oprettes. Filtrering kan anvendes på netværksproxy-laget, DNS-laget eller direkte på slutpunktet. Når filtreringen er konfigureret korrekt, stopper den malwaredownloads, C2-tilbagekald og dataeksfiltration, selv når andre forsvarsmekanismer svigter.

URL-filtreringsproxyer

En webproxy befinder sig mellem klienterne og internettet. Når en bruger går til en URL, sendes anmodningen til proxyen, som kontrollerer URL'en mod en kategoriseret URL-database (vedligeholdt af leverandører som Webroot, Zscaler og Palo Alto). Hvis kategorien er blokeret (malware, gambling eller voksenindhold), returnerer proxyen en blokeringsside. Hvis adgangen er tilladt, henter proxyen indholdet og returnerer det til brugeren. Eksplicitte proxyer kræver konfiguration af browseren, mens transparente proxyer opfanger trafik uden konfiguration af klienten. Cloudbaserede Secure Web Gateways (SWG'er) udvider filtreringen til fjernbrugere uden at føre trafikken i en omvej gennem virksomhedens netværk.

# squid proxy basic configuration snippet
http_port 3128

# Block malware and phishing categories
acl blocklist dstdomain '/etc/squid/blocklist.txt'
http_access deny blocklist

# Allow trusted corporate subnet
acl trusted src 10.10.0.0/24
http_access allow trusted
http_access deny all

# Block file types (executable downloads)
acl badfiles url_regex -i \.exe$ \.bat$ \.ps1$
http_access deny badfiles

DNS-baseret filtrering

DNS-baseret filtrering blokerer ondsindede domæner på DNS-opløsningslaget, før der oprettes en TCP-forbindelse. Når en enhed forespørger efter et kendt ondsindet domæne, returnerer DNS-opløseren en sinkhole-IP-adresse (eller NXDOMAIN) i stedet for den rigtige adresse, så forbindelsen helt forhindres. Tjenester som Cisco Umbrella, Cloudflare Gateway og Quad9 fungerer som cloudbaserede DNS-opløsere, der anvender trusselsinformation i realtid på milliarder af forespørgsler. DNS-filtrering er særligt effektiv til at blokere C2-tilbagekaldsdomæner og domæner, der distribuerer malware.

# Redirect corporate DNS to filtering resolver
# Replace ISP DNS with filtering service

# Option 1: Enterprise - Cisco Umbrella
# Point internal DNS forwarder to 208.67.222.222

# Option 2: On-prem sinkhole (BIND config)
# zone 'malware-c2-domain.evil' IN {
#   type master;
#   file '/etc/bind/sinkhole.zone';
# };
# sinkhole.zone: A 0.0.0.0 (or sinkhole server IP)

# Option 3: pi-hole style local block
local-zone: 'malware-domain.com.' refuse

Hvad er en DNS-sinkhole?

En DNS-sinkhole er en server, der returnerer en falsk, kontrolleret IP-adresse for blokerede domæner. Når malware på et slutpunkt forsøger at opløse sit C2-domæne, returnerer sinkholen sinkhole-serverens IP-adresse. Malwarens forbindelsesforsøg rammer sinkhole-serveren, som logger forbindelsen. Det afslører: hvilke interne værter der er inficerede (de foretager C2-forespørgsler), hvor ofte de forsøger at foretage tilbagekald, og hvilken malwarefamilie der er aktiv (baseret på C2-domænet). Sinkholes omdanner blokeret ondsindet trafik til trusselsinformation — de blokerer ikke bare, men identificerer inficerede værter, så de kan afhjælpes.

# DNS sinkhole detection workflow
# 1. Malware on host A queries botnet-c2.evil
# 2. DNS sinkhole returns 10.0.0.99 (sinkhole IP)
# 3. Malware connects to 10.0.0.99:8080
# 4. Sinkhole server logs: connection from 192.168.1.45
# 5. Security team alerts:
#    'Host 192.168.1.45 attempted C2 to botnet-c2.evil'
#    -> Isolate host, begin forensic investigation

Kategoribaseret URL-filtrering

URL-filtreringsdatabaser kategoriserer milliarder af URL'er i kategorier som Malware, Phishing, Botnet-C2, Anonymiseringstjenester/VPN, Voksenindhold, Gambling, Sociale medier, Cloudlager, Streamingmedier, Nyheder og hundredvis af andre. Administratorer konfigurerer blokeringspolitikker (afvis altid), tilladelsespolitikker (tillad altid) og advarselspolitikker (brugeren får vist en advarsel og skal klikke sig videre). URL-kategoriseringen vedligeholdes i realtid af leverandører, og nye ondsindede domæner tilføjes typisk inden for få minutter efter registrering. Kvaliteten af kategoriseringsdatabasen afgør direkte, hvor effektiv filtreringen er.

# Web filtering policy example
Category              Action    Reason
--------------------  --------  ----------------------
Malware sites         BLOCK     Security
Phishing              BLOCK     Security
C2 / Botnet           BLOCK     Security
Anonymizers / VPN     BLOCK     Policy bypass risk
Gambling              BLOCK     AUP violation
Adult Content         BLOCK     AUP violation
Social Media          WARN      Productivity
Cloud Storage         ALLOW     Business need
News / Media          ALLOW     Informational
Microsoft 365         ALLOW     Critical SaaS

SSL/TLS-inspektion på proxyen

Da det meste webtrafik er HTTPS, skal proxyer, der filtrerer indhold, udføre SSL/TLS-inspektion (også kaldet SSL-bumping eller man-in-the-middle-inspektion) for at se indholdet i krypterede sessioner. Proxyen afslutter TLS-sessionen fra klienten, inspicerer indholdet og krypterer det igen til serveren. Et virksomheds-CA-certifikat distribueres til alle administrerede slutpunkter via MDM, så klienterne kan have tillid til proxyens signerede certifikater uden browseradvarsler. Kategorier, der ikke bør inspiceres, omfatter banktjenester, sundhedsportal og juridiske researchwebsteder på grund af hensyn til privatliv og lovgivningsmæssige begrænsninger.

Problem med omgåelse via DNS over HTTPS (DoH)

En væsentlig udfordring for DNS-baseret filtrering er DNS over HTTPS (DoH). Browsere som Chrome og Firefox understøtter DoH og sender DNS-forespørgsler krypteret til opløsere som 1.1.1.1 eller 8.8.8.8 i stedet for den lokale rekursive DNS-opløser. Det omgår DNS-sinkhole- og filtreringskontroller, fordi forespørgslerne aldrig når virksomhedens DNS-server. Foranstaltninger i virksomheden er: deaktivér DoH via Group Policy, blokér IP-adresserne på DoH-opløserne ved firewallen eller omdirigér al trafik på port 443/853 til virksomhedens DoH-bevidste DNS-opløser ved hjælp af en transparent proxy.

# Block DoH bypass at the firewall
# Block common DoH providers
iptables -I FORWARD -d 1.1.1.1 -p tcp --dport 443 -j DROP
iptables -I FORWARD -d 8.8.8.8 -p tcp --dport 443 -j DROP
iptables -I FORWARD -d 9.9.9.9 -p tcp --dport 443 -j DROP

# Windows Group Policy: disable browser DoH
# Computer Config > Admin Templates > Google Chrome
# 'DNS over HTTPS mode': set to 'Off'

# Or force all DNS through corporate resolver
# Redirect UDP/TCP 53 and DoH (443) to corporate DNS

Trusselsinformationsfeeds til filtrering

Filtreringssystemer er kun så gode som deres trusselsinformation. Moderne filtreringsplatforme bruger flere informationsfeeds: kommercielle feeds (FireEye, Recorded Future, ThreatConnect) med udvalgte ondsindede IOC'er, open source-feeds (AlienVault OTX, abuse.ch, Emerging Threats) og brugerdefinerede organisatoriske feeds fra tidligere hændelser. IOC'er fra informationsfeeds — ondsindede domæner, IP-adresser, URL'er og filhashværdier — sendes automatisk ind i filtreringspolitikker inden for få minutter efter registrering. Det giver beskyttelse næsten i realtid mod nyopdagede trusler uden at vente på opdateringer af leverandørens database.

Kontroller af sikker søgning og sociale medier

Webfiltrering rækker videre end at blokere hele websteder. Håndhævelse af sikker søgning for søgemaskiner (Google, Bing) tilføjer parametre for sikker søgning til alle forespørgsler og filtrerer eksplicitte resultater uden at blokere hele søgemaskinen. YouTubes begrænsede tilstand kan håndhæves via DNS-CNAME-omlægning. Sociale medier kan tillades til arbejdsbrug, mens bestemte programmer til sociale medier (upload/download) blokeres gennem filtrering på programlaget i proxyen. Disse detaljerede kontroller giver organisationer mulighed for at afveje arbejdsbrug mod håndhævelse af politikker uden binære beslutninger om blokering eller tilladelse.

Rapportering og alarmering

Webfiltrering genererer omfattende telemetri, som leverer data til sikkerhedsdriften. Rapporter, der bør overvåges, omfatter: forekomster i malwarekategorier pr. bruger og enhed (angiver et muligt kompromis), forsøg på C2-tilbagekald (kræver øjeblikkelig undersøgelse), forsøg på at omgå politikker (brugsmønstre for anonymiseringstjenester/VPN) og risiko for dataeksfiltration (store uploads til personligt cloudlager). Alarmer om ondsindede kategoriforekomster med høj sikkerhed bør integreres med SIEM- og sagsstyringssystemer, så automatiserede arbejdsgange for undersøgelse udløses. Regelmæssig rapportering til ledelsen viser omfanget af de trusler, der blokeres på web-laget.

Filtrering på slutpunktet kontra netværksbaseret filtrering

Webfiltrering kan anvendes på netværkslaget (proxy, DNS-opløser) eller på slutpunktslaget (en agent installeret på enheden). Netværksbaseret filtrering beskytter alle enheder uden installation på hver enkelt enhed, men fungerer ikke, når brugere er uden for VPN. Slutpunktsagenter udvider filtreringen til fjernbrugere ved at køre filteret lokalt på enheden og sende telemetri til skyen for at hente politikopdateringer. Hybridmodeller kombinerer begge dele: netværksfiltrering for trafik på virksomhedens lokalitet og slutpunktsagenter for fjernarbejdere. Cloudbaseret DNS-filtrering (Cisco Umbrella) opnår næsten fuldstændig dækning ved at få virksomhedens DNS-opløser til at følge enheden, uanset hvor den befinder sig.

Hurtigt tjek

Test din forståelse af begreberne fra CompTIA Security+ (SY0-701) i denne lektion.

Opsummering af lektionen

I denne lektion har du lært, at URL-filtreringsproxyer kontrollerer webanmodninger mod kategoriserede databaser og blokerer ondsindede websteder eller websteder, der overtræder politikker, at DNS-sinkholes returnerer falske IP-adresser for kendt ondsindede domæner og identificerer inficerede værter gennem loggede tilbagekaldsforsøg, og at omgåelse via DoH er en væsentlig trussel mod DNS-baseret filtrering, som kræver Group Policy, firewallregler eller en transparent proxy for at blive begrænset. I næste afsnit undersøger vi SSL/TLS-inspektion og man-in-the-browser-angreb.

Gratis at komme i gang

Lær Cloud & IT Cert Prep med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
150
Lektioner
600

Ofte stillede spørgsmål

Er lektionen “Filtrering af webindhold og DNS-sinkholes” gratis?

Ja — hele teksten til “Filtrering af webindhold og DNS-sinkholes” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cloud & IT Cert Prep-kurset, skal du opgradere til CoddyKit PRO. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Filtrering af webindhold og DNS-sinkholes”?

Blokér skadelige domæner og indholdskategorier gennem URL-filtreringsproxyer og DNS-baserede sinkholes, der stopper malwarekald på netværkslaget. Du øver dig i Cloud & IT Cert Prep med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cloud & IT Cert Prep?

Der kræves ingen tidligere erfaring. Cloud & IT Cert Prep på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 3 af 4.

Hvor lang tid tager lektionen “Filtrering af webindhold og DNS-sinkholes”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cloud & IT Cert Prep-lektion?

Ja. Alle Cloud & IT Cert Prep-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. E-mailgodkendelse: SPF, DKIM og DMARC
  2. Sikre e-mailgateways og spamkontrol
  3. Filtrering af webindhold og DNS-sinkholes
  4. SSL/TLS-inspektion og man-in-the-browser-angreb
← Tilbage til Cloud & IT Cert Prep