0Pricing
Cloud & IT Cert Prep · Урок

Фильтрация веб-контента и DNS-ловушки

Блокируйте вредоносные домены и категории содержимого с помощью прокси для фильтрации URL и DNS-ловушек, препятствующих обратным вызовам вредоносного ПО на сетевом уровне.

«Фильтрация веб-контента и DNS-ловушки» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Зачем нужна фильтрация веб-контента

Веб-сёрфинг — один из самых распространённых векторов заражения: вредоносные загрузки, эксплойты, срабатывающие при посещении страницы, и фишинговые страницы рассчитывают на то, что пользователи перейдут по опасным URL. Фильтрация веб-контента контролирует, какие веб-сайты могут посещать пользователи и устройства, блокируя категории вредоносного содержимого или содержимого, нарушающего Policy, ещё до установления соединения. Фильтрация может выполняться на уровне сетевого прокси, на уровне DNS или непосредственно на конечном устройстве. При правильной настройке фильтрация предотвращает загрузку Malware, обращения к серверам управления и контроля (C2) и утечку данных, даже если другие средства защиты не сработали.

Прокси для фильтрации URL

Веб-прокси располагается между Client и интернетом. Когда пользователь переходит по URL, Request направляется на прокси, который проверяет URL по базе данных URL с категориями, поддерживаемой такими поставщиками, как Webroot, Zscaler и Palo Alto. Если категория заблокирована (Malware, Gambling, содержимое для Adult), прокси возвращает страницу блокировки. Если доступ разрешён, прокси получает содержимое и возвращает его пользователю. Явные прокси требуют настройки Browser; прозрачные прокси перехватывают трафик без настройки Client. Облачные безопасные шлюзы Web (SWG) распространяют фильтрацию на удалённых пользователей, не направляя трафик через корпоративную сеть по петлевому маршруту.

# squid proxy basic configuration snippet
http_port 3128

# Block malware and phishing categories
acl blocklist dstdomain '/etc/squid/blocklist.txt'
http_access deny blocklist

# Allow trusted corporate subnet
acl trusted src 10.10.0.0/24
http_access allow trusted
http_access deny all

# Block file types (executable downloads)
acl badfiles url_regex -i \.exe$ \.bat$ \.ps1$
http_access deny badfiles

Фильтрация на основе DNS

Фильтрация на основе DNS блокирует вредоносные домены на уровне разрешения DNS до установления любого TCP-соединения. Когда устройство отправляет запрос к известному вредоносному домену, DNS-резолвер возвращает IP-адрес sinkhole (или NXDOMAIN) вместо реального адреса, полностью предотвращая соединение. Такие сервисы, как Cisco Umbrella, Cloudflare Gateway и Quad9, работают как облачные DNS-резолверы, применяя данные об угрозах в реальном времени к миллиардам запросов. Фильтрация DNS особенно эффективна для блокировки доменов обратных обращений C2 и доменов распространения Malware.

# Redirect corporate DNS to filtering resolver
# Replace ISP DNS with filtering service

# Option 1: Enterprise - Cisco Umbrella
# Point internal DNS forwarder to 208.67.222.222

# Option 2: On-prem sinkhole (BIND config)
# zone 'malware-c2-domain.evil' IN {
#   type master;
#   file '/etc/bind/sinkhole.zone';
# };
# sinkhole.zone: A 0.0.0.0 (or sinkhole server IP)

# Option 3: pi-hole style local block
local-zone: 'malware-domain.com.' refuse

Что такое DNS Sinkhole

DNS sinkhole — это Server, который возвращает поддельный контролируемый IP-адрес для заблокированных доменов. Когда Malware на конечном устройстве пытается разрешить домен C2, sinkhole возвращает IP-адрес сервера sinkhole. Попытка соединения Malware достигает сервера sinkhole, который регистрирует это соединение. Это позволяет определить: какие внутренние Host заражены (они отправляют запросы C2), как часто они пытаются выполнить обратное обращение и какое семейство Malware активно (по домену C2). Sinkhole превращает заблокированный вредоносный трафик в данные об угрозах: он не просто блокирует трафик, а выявляет заражённые Host для устранения угрозы.

# DNS sinkhole detection workflow
# 1. Malware on host A queries botnet-c2.evil
# 2. DNS sinkhole returns 10.0.0.99 (sinkhole IP)
# 3. Malware connects to 10.0.0.99:8080
# 4. Sinkhole server logs: connection from 192.168.1.45
# 5. Security team alerts:
#    'Host 192.168.1.45 attempted C2 to botnet-c2.evil'
#    -> Isolate host, begin forensic investigation

Фильтрация URL по категориям

Базы данных фильтрации URL распределяют миллиарды URL по категориям: Malware, Phishing, C2 Botnet, Anonymizers/VPN, содержимое для Adult, Gambling, Social Media, Cloud Storage, потоковое Media, News и сотни других. Администраторы настраивают политики блокировки (всегда запрещать), политики разрешения (всегда разрешать) и политики предупреждений (пользователь видит предупреждение и должен подтвердить переход). Категоризацию URL поставщики поддерживают в реальном времени; новые вредоносные домены обычно добавляются в течение нескольких минут после обнаружения. Качество базы данных категорий напрямую определяет эффективность фильтрации.

# Web filtering policy example
Category              Action    Reason
--------------------  --------  ----------------------
Malware sites         BLOCK     Security
Phishing              BLOCK     Security
C2 / Botnet           BLOCK     Security
Anonymizers / VPN     BLOCK     Policy bypass risk
Gambling              BLOCK     AUP violation
Adult Content         BLOCK     AUP violation
Social Media          WARN      Productivity
Cloud Storage         ALLOW     Business need
News / Media          ALLOW     Informational
Microsoft 365         ALLOW     Critical SaaS

Проверка SSL/TLS на прокси

Поскольку большая часть веб-трафика передаётся по HTTPS, прокси для фильтрации содержимого должны выполнять проверку SSL/TLS (её также называют SSL-перехватом или проверкой методом «человек посередине»), чтобы видеть содержимое зашифрованных сеансов. Прокси завершает сеанс TLS от Client, проверяет содержимое и повторно шифрует его для Server. Корпоративный сертификат CA устанавливается на все управляемые конечные устройства через MDM, благодаря чему Client доверяют повторно подписанным прокси сертификатам без предупреждений Browser. Из проверки следует исключать категории, которые не должны проверяться: банковские сайты, порталы Healthcare и сайты юридических исследований — из-за требований конфиденциальности и нормативных ограничений.

Проблема обхода DNS через HTTPS (DoH)

Одна из главных проблем фильтрации на основе DNS — DNS over HTTPS (DoH). Browser, такие как Chrome и Firefox, поддерживают DoH и отправляют DNS-запросы в зашифрованном виде резолверам вроде 1.1.1.1 или 8.8.8.8, а не локальному рекурсивному резолверу. Это обходит DNS sinkhole и средства фильтрации, поскольку запросы никогда не достигают корпоративного DNS-сервера. Меры защиты в Enterprise: отключить DoH с помощью Group Policy, заблокировать IP-адреса резолверов DoH на межсетевом экране или перенаправить весь трафик через порты 443/853 к корпоративному резолверу с поддержкой DoH с помощью прозрачного прокси.

# Block DoH bypass at the firewall
# Block common DoH providers
iptables -I FORWARD -d 1.1.1.1 -p tcp --dport 443 -j DROP
iptables -I FORWARD -d 8.8.8.8 -p tcp --dport 443 -j DROP
iptables -I FORWARD -d 9.9.9.9 -p tcp --dport 443 -j DROP

# Windows Group Policy: disable browser DoH
# Computer Config > Admin Templates > Google Chrome
# 'DNS over HTTPS mode': set to 'Off'

# Or force all DNS through corporate resolver
# Redirect UDP/TCP 53 and DoH (443) to corporate DNS

Каналы Threat Intelligence для фильтрации

Системы фильтрации содержимого настолько эффективны, насколько эффективны используемые ими данные об угрозах. Современные платформы фильтрации используют несколько каналов Threat Intelligence: коммерческие каналы (FireEye, Recorded Future, ThreatConnect) с отобранными вредоносными IOC; каналы с открытым исходным кодом (AlienVault OTX, abuse.ch, Emerging Threats); и собственные каналы организации, основанные на прошлых инцидентах. IOC из каналов Threat Intelligence — вредоносные домены, IP-адреса, URL и хэши файлов — автоматически добавляются в политики фильтрации в течение нескольких минут после обнаружения. Это обеспечивает почти实时ную защиту от новых угроз без ожидания обновлений базы данных поставщика.

Безопасный поиск и управление Social Media

Фильтрация Web выходит за рамки блокировки целых сайтов. Принудительное включение безопасного поиска в поисковых системах (Google, Bing) добавляет параметры безопасного поиска ко всем запросам и отфильтровывает результаты для взрослых, не блокируя поисковую систему полностью. Ограниченный режим YouTube можно принудительно включить с помощью переназначения DNS CNAME. Social Media можно разрешить для рабочих целей, одновременно блокируя определённые приложения Social Media (загрузку и скачивание) с помощью фильтрации на уровне приложений на прокси. Такие детальные настройки позволяют организациям соблюдать баланс между рабочим использованием и требованиями Policy без бинарных решений «блокировать/разрешить».

Отчётность и оповещения

Фильтрация Web создаёт подробные телеметрические данные для Security Operations. Следует отслеживать: срабатывания категории Malware по пользователям и устройствам (это может указывать на компрометацию), попытки обратных обращений C2 (требуют немедленного расследования), попытки обойти Policy (модели использования Anonymizers/VPN) и риск утечки данных (крупные загрузки в личное Cloud Storage). Оповещения о достоверных срабатываниях вредоносных категорий следует интегрировать с SIEM и системами управления заявками, чтобы запускать автоматизированные процессы расследования. Регулярная отчётность для руководства демонстрирует объём угроз, заблокированных на уровне Web.

Фильтрация на конечном устройстве и в сети

Фильтрация Web может применяться на сетевом уровне (прокси, DNS-резолвер) или на уровне конечного устройства (агент, установленный на устройстве). Фильтрация на основе сети защищает все устройства без установки на каждом из них, но перестаёт работать, когда пользователи находятся вне VPN. Агенты на конечных устройствах распространяют фильтрацию на удалённых пользователей: они выполняют фильтрацию локально и отправляют телеметрию в Cloud для обновления Policy. Гибридные модели объединяют оба подхода: сетевую фильтрацию для локального трафика и агентов на конечных устройствах для удалённых работников. Облачная фильтрация DNS (Cisco Umbrella) обеспечивает почти универсальное покрытие, заставляя корпоративный резолвер следовать за устройством, где бы оно ни находилось.

Быстрая проверка

Проверьте своё понимание концепций CompTIA Security+ (SY0-701), рассмотренных в этом уроке.

Итоги урока

В этом уроке Вы узнали, что прокси для фильтрации URL проверяют веб-запросы по базам данных с категориями и блокируют вредоносные сайты или сайты, нарушающие Policy; DNS sinkhole возвращает поддельные IP-адреса для известных вредоносных доменов и выявляет заражённые Host по зарегистрированным попыткам обратного обращения; а обход DoH представляет значительную угрозу для фильтрации на основе DNS, которую необходимо снижать с помощью Group Policy, правил межсетевого экрана или прозрачного прокси. Далее мы рассмотрим проверку SSL/TLS и атаки методом «человек в Browser».

Часто задаваемые вопросы

Урок «Фильтрация веб-контента и DNS-ловушки» бесплатный?

Да — полный текст урока «Фильтрация веб-контента и DNS-ловушки» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Чему я научусь в уроке «Фильтрация веб-контента и DNS-ловушки»?

Блокируйте вредоносные домены и категории содержимого с помощью прокси для фильтрации URL и DNS-ловушек, препятствующих обратным вызовам вредоносного ПО на сетевом уровне. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?

Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Фильтрация веб-контента и DNS-ловушки»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?

Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Аутентификация электронной почты: SPF, DKIM и DMARC
  2. Безопасные шлюзы электронной почты и защита от спама
  3. Фильтрация веб-контента и DNS-ловушки
  4. Проверка SSL/TLS и атаки типа «человек в браузере»
← Назад к Cloud & IT Cert Prep