Cloud & IT Cert Prep · Pelajaran

Penapisan Kandungan Web dan Lubang Sink DNS

Sekat domain berniat jahat dan kategori kandungan melalui proksi penapisan URL serta lubang sink berasaskan DNS yang menghentikan panggilan balik perisian hasad pada lapisan rangkaian.

Pelajaran 3 daripada 413 langkah

Penapisan Kandungan Web dan Lubang Sink DNS ialah pelajaran Cloud & IT Cert Prep percuma di CoddyKit. Ini ialah pelajaran 3 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cloud & IT Cert Prep, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.

Mengapa Penapisan Kandungan Web?

Pelayaran web merupakan salah satu vektor jangkitan yang paling lazim — muat turun berniat jahat, eksploit pandu lalu dan halaman pancingan data semuanya bergantung pada pengguna yang melawati URL berbahaya. Penapisan kandungan Web mengawal tapak web yang boleh diakses oleh pengguna dan peranti, dengan menyekat kategori kandungan berniat jahat atau yang melanggar Policy sebelum sambungan dibuat. Penapisan boleh digunakan pada lapisan Proxy rangkaian, lapisan DNS atau pada titik akhir itu sendiri. Jika dikonfigurasikan dengan betul, penapisan menghentikan muat turun Malware, panggilan balik arahan dan kawalan (C2), serta penyingkiran data walaupun pertahanan lain gagal.

Proxy Penapisan URL

Proxy Web berada di antara Client dan internet. Apabila pengguna melayari URL, Request dihantar kepada Proxy, yang menyemak URL tersebut terhadap pangkalan data URL berkategori (diselenggarakan oleh vendor seperti Webroot, Zscaler, Palo Alto). Jika kategori itu disekat (Malware, Gambling, kandungan Adult), Proxy memulangkan halaman sekatan. Jika dibenarkan, Proxy mengambil kandungan tersebut dan memulangkannya kepada pengguna. Proxy eksplisit memerlukan konfigurasi Browser; Proxy telus memintas trafik tanpa konfigurasi Client. Secure Web Gateway (SWG) berasaskan Cloud meluaskan penapisan kepada pengguna jarak jauh tanpa menghantar trafik secara berlingkar melalui rangkaian korporat.

# squid proxy basic configuration snippet
http_port 3128

# Block malware and phishing categories
acl blocklist dstdomain '/etc/squid/blocklist.txt'
http_access deny blocklist

# Allow trusted corporate subnet
acl trusted src 10.10.0.0/24
http_access allow trusted
http_access deny all

# Block file types (executable downloads)
acl badfiles url_regex -i \.exe$ \.bat$ \.ps1$
http_access deny badfiles

Penapisan Berasaskan DNS

Penapisan berasaskan DNS menyekat domain berniat jahat pada lapisan resolusi DNS, sebelum sebarang sambungan TCP dibuat. Apabila peranti membuat pertanyaan untuk domain berniat jahat yang diketahui, penyelesai DNS memulangkan IP sinkhole (atau NXDOMAIN) dan bukannya alamat sebenar, lalu menghalang sambungan sepenuhnya. Perkhidmatan seperti Cisco Umbrella, Cloudflare Gateway dan Quad9 beroperasi sebagai penyelesai DNS Cloud yang menggunakan risikan ancaman secara masa nyata pada berbilion-bilion pertanyaan. Penapisan DNS amat berkesan untuk menyekat domain panggilan balik C2 dan domain pengedaran Malware.

# Redirect corporate DNS to filtering resolver
# Replace ISP DNS with filtering service

# Option 1: Enterprise - Cisco Umbrella
# Point internal DNS forwarder to 208.67.222.222

# Option 2: On-prem sinkhole (BIND config)
# zone 'malware-c2-domain.evil' IN {
#   type master;
#   file '/etc/bind/sinkhole.zone';
# };
# sinkhole.zone: A 0.0.0.0 (or sinkhole server IP)

# Option 3: pi-hole style local block
local-zone: 'malware-domain.com.' refuse

Apakah Sinkhole DNS?

Sinkhole DNS ialah Server yang memulangkan alamat IP palsu yang dikawal untuk domain yang disekat. Apabila Malware pada titik akhir cuba menyelesaikan domain C2-nya, sinkhole memulangkan IP Server sinkhole tersebut. Percubaan sambungan Malware akan sampai ke Server sinkhole, yang merekodkan sambungan itu. Ini mendedahkan: Host dalaman yang dijangkiti (kerana membuat pertanyaan C2), kekerapan percubaan panggilan balik, dan keluarga Malware yang aktif (berdasarkan domain C2). Sinkhole menukarkan trafik berniat jahat yang disekat kepada risikan ancaman — sinkhole bukan sekadar menyekat, malah mengenal pasti Host yang dijangkiti untuk pemulihan.

# DNS sinkhole detection workflow
# 1. Malware on host A queries botnet-c2.evil
# 2. DNS sinkhole returns 10.0.0.99 (sinkhole IP)
# 3. Malware connects to 10.0.0.99:8080
# 4. Sinkhole server logs: connection from 192.168.1.45
# 5. Security team alerts:
#    'Host 192.168.1.45 attempted C2 to botnet-c2.evil'
#    -> Isolate host, begin forensic investigation

Penapisan URL Berasaskan Kategori

Pangkalan data penapisan URL mengkategorikan berbilion-bilion URL kepada kategori: Malware, Phishing, C2 Botnet, Anonymizers/VPN, Kandungan Adult, Gambling, Media Social, Cloud Storage, Media penstriman, News dan ratusan lagi. Pentadbir mengkonfigurasikan Policy sekatan (sentiasa menolak), Policy kebenaran (sentiasa membenarkan) dan Policy amaran (pengguna melihat amaran dan mesti mengklik untuk meneruskan). Pengkategorian URL diselenggarakan dalam masa nyata oleh vendor; domain berniat jahat baharu biasanya ditambahkan dalam beberapa minit selepas dikesan. Kualiti pangkalan data pengkategorian menentukan keberkesanan penapisan secara langsung.

# Web filtering policy example
Category              Action    Reason
--------------------  --------  ----------------------
Malware sites         BLOCK     Security
Phishing              BLOCK     Security
C2 / Botnet           BLOCK     Security
Anonymizers / VPN     BLOCK     Policy bypass risk
Gambling              BLOCK     AUP violation
Adult Content         BLOCK     AUP violation
Social Media          WARN      Productivity
Cloud Storage         ALLOW     Business need
News / Media          ALLOW     Informational
Microsoft 365         ALLOW     Critical SaaS

Pemeriksaan SSL/TLS pada Proxy

Memandangkan kebanyakan trafik Web menggunakan HTTPS, Proxy penapisan kandungan mesti melakukan pemeriksaan SSL/TLS (juga dipanggil penggandaan SSL atau pemeriksaan man-in-the-middle) untuk melihat kandungan dalam sesi yang disulitkan. Proxy menamatkan sesi TLS daripada Client, memeriksa kandungan tersebut dan menyulitkannya semula sebelum menghantarnya kepada Server. Sijil CA korporat dihantar kepada semua titik akhir terurus melalui MDM, lalu membolehkan Client mempercayai sijil yang ditandatangani semula oleh Proxy tanpa amaran Browser. Kategori yang tidak sepatutnya diperiksa termasuk perbankan, portal Healthcare dan tapak penyelidikan undang-undang — disebabkan kebimbangan privasi dan kekangan peraturan.

Isu Pintasan DNS melalui HTTPS (DoH)

Cabaran utama bagi penapisan berasaskan DNS ialah DNS melalui HTTPS (DoH). Browser seperti Chrome dan Firefox menyokong DoH dengan menghantar pertanyaan DNS yang disulitkan kepada penyelesai seperti 1.1.1.1 atau 8.8.8.8, bukannya kepada penyelesai rekursif setempat. Ini memintas sinkhole DNS dan kawalan penapisan kerana pertanyaan tidak pernah sampai ke Server DNS korporat. Mitigasi Enterprise: nyahdayakan DoH melalui Group Policy, sekat IP penyelesai DoH pada firewall atau halakan semula semua trafik port 443/853 kepada penyelesai DoH korporat yang menyedari DoH menggunakan Proxy telus.

# Block DoH bypass at the firewall
# Block common DoH providers
iptables -I FORWARD -d 1.1.1.1 -p tcp --dport 443 -j DROP
iptables -I FORWARD -d 8.8.8.8 -p tcp --dport 443 -j DROP
iptables -I FORWARD -d 9.9.9.9 -p tcp --dport 443 -j DROP

# Windows Group Policy: disable browser DoH
# Computer Config > Admin Templates > Google Chrome
# 'DNS over HTTPS mode': set to 'Off'

# Or force all DNS through corporate resolver
# Redirect UDP/TCP 53 and DoH (443) to corporate DNS

Suapan Risikan Ancaman untuk Penapisan

Sistem penapisan kandungan hanya sebaik risikan ancamannya. Platform penapisan moden menggunakan pelbagai suapan risikan: suapan komersial (FireEye, Recorded Future, ThreatConnect) dengan IOC berniat jahat yang dipilih dan disusun; suapan sumber terbuka (AlienVault OTX, abuse.ch, Emerging Threats); dan suapan organisasi tersuai daripada insiden terdahulu. IOC daripada suapan risikan — domain, IP, URL dan cincangan fail berniat jahat — ditolak secara automatik ke dalam Policy penapisan dalam beberapa minit selepas dikesan, lalu menyediakan perlindungan hampir masa nyata terhadap ancaman yang baru ditemui tanpa menunggu kemas kini pangkalan data vendor.

Kawalan Safe Search dan Media Social

Penapisan Web merangkumi lebih daripada sekadar menyekat keseluruhan tapak. Penguatkuasaan Safe Search untuk enjin carian (Google, Bing) menambahkan parameter Safe Search pada semua pertanyaan, lalu menapis hasil eksplisit tanpa menyekat enjin carian sepenuhnya. Mod terhad YouTube boleh dikuatkuasakan melalui pemetaan semula DNS CNAME. Media Social boleh dibenarkan untuk kegunaan perniagaan sambil menyekat aplikasi Media Social tertentu (muat naik/muat turun) melalui penapisan pada lapisan aplikasi di Proxy. Kawalan terperinci ini membolehkan organisasi mengimbangi penggunaan perniagaan dengan penguatkuasaan Policy tanpa keputusan sekat/benar secara binari.

Pelaporan dan Pemberitahuan

Penapisan Web menjana telemetri yang kaya untuk menyokong operasi Security. Laporan yang perlu dipantau: hit kategori Malware bagi setiap pengguna dan peranti (menunjukkan kemungkinan pencerobohan), percubaan panggilan balik C2 (memerlukan penyiasatan segera), percubaan memintas Policy (corak penggunaan Anonymizers/VPN) dan risiko penyingkiran data (muat naik besar ke Cloud Storage peribadi). Pemberitahuan bagi hit kategori berniat jahat berkeyakinan tinggi hendaklah disepadukan dengan SIEM dan sistem tiket untuk mencetuskan aliran kerja penyiasatan automatik. Pelaporan berkala kepada pihak pengurusan menunjukkan jumlah ancaman yang disekat pada lapisan Web.

Penapisan Titik Akhir berbanding Berasaskan Rangkaian

Penapisan Web boleh digunakan pada lapisan rangkaian (Proxy, penyelesai DNS) atau pada lapisan titik akhir (agen yang dipasang pada peranti). Penapisan berasaskan rangkaian melindungi semua peranti tanpa pemasangan bagi setiap peranti, tetapi gagal apabila pengguna berada di luar VPN. Agen titik akhir meluaskan penapisan kepada pengguna jarak jauh dengan menjalankan penapis secara setempat pada peranti dan menghantar telemetri kepada Cloud untuk kemas kini Policy. Model hibrid menggabungkan kedua-duanya: penapisan rangkaian untuk trafik di premis dan agen titik akhir untuk pekerja jarak jauh. Penapisan Cloud berasaskan DNS (Cisco Umbrella) mencapai liputan hampir menyeluruh dengan membolehkan penyelesai korporat mengikuti peranti ke mana-mana sahaja peranti itu pergi.

Semakan Pantas

Uji pemahaman anda tentang konsep CompTIA Security+ (SY0-701) daripada pelajaran ini.

Ringkasan Pelajaran

Dalam pelajaran ini, anda mempelajari bahawa: Proxy penapisan URL menyemak Request Web terhadap pangkalan data berkategori dan menyekat tapak berniat jahat atau yang melanggar Policy, sinkhole DNS memulangkan IP palsu untuk domain berniat jahat yang diketahui serta mengenal pasti Host yang dijangkiti melalui percubaan panggilan balik yang direkodkan, dan pintasan DoH merupakan ancaman besar kepada penapisan berasaskan DNS yang memerlukan Group Policy, peraturan firewall atau Proxy telus untuk dikurangkan. Seterusnya, kita akan meneroka pemeriksaan SSL/TLS dan serangan man-in-the-browser.

Percuma untuk bermula

Pelajari Cloud & IT Cert Prep dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
150
Pelajaran
600

Soalan Lazim

Adakah pelajaran “Penapisan Kandungan Web dan Lubang Sink DNS” percuma?

Ya — teks penuh “Penapisan Kandungan Web dan Lubang Sink DNS” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Cloud & IT Cert Prep, tingkat taraf kepada CoddyKit PRO. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Penapisan Kandungan Web dan Lubang Sink DNS”?

Sekat domain berniat jahat dan kategori kandungan melalui proksi penapisan URL serta lubang sink berasaskan DNS yang menghentikan panggilan balik perisian hasad pada lapisan rangkaian. Anda berlatih Cloud & IT Cert Prep menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Cloud & IT Cert Prep?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Cloud & IT Cert Prep di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 3 daripada 4.

Berapa lamakah pelajaran “Penapisan Kandungan Web dan Lubang Sink DNS” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Pengesahan E-mel: SPF, DKIM dan DMARC
  2. Gerbang E-mel Selamat dan Kawalan Antispam
  3. Penapisan Kandungan Web dan Lubang Sink DNS
  4. Pemeriksaan SSL/TLS dan Serangan Manusia dalam Penyemak Imbas
← Kembali ke Cloud & IT Cert Prep