0Pricing
Cloud & IT Cert Prep · Lekcja

Filtrowanie treści internetowych i DNS sinkhole

Blokuj złośliwe domeny i kategorie treści za pomocą serwerów proxy filtrujących adresy URL oraz mechanizmów DNS sinkhole, które zatrzymują połączenia zwrotne złośliwego oprogramowania na poziomie sieci.

Filtrowanie treści internetowych i DNS sinkhole to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Dlaczego filtrować treści internetowe?

Przeglądanie internetu jest jednym z najczęstszych wektorów infekcji — złośliwe pobrania, exploity typu drive-by oraz strony phishingowe wykorzystują fakt, że użytkownicy odwiedzają szkodliwe adresy URL. Filtrowanie treści internetowych kontroluje, do których stron internetowych użytkownicy i urządzenia mogą uzyskiwać dostęp, blokując kategorie złośliwych treści lub treści naruszających zasady, zanim połączenie zostanie nawiązane. Filtrowanie można stosować na poziomie serwera proxy sieciowego, DNS lub bezpośrednio na urządzeniu końcowym. Prawidłowo skonfigurowane filtrowanie zatrzymuje pobieranie złośliwego oprogramowania, połączenia zwrotne command-and-control (C2) oraz eksfiltrację danych, nawet gdy inne mechanizmy ochrony zawiodą.

Proxy filtrujące adresy URL

Web proxy znajduje się między klientami a internetem. Gdy użytkownik przechodzi do adresu URL, żądanie trafia do proxy, które sprawdza adres URL w bazie skategoryzowanych adresów URL (utrzymywanej przez dostawców takich jak Webroot, Zscaler czy Palo Alto). Jeśli dana kategoria jest zablokowana (złośliwe oprogramowanie, hazard, treści dla dorosłych), proxy zwraca stronę blokady. Jeśli dostęp jest dozwolony, proxy pobiera treść i zwraca ją użytkownikowi. Proxy jawne wymagają konfiguracji przeglądarki; proxy transparentne przechwytują ruch bez konfiguracji po stronie klienta. Oparte na chmurze Secure Web Gateways (SWG) rozszerzają filtrowanie na użytkowników zdalnych bez kierowania ruchu okrężną drogą przez sieć firmową.

# squid proxy basic configuration snippet
http_port 3128

# Block malware and phishing categories
acl blocklist dstdomain '/etc/squid/blocklist.txt'
http_access deny blocklist

# Allow trusted corporate subnet
acl trusted src 10.10.0.0/24
http_access allow trusted
http_access deny all

# Block file types (executable downloads)
acl badfiles url_regex -i \.exe$ \.bat$ \.ps1$
http_access deny badfiles

Filtrowanie oparte na DNS

Filtrowanie oparte na DNS blokuje złośliwe domeny na etapie rozwiązywania DNS, zanim zostanie nawiązane jakiekolwiek połączenie TCP. Gdy urządzenie wysyła zapytanie dotyczące znanej złośliwej domeny, resolver DNS zwraca adres IP sinkhole (lub NXDOMAIN) zamiast prawdziwego adresu, całkowicie uniemożliwiając nawiązanie połączenia. Usługi takie jak Cisco Umbrella, Cloudflare Gateway i Quad9 działają jako chmurowe resolvery DNS, które w czasie rzeczywistym stosują informacje o zagrożeniach do miliardów zapytań. Filtrowanie DNS jest szczególnie skuteczne w blokowaniu domen połączeń zwrotnych C2 oraz domen rozpowszechniających złośliwe oprogramowanie.

# Redirect corporate DNS to filtering resolver
# Replace ISP DNS with filtering service

# Option 1: Enterprise - Cisco Umbrella
# Point internal DNS forwarder to 208.67.222.222

# Option 2: On-prem sinkhole (BIND config)
# zone 'malware-c2-domain.evil' IN {
#   type master;
#   file '/etc/bind/sinkhole.zone';
# };
# sinkhole.zone: A 0.0.0.0 (or sinkhole server IP)

# Option 3: pi-hole style local block
local-zone: 'malware-domain.com.' refuse

Czym jest DNS sinkhole?

DNS sinkhole to serwer, który zwraca fałszywy, kontrolowany adres IP dla zablokowanych domen. Gdy złośliwe oprogramowanie na urządzeniu końcowym próbuje rozwiązać domenę C2, sinkhole zwraca adres IP serwera sinkhole. Próba połączenia złośliwego oprogramowania trafia do serwera sinkhole, który rejestruje to połączenie. Pozwala to ustalić: które hosty wewnętrzne są zainfekowane (wysyłają zapytania C2), jak często próbują nawiązywać połączenia zwrotne oraz jaka rodzina złośliwego oprogramowania jest aktywna (na podstawie domeny C2). Sinkhole przekształca zablokowany złośliwy ruch w informacje o zagrożeniach — nie tylko blokuje, lecz także identyfikuje zainfekowane hosty wymagające działań naprawczych.

# DNS sinkhole detection workflow
# 1. Malware on host A queries botnet-c2.evil
# 2. DNS sinkhole returns 10.0.0.99 (sinkhole IP)
# 3. Malware connects to 10.0.0.99:8080
# 4. Sinkhole server logs: connection from 192.168.1.45
# 5. Security team alerts:
#    'Host 192.168.1.45 attempted C2 to botnet-c2.evil'
#    -> Isolate host, begin forensic investigation

Filtrowanie adresów URL oparte na kategoriach

Bazy filtrowania adresów URL kategoryzują miliardy adresów URL: Malware, Phishing, Botnet C2, Anonymizers/VPN, Adult Content, Gambling, Social Media, Cloud Storage, Streaming Media, News i setki innych. Administratorzy konfigurują zasady blokowania (zawsze odmawiaj), zasady zezwalania (zawsze zezwalaj) oraz zasady ostrzegania (użytkownik widzi ostrzeżenie i musi kliknąć, aby przejść dalej). Dostawcy aktualizują kategoryzację adresów URL w czasie rzeczywistym; nowe złośliwe domeny są zazwyczaj dodawane w ciągu kilku minut od wykrycia. Jakość bazy kategoryzacji bezpośrednio decyduje o skuteczności filtrowania.

# Web filtering policy example
Category              Action    Reason
--------------------  --------  ----------------------
Malware sites         BLOCK     Security
Phishing              BLOCK     Security
C2 / Botnet           BLOCK     Security
Anonymizers / VPN     BLOCK     Policy bypass risk
Gambling              BLOCK     AUP violation
Adult Content         BLOCK     AUP violation
Social Media          WARN      Productivity
Cloud Storage         ALLOW     Business need
News / Media          ALLOW     Informational
Microsoft 365         ALLOW     Critical SaaS

Inspekcja SSL/TLS na serwerze proxy

Ponieważ większość ruchu internetowego korzysta z HTTPS, proxy filtrujące treści muszą przeprowadzać inspekcję SSL/TLS (nazywaną także SSL bumpingiem lub inspekcją typu man-in-the-middle), aby zajrzeć do zaszyfrowanych sesji. Proxy kończy sesję TLS od strony klienta, sprawdza treść, a następnie szyfruje ją ponownie przed wysłaniem do serwera. Certyfikat firmowego urzędu CA jest wdrażany na wszystkich zarządzanych urządzeniach końcowych za pośrednictwem MDM, dzięki czemu klienci ufają ponownie podpisanym przez proxy certyfikatom bez ostrzeżeń przeglądarki. Kategorie, które nie powinny być poddawane inspekcji: bankowość, portale ochrony zdrowia i serwisy z materiałami prawniczymi — ze względu na ochronę prywatności oraz wymogi regulacyjne.

Problem omijania filtrowania przez DNS over HTTPS (DoH)

Poważnym wyzwaniem dla filtrowania opartego na DNS jest DNS over HTTPS (DoH). Przeglądarki takie jak Chrome i Firefox obsługują DoH, wysyłając zaszyfrowane zapytania DNS do resolverów takich jak 1.1.1.1 lub 8.8.8.8, zamiast do lokalnego rekurencyjnego resolvera. Omija to mechanizmy DNS sinkhole i filtrowania, ponieważ zapytania nigdy nie docierają do firmowego serwera DNS. Sposoby ograniczania problemu w przedsiębiorstwie: wyłączenie DoH za pomocą zasad grupy, zablokowanie adresów IP resolverów DoH na zaporze sieciowej lub przekierowanie całego ruchu z portów 443/853 do firmowego resolvera obsługującego DoH za pomocą transparentnego proxy.

# Block DoH bypass at the firewall
# Block common DoH providers
iptables -I FORWARD -d 1.1.1.1 -p tcp --dport 443 -j DROP
iptables -I FORWARD -d 8.8.8.8 -p tcp --dport 443 -j DROP
iptables -I FORWARD -d 9.9.9.9 -p tcp --dport 443 -j DROP

# Windows Group Policy: disable browser DoH
# Computer Config > Admin Templates > Google Chrome
# 'DNS over HTTPS mode': set to 'Off'

# Or force all DNS through corporate resolver
# Redirect UDP/TCP 53 and DoH (443) to corporate DNS

Źródła informacji o zagrożeniach na potrzeby filtrowania

Systemy filtrowania treści są tak dobre, jak wykorzystywane przez nie informacje o zagrożeniach. Nowoczesne platformy filtrujące korzystają z wielu źródeł informacji: komercyjnych źródeł (FireEye, Recorded Future, ThreatConnect) ze starannie opracowanymi złośliwymi IOC; źródeł open source (AlienVault OTX, abuse.ch, Emerging Threats); oraz niestandardowych źródeł organizacji tworzonych na podstawie wcześniejszych incydentów. Wskaźniki kompromitacji (IOC) ze źródeł informacji — złośliwe domeny, adresy IP, adresy URL i skróty plików — są automatycznie dodawane do zasad filtrowania w ciągu kilku minut od wykrycia, zapewniając niemal natychmiastową ochronę przed nowo wykrytymi zagrożeniami, bez oczekiwania na aktualizacje baz dostawców.

Bezpieczne wyszukiwanie i kontrola mediów społecznościowych

Filtrowanie internetu wykracza poza blokowanie całych witryn. Wymuszanie bezpiecznego wyszukiwania w wyszukiwarkach (Google, Bing) dodaje parametry bezpiecznego wyszukiwania do wszystkich zapytań, filtrując jawne wyniki bez całkowitego blokowania wyszukiwarki. Tryb ograniczony YouTube można wymusić za pomocą remapowania CNAME w DNS. Media społecznościowe mogą być dozwolone do celów służbowych, a jednocześnie można blokować określone funkcje aplikacji mediów społecznościowych (wysyłanie/pobieranie) za pomocą filtrowania na poziomie aplikacji w proxy. Te szczegółowe mechanizmy kontroli pozwalają organizacjom równoważyć wykorzystanie narzędzi do celów służbowych z egzekwowaniem zasad, bez konieczności podejmowania wyłącznie decyzji o blokowaniu lub zezwalaniu.

Raportowanie i alerty

Filtrowanie internetu generuje szczegółowe dane telemetryczne wykorzystywane przez zespoły ds. bezpieczeństwa. Raporty powinny obejmować: trafienia w kategorię złośliwego oprogramowania dla poszczególnych użytkowników i urządzeń (wskazujące na potencjalne przejęcie), próby połączeń zwrotnych C2 (wymagające natychmiastowego zbadania), próby obejścia zasad (wzorce korzystania z anonimizatorów/VPN) oraz ryzyko eksfiltracji danych (duże przesyłane pliki do osobistego magazynu w chmurze). Alerty dotyczące wysoce wiarygodnych trafień w złośliwe kategorie powinny być integrowane z systemami SIEM i obsługi zgłoszeń, aby uruchamiać zautomatyzowane procedury analizy. Regularne raportowanie kierownictwu pokazuje skalę zagrożeń blokowanych na poziomie internetu.

Filtrowanie na urządzeniu końcowym a filtrowanie sieciowe

Filtrowanie internetu można stosować na poziomie sieci (proxy, resolver DNS) lub na poziomie urządzenia końcowego (agent zainstalowany na urządzeniu). Filtrowanie sieciowe chroni wszystkie urządzenia bez instalowania oprogramowania na każdym z nich, ale przestaje działać, gdy użytkownicy są poza VPN. Agenty urządzeń końcowych rozszerzają filtrowanie na użytkowników zdalnych, uruchamiając filtr lokalnie na urządzeniu i wysyłając dane telemetryczne do chmury w celu aktualizacji zasad. Modele hybrydowe łączą oba podejścia: filtrowanie sieciowe dla ruchu lokalnego oraz agenty urządzeń końcowych dla pracowników zdalnych. Oparte na chmurze filtrowanie DNS (Cisco Umbrella) zapewnia niemal pełne pokrycie, ponieważ sprawia, że firmowy resolver podąża za urządzeniem niezależnie od jego lokalizacji.

Szybki sprawdzian

Sprawdź swoją znajomość zagadnień z CompTIA Security+ (SY0-701) omówionych w tej lekcji.

Podsumowanie lekcji

W tej lekcji poznali Państwo: proxy filtrujące adresy URL sprawdzają żądania internetowe w skategoryzowanych bazach danych i blokują złośliwe witryny lub witryny naruszające zasady, DNS sinkhole zwracają fałszywe adresy IP dla znanych złośliwych domen i identyfikują zainfekowane hosty na podstawie zarejestrowanych prób połączeń zwrotnych, a omijanie filtrowania przez DoH stanowi poważne zagrożenie dla filtrowania opartego na DNS, które wymaga ograniczenia za pomocą zasad grupy, reguł zapory sieciowej lub transparentnego proxy. W następnej części omówimy inspekcję SSL/TLS oraz ataki man-in-the-browser.

Często zadawane pytania

Czy lekcja „Filtrowanie treści internetowych i DNS sinkhole” jest bezpłatna?

Tak — pełny tekst „Filtrowanie treści internetowych i DNS sinkhole” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co nauczysz się w „Filtrowanie treści internetowych i DNS sinkhole”?

Blokuj złośliwe domeny i kategorie treści za pomocą serwerów proxy filtrujących adresy URL oraz mechanizmów DNS sinkhole, które zatrzymują połączenia zwrotne złośliwego oprogramowania na poziomie sie… Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?

Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.

Ile czasu zajmuje lekcja „Filtrowanie treści internetowych i DNS sinkhole”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?

Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Uwierzytelnianie poczty e-mail: SPF, DKIM i DMARC
  2. Bezpieczne bramy pocztowe i ochrona przed spamem
  3. Filtrowanie treści internetowych i DNS sinkhole
  4. Inspekcja SSL/TLS i ataki Man-in-the-Browser
← Powrót do Cloud & IT Cert Prep