0Pricing
Security+ Academy · Lezione

Filtraggio dei contenuti web e DNS sinkhole

Blocchi domini dannosi e categorie di contenuti tramite proxy per il filtraggio degli URL e sinkhole basati su DNS, che impediscono le comunicazioni di callback del malware a livello di rete.

Filtraggio dei contenuti web e DNS sinkhole è una lezione Security+ Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Security+ Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Security+ Academy include 4 lezioni in totale.

Perché filtrare i contenuti web

La navigazione web è uno dei vettori di infezione più comuni: download dannosi, exploit drive-by e pagine di phishing si basano tutti sul fatto che gli utenti visitino URL pericolosi. Il filtraggio dei contenuti web controlla i siti web a cui utenti e dispositivi possono accedere, bloccando le categorie di contenuti dannosi o contrari alle policy prima che venga stabilita la connessione. Il filtraggio può essere applicato a livello di proxy di rete, a livello DNS oppure direttamente sull'endpoint. Se configurato correttamente, il filtraggio blocca i download di malware, le connessioni di callback verso i server di comando e controllo (C2) e l'esfiltrazione dei dati anche quando le altre difese falliscono.

Proxy per il filtraggio degli URL

Un proxy web si colloca tra i client e Internet. Quando un utente visita un URL, la richiesta viene inviata al proxy, che verifica l'URL rispetto a un database di URL categorizzati (gestito da vendor come Webroot, Zscaler e Palo Alto). Se la categoria è bloccata (malware, gioco d'azzardo, contenuti per adulti), il proxy restituisce una pagina di blocco. Se l'accesso è consentito, il proxy recupera il contenuto e lo restituisce all'utente. I proxy espliciti richiedono la configurazione del browser; i proxy trasparenti intercettano il traffico senza configurare il client. I Secure Web Gateway (SWG) basati sul cloud estendono il filtraggio agli utenti remoti senza far transitare il traffico a ritroso attraverso la rete aziendale.

# squid proxy basic configuration snippet
http_port 3128

# Block malware and phishing categories
acl blocklist dstdomain '/etc/squid/blocklist.txt'
http_access deny blocklist

# Allow trusted corporate subnet
acl trusted src 10.10.0.0/24
http_access allow trusted
http_access deny all

# Block file types (executable downloads)
acl badfiles url_regex -i \.exe$ \.bat$ \.ps1$
http_access deny badfiles

Filtraggio basato sul DNS

Il filtraggio basato sul DNS blocca i domini dannosi a livello di risoluzione DNS, prima che venga stabilita qualsiasi connessione TCP. Quando un dispositivo invia una query per un dominio dannoso noto, il resolver DNS restituisce un IP sinkhole (o NXDOMAIN) invece dell'indirizzo reale, impedendo completamente la connessione. Servizi come Cisco Umbrella, Cloudflare Gateway e Quad9 operano come resolver DNS cloud che applicano l'intelligence sulle minacce in tempo reale a miliardi di query. Il filtraggio DNS è particolarmente efficace nel bloccare i domini usati per le callback C2 e i domini di distribuzione del malware.

# Redirect corporate DNS to filtering resolver
# Replace ISP DNS with filtering service

# Option 1: Enterprise - Cisco Umbrella
# Point internal DNS forwarder to 208.67.222.222

# Option 2: On-prem sinkhole (BIND config)
# zone 'malware-c2-domain.evil' IN {
#   type master;
#   file '/etc/bind/sinkhole.zone';
# };
# sinkhole.zone: A 0.0.0.0 (or sinkhole server IP)

# Option 3: pi-hole style local block
local-zone: 'malware-domain.com.' refuse

Che cos'è un DNS sinkhole

Un DNS sinkhole è un server che restituisce un indirizzo IP falso e controllato per i domini bloccati. Quando il malware presente su un endpoint tenta di risolvere il proprio dominio C2, il sinkhole restituisce l'IP del server sinkhole. Il tentativo di connessione del malware raggiunge il server sinkhole, che registra la connessione. Questo rivela quali host interni sono infetti (perché effettuano query C2), con quale frequenza tentano le callback e quale famiglia di malware è attiva (in base al dominio C2). I sinkhole trasformano il traffico dannoso bloccato in threat intelligence: non si limitano a bloccare, ma identificano gli host infetti da porre in bonifica.

# DNS sinkhole detection workflow
# 1. Malware on host A queries botnet-c2.evil
# 2. DNS sinkhole returns 10.0.0.99 (sinkhole IP)
# 3. Malware connects to 10.0.0.99:8080
# 4. Sinkhole server logs: connection from 192.168.1.45
# 5. Security team alerts:
#    'Host 192.168.1.45 attempted C2 to botnet-c2.evil'
#    -> Isolate host, begin forensic investigation

Filtraggio degli URL basato sulle categorie

I database di filtraggio degli URL classificano miliardi di URL in categorie: Malware, Phishing, C2 di botnet, Anonimizzatori/VPN, Contenuti per adulti, Gioco d'azzardo, Social media, Archiviazione cloud, Streaming multimediale, Notizie e centinaia di altre. Gli amministratori configurano policy di blocco (negano sempre l'accesso), policy di autorizzazione (consentono sempre l'accesso) e policy di avviso (l'utente visualizza un avviso e deve fare clic per proseguire). La categorizzazione degli URL viene aggiornata in tempo reale dai vendor; i nuovi domini dannosi vengono generalmente aggiunti entro pochi minuti dal rilevamento. La qualità del database di categorizzazione determina direttamente l'efficacia del filtraggio.

# Web filtering policy example
Category              Action    Reason
--------------------  --------  ----------------------
Malware sites         BLOCK     Security
Phishing              BLOCK     Security
C2 / Botnet           BLOCK     Security
Anonymizers / VPN     BLOCK     Policy bypass risk
Gambling              BLOCK     AUP violation
Adult Content         BLOCK     AUP violation
Social Media          WARN      Productivity
Cloud Storage         ALLOW     Business need
News / Media          ALLOW     Informational
Microsoft 365         ALLOW     Critical SaaS

Ispezione SSL/TLS sul proxy

Poiché la maggior parte del traffico web usa HTTPS, i proxy per il filtraggio dei contenuti devono eseguire l'ispezione SSL/TLS (detta anche SSL bumping o ispezione man-in-the-middle) per visualizzare il contenuto delle sessioni cifrate. Il proxy termina la sessione TLS proveniente dal client, ne ispeziona il contenuto e lo cifra nuovamente per il server. Un certificato CA aziendale viene distribuito a tutti gli endpoint gestiti tramite MDM, consentendo ai client di considerare attendibili i certificati ri-firmati dal proxy senza visualizzare avvisi nel browser. Le categorie da escludere dall'ispezione includono banche, portali sanitari e siti di ricerca giuridica, a causa delle esigenze di privacy e dei vincoli normativi.

Problema dell'elusione tramite DNS over HTTPS (DoH)

Una delle principali difficoltà del filtraggio basato sul DNS è il DNS over HTTPS (DoH). Browser come Chrome e Firefox supportano DoH e inviano le query DNS cifrate a resolver come 1.1.1.1 o 8.8.8.8, invece che al resolver ricorsivo locale. Questo elude i controlli di filtraggio e dei DNS sinkhole perché le query non raggiungono mai il server DNS aziendale. Le contromisure aziendali includono: disabilitare DoH tramite Group Policy, bloccare gli IP dei resolver DoH sul firewall oppure reindirizzare tutto il traffico sulle porte 443/853 al resolver aziendale compatibile con DoH usando un proxy trasparente.

# Block DoH bypass at the firewall
# Block common DoH providers
iptables -I FORWARD -d 1.1.1.1 -p tcp --dport 443 -j DROP
iptables -I FORWARD -d 8.8.8.8 -p tcp --dport 443 -j DROP
iptables -I FORWARD -d 9.9.9.9 -p tcp --dport 443 -j DROP

# Windows Group Policy: disable browser DoH
# Computer Config > Admin Templates > Google Chrome
# 'DNS over HTTPS mode': set to 'Off'

# Or force all DNS through corporate resolver
# Redirect UDP/TCP 53 and DoH (443) to corporate DNS

Feed di threat intelligence per il filtraggio

I sistemi di filtraggio dei contenuti sono efficaci solo quanto la loro threat intelligence. Le moderne piattaforme di filtraggio utilizzano diversi feed di intelligence: feed commerciali (FireEye, Recorded Future, ThreatConnect) con IOC dannosi selezionati; feed open source (AlienVault OTX, abuse.ch, Emerging Threats); e feed organizzativi personalizzati basati sugli incidenti passati. Gli IOC provenienti dai feed di intelligence — domini, IP, URL e hash di file dannosi — vengono inseriti automaticamente nelle policy di filtraggio entro pochi minuti dal rilevamento, fornendo una protezione quasi in tempo reale contro le minacce appena scoperte senza attendere gli aggiornamenti dei database dei vendor.

Safe Search e controlli sui social media

Il filtraggio web non si limita a bloccare interi siti. L'applicazione della ricerca sicura nei motori di ricerca (Google, Bing) aggiunge parametri di ricerca sicura a tutte le query, filtrando i risultati espliciti senza bloccare completamente il motore di ricerca. La modalità con restrizioni di YouTube può essere applicata tramite rimappatura DNS CNAME. I social media possono essere consentiti per uso aziendale, bloccando al contempo specifiche applicazioni di social media (upload/download) tramite il filtraggio a livello applicativo sul proxy. Questi controlli granulari consentono alle organizzazioni di bilanciare l'uso aziendale e l'applicazione delle policy senza ricorrere a decisioni binarie di blocco o autorizzazione.

Report e avvisi

Il filtraggio web genera dati telemetrici dettagliati che alimentano le attività di sicurezza. I report da monitorare includono: rilevamenti nella categoria malware per utente e dispositivo (indicativi di una possibile compromissione), tentativi di callback C2 (che richiedono un'indagine immediata), tentativi di elusione delle policy (schemi di utilizzo di anonimizzatori/VPN) e rischio di esfiltrazione dei dati (upload di grandi dimensioni verso servizi di cloud storage personali). Gli avvisi relativi a rilevamenti ad alta affidabilità nella categoria dannosa dovrebbero integrarsi con i sistemi SIEM e di ticketing per avviare workflow automatizzati di indagine. La reportistica periodica alla dirigenza dimostra il volume delle minacce bloccate a livello web.

Filtraggio sugli endpoint e basato sulla rete

Il filtraggio web può essere applicato a livello di rete (proxy, resolver DNS) oppure a livello di endpoint (tramite un agent installato sul dispositivo). Il filtraggio basato sulla rete protegge tutti i dispositivi senza installazioni per singolo dispositivo, ma non funziona quando gli utenti sono fuori dalla VPN. Gli agent sugli endpoint estendono il filtraggio agli utenti remoti eseguendo il filtro localmente sul dispositivo e inviando i dati telemetrici al cloud per gli aggiornamenti delle policy. I modelli ibridi combinano entrambi gli approcci: filtraggio di rete per il traffico on-premises e agent sugli endpoint per i lavoratori remoti. Il filtraggio DNS cloud (Cisco Umbrella) raggiunge una copertura quasi universale facendo in modo che il resolver aziendale segua il dispositivo ovunque si trovi.

Verifica rapida

Verifichi la Sua comprensione dei concetti di CompTIA Security+ (SY0-701) trattati in questa lezione.

Riepilogo della lezione

In questa lezione ha appreso che: i proxy per il filtraggio degli URL verificano le richieste web rispetto a database categorizzati e bloccano i siti dannosi o contrari alle policy; i DNS sinkhole restituiscono IP falsi per i domini notoriamente dannosi e identificano gli host infetti tramite i tentativi di callback registrati; l'elusione tramite DoH rappresenta una minaccia significativa per il filtraggio basato sul DNS e richiede Group Policy, regole firewall o un proxy trasparente per essere mitigata. Nella prossima lezione esamineremo l'ispezione SSL/TLS e gli attacchi man-in-the-browser.

Domande Frequenti

La lezione «Filtraggio dei contenuti web e DNS sinkhole» è gratuita?

Sì — il testo completo di «Filtraggio dei contenuti web e DNS sinkhole» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Security+ Academy, passa a CoddyKit PRO. Il corso Security+ Academy include 4 lezioni in totale.

Cosa imparerò in «Filtraggio dei contenuti web e DNS sinkhole»?

Blocchi domini dannosi e categorie di contenuti tramite proxy per il filtraggio degli URL e sinkhole basati su DNS, che impediscono le comunicazioni di callback del malware a livello di rete. Eserciti Security+ Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Security+ Academy?

Non è richiesta alcuna esperienza precedente. Security+ Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.

Quanto tempo richiede la lezione «Filtraggio dei contenuti web e DNS sinkhole»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Security+ Academy?

Sì. Ogni lezione Security+ Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Autenticazione delle e-mail: SPF, DKIM e DMARC
  2. Gateway e-mail sicuri e controlli antispam
  3. Filtraggio dei contenuti web e DNS sinkhole
  4. Ispezione SSL/TLS e attacchi Man-in-the-Browser
← Torna a Security+ Academy