DNSSEC i filtrowanie DNS
Ochrona systemu nazw
DNSSEC i filtrowanie DNS to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Ochrona systemu nazw
Zwykły DNS nie zapewnia uwierzytelniania. Dwa uzupełniające się mechanizmy ochrony rozwiązują ten problem: DNSSEC potwierdza, że odpowiedzi są autentyczne i niezmodyfikowane, natomiast filtrowanie DNS blokuje rozwiązywanie znanych szkodliwych nazw. Razem chronią integralność i zmniejszają powierzchnię ataku.
W tej lekcji omówiono działanie obu mechanizmów oraz ich miejsce w warstwowej strategii bezpieczeństwa DNS.
Co zapewnia DNSSEC
DNSSEC (rozszerzenia bezpieczeństwa DNS) dodaje do danych DNS podpisy kryptograficzne. Gwarantuje:
- Autentyczność pochodzenia — odpowiedź pochodzi od właściwego właściciela strefy.
- Integralność danych — odpowiedź nie została zmodyfikowana podczas przesyłania.
Co ważne, DNSSEC nie zapewnia poufności. Zapytania i odpowiedzi nadal są przesyłane w postaci jawnej; do ochrony prywatności nadal potrzebne są DoT/DoH.
Podpisywanie rekordów: RRSIG
Każdy zestaw rekordów w podpisanej strefie otrzymuje rekord RRSIG: podpis cyfrowy tych danych. Odpowiadający mu klucz publiczny jest publikowany jako rekord DNSKEY.
Resolver przeprowadzający walidację pobiera RRSIG i DNSKEY, a następnie weryfikuje podpis. Jeśli weryfikacja się nie powiedzie, odpowiedź zostaje odrzucona jako fałszywa, zamiast trafić do klienta.
dig +dnssec example.com A
# Look for the RRSIG record alongside the A recordŁańcuch zaufania i rekordy DS
Zaufanie przepływa w dół hierarchii. Strefa nadrzędna publikuje rekord DS (Delegation Signer), który zawiera skrót DNSKEY strefy podrzędnej. Łańcuch przebiega następująco: root → TLD → Państwa domena.
Resolver przeprowadzający walidację rozpoczyna od zapisanej na stałe kotwicy zaufania root i podąża w dół za rekordami DS. Jeśli któregokolwiek ogniwa brakuje lub jest ono nieprawidłowe, walidacja kończy się niepowodzeniem. Publikacja rekordu DS u rejestratora aktywuje DNSSEC dla domeny.
ZSK i KSK
Strefy korzystają z dwóch ról kluczy:
- ZSK (Zone Signing Key) — podpisuje właściwe rekordy i jest często zmieniany.
- KSK (Key Signing Key) — podpisuje zestaw DNSKEY, ma dłuższy okres ważności i jest wskazywany przez rekord DS strefy nadrzędnej.
Rozdzielenie ról pozwala zmieniać ZSK bez modyfikowania delegacji nadrzędnej, co upraszcza zarządzanie kluczami.
Uwierzytelnione zaprzeczenie: NSEC i NSEC3
DNSSEC musi również potwierdzać, że dana nazwa nie istnieje. Rekordy NSEC podpisują luki między istniejącymi nazwami, ale pozwalają atakującym przejść po całej strefie i ją wyliczyć.
NSEC3 rozwiązuje ten problem, podpisując skróty nazw zamiast nazw w postaci jawnej, co utrudnia enumerację strefy. W przypadku stref, których nie chcą Państwo udostępniać do pełnego przeszukiwania, zaleca się stosowanie NSEC3 (lub NSEC3 opt-out).
Ograniczenia DNSSEC
Należy realistycznie oceniać zakres ochrony:
- Brak poufności — tylko integralność i autentyczność.
- Walidacja musi odbywać się na zaufanym resolverze; ostatni odcinek do klienta stub nadal pozostaje niezabezpieczony bez DoT/DoH.
- Nieprawidłowo skonfigurowane lub wygasłe podpisy powodują awarie, dlatego należy monitorować ich ważność.
- Większe odpowiedzi zwiększają potencjał ataków amplifikacyjnych, jeśli pozostawiono włączoną otwartą rekursję.
Podstawy filtrowania DNS
Filtrowanie DNS wykorzystuje resolver jako punkt egzekwowania zasad. Gdy klient wyszukuje złośliwą lub niepożądaną domenę, resolver odmawia odpowiedzi albo ją przepisuje, często kierując klienta do sinkhole lub na stronę blokady.
Jest to rozwiązanie niedrogie, szybkie i niezależne od protokołu: zablokowanie wyszukiwania zatrzymuje komunikację C2 złośliwego oprogramowania, phishing i niepożądane kategorie, zanim w ogóle zostanie podjęta próba połączenia.
Strefy zasad odpowiedzi (RPZ)
RPZ to standardowy sposób stosowania zasad zapory DNS. Resolver ładuje strefy zasad — lokalne lub pochodzące z kanałów danych wywiadu zagrożeń — i może:
- Zwrócić
NXDOMAIN(nazwa nie istnieje). - Zwrócić
NODATA. - Przekierować do adresu IP sinkhole lub zamkniętego środowiska.
- Przepuścić żądanie i zarejestrować zdarzenie.
Mechanizm sinkhole jest bardzo przydatny podczas reagowania na incydenty: pozwala przekierować znane domeny C2 i obserwować, które hosty próbują nawiązać z nimi połączenie.
; Example RPZ entry redirecting a malicious domain to a sinkhole
malware-c2.example. CNAME sinkhole.security.local.Dane wywiadu zagrożeń i kategorie
Wartość filtrowania zależy od jakości danych. Należy zasilać resolver:
- Wyselekcjonowanymi listami wskaźników złośliwego oprogramowania, phishingu i C2.
- Źródłami informacji o nowo zarejestrowanych domenach i domenach o niskiej reputacji, które często są złośliwe.
- Zasadami kategorii, na przykład blokowaniem znanych usług anonimizujących na urządzeniach firmowych.
Filtrowanie należy połączyć z rejestrowaniem zdarzeń, aby zablokowane wyszukiwania stały się sygnałami detekcji, a nie tylko cichymi odmowami.
Łączenie DNSSEC i filtrowania
Oba mechanizmy ochrony uzupełniają się, a nie konkurują ze sobą:
- DNSSEC zapewnia autentyczność i niezmienność otrzymywanych odpowiedzi.
- Filtrowanie/RPZ gwarantuje, że znane szkodliwe nazwy nie zostaną w ogóle rozwiązane.
Należy wdrożyć oba mechanizmy na wewnętrznych resolverach przeprowadzających walidację, dodać DoT/DoH w celu ochrony prywatności na ostatnim odcinku, wymusić kontrolę ruchu wychodzącego, a uzyskają Państwo silną, warstwową ochronę DNS.
Szybki test
Proszę potwierdzić, co faktycznie gwarantuje DNSSEC.
Podsumowanie
DNSSEC uwierzytelnia odpowiedzi DNS za pomocą podpisów RRSIG, łańcucha zaufania DNSKEY/DS od kotwicy root oraz NSEC/NSEC3 do uwierzytelnionego potwierdzania nieistnienia nazw, ale nie zapewnia poufności. Filtrowanie DNS (RPZ, sinkhole, źródła danych wywiadu zagrożeń) zapobiega rozwiązywaniu znanych szkodliwych nazw i zamienia blokady w sygnały detekcji.
Stosowane razem na wewnętrznych resolverach przeprowadzających walidację, w połączeniu z DoT/DoH i kontrolą ruchu wychodzącego, tworzą warstwową ochronę przed atakami DNS omówionymi w tym kursie.
Ucz się Cyber Security Academy dzięki korepetycjom AI — za darmo
Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.
- Kursy
- 76
- Lekcje
- 303
Często zadawane pytania
Czy lekcja „DNSSEC i filtrowanie DNS” jest bezpłatna?
Tak — pełny tekst „DNSSEC i filtrowanie DNS” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „DNSSEC i filtrowanie DNS”?
Ochrona systemu nazw Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.
Ile czasu zajmuje lekcja „DNSSEC i filtrowanie DNS”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Jak działa DNS i jakie niesie ryzyko
- Spoofing DNS i zatruwanie pamięci podręcznej
- Tunelowanie DNS i eksfiltracja
- DNSSEC i filtrowanie DNS