DNSSEC и фильтрация DNS
Защита системы имён
«DNSSEC и фильтрация DNS» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Защита системы имён
Обычный DNS не обеспечивает подлинность. Две взаимодополняющие меры защиты решают эту проблему: DNSSEC подтверждает подлинность ответов и отсутствие их изменений, а фильтрация DNS блокирует разрешение известных вредоносных имён. Вместе они защищают целостность и уменьшают поверхность атаки.
В этом уроке рассматривается принцип работы каждой меры и её место в многоуровневой стратегии безопасности DNS.
Что обеспечивает DNSSEC
DNSSEC (расширения безопасности DNS) добавляет криптографические подписи к данным DNS. Она гарантирует:
- Подлинность источника — ответ пришёл от настоящего владельца зоны.
- Целостность данных — ответ не был изменён при передаче.
Важно, что DNSSEC не обеспечивает конфиденциальность. Запросы и ответы по-прежнему передаются в открытом виде; для защиты конфиденциальности всё равно нужны DNS через TLS и DNS через HTTPS.
Подпись записей: RRSIG
Каждый набор записей в подписанной зоне получает запись RRSIG — цифровую подпись этих данных. Соответствующий открытый ключ публикуется в записи DNSKEY.
Проверяющий резолвер получает RRSIG и DNSKEY, а затем проверяет подпись. Если проверка не пройдена, ответ отклоняется как недостоверный и не передаётся клиенту.
dig +dnssec example.com A
# Look for the RRSIG record alongside the A recordЦепочка доверия и записи DS
Доверие передаётся вниз по иерархии. Родительская зона публикует запись DS (подписывающая делегирование), содержащую хеш DNSKEY дочерней зоны. Цепочка выглядит так: корень → TLD → Ваш домен.
Проверяющий резолвер начинает с заранее заданного корневого якоря доверия и спускается по записям DS. Если какое-либо звено отсутствует или содержит ошибку, проверка завершается неудачей. Публикация DS у регистратора активирует DNSSEC для Вашего домена.
ZSK и KSK
В зонах используются две роли ключей:
- ZSK (ключ подписи зоны) — подписывает сами записи и регулярно меняется.
- KSK (ключ подписи ключей) — подписывает набор DNSKEY, имеет более длительный срок действия и указывается в родительской DS.
Разделение ролей позволяет менять ZSK без изменения делегирования в родительской зоне, упрощая управление ключами.
Подтверждение отсутствия: NSEC и NSEC3
DNSSEC также должен подтверждать, что имя не существует. Записи NSEC подписывают интервалы между существующими именами, но позволяют злоумышленникам последовательно обойти и перечислить всю зону.
NSEC3 решает эту проблему, подписывая хешированные имена вместо открытого текста и затрудняя перечисление зоны. Для зон, которые не должны быть полностью доступными для обхода, предпочтителен NSEC3 (или NSEC3 с исключениями).
Ограничения DNSSEC
Реалистично оценивайте область применения:
- Конфиденциальность не обеспечивается, защищаются только целостность и подлинность.
- Проверка должна выполняться на доверенном резолвере; последний участок до клиентского резолвера остаётся незащищённым без DNS через TLS или DNS через HTTPS.
- Неправильно настроенные или просроченные подписи приводят к сбоям, поэтому необходимо контролировать их действительность.
- Более крупные ответы увеличивают возможность усиления атак, если открытая рекурсия остаётся включённой.
Основы фильтрации DNS
Фильтрация DNS использует резолвер как точку применения политик. Когда клиент запрашивает вредоносный или нежелательный домен, резолвер отклоняет запрос или изменяет ответ, часто направляя клиента на сервер-ловушку или страницу блокировки.
Это недорогой, быстрый и независимый от протокола механизм: блокировка запроса останавливает управление вредоносными программами, фишинг и доступ к нежелательным категориям ещё до попытки установить соединение.
Зоны политик ответов (RPZ)
RPZ — стандартный способ применения политики межсетевого экрана DNS. Резолвер загружает зоны политик — локальные или полученные из источников данных об угрозах — и может:
- Возвращать
NXDOMAIN(имя не существует). - Возвращать
NODATA. - Перенаправлять на сервер-ловушку или IP огороженного сегмента.
- Пропускать ответ с журналированием.
Перенаправление на сервер-ловушку особенно полезно при реагировании на инциденты: перенаправляйте известные домены каналов управления и наблюдайте, какие узлы пытаются к ним обратиться.
; Example RPZ entry redirecting a malicious domain to a sinkhole
malware-c2.example. CNAME sinkhole.security.local.Данные об угрозах и категории
Ценность фильтрации зависит от качества данных. Передавайте резолверу:
- Подготовленные списки индикаторов вредоносных программ, фишинга и каналов командования и управления.
- Списки недавно зарегистрированных доменов и доменов с низкой репутацией (часто вредоносных).
- Политики категорий, например блокировку известных средств анонимизации на корпоративных устройствах.
Сочетайте фильтрацию с журналированием, чтобы заблокированные запросы становились сигналами обнаружения, а не просто молча отклонялись.
Объединение DNSSEC и фильтрации
Эти две меры защиты дополняют, а не заменяют друг друга:
- DNSSEC гарантирует, что полученные ответы подлинны и не были изменены.
- Фильтрация/RPZ не позволяет разрешать известные вредоносные имена.
Применяйте обе меры на проверяющих внутренних резолверах, добавьте DNS через TLS и DNS через HTTPS для защиты конфиденциальности на последнем участке, контролируйте исходящий трафик — и Вы получите надёжную многоуровневую защиту DNS.
Быстрая проверка
Подтвердите, что именно гарантирует DNSSEC.
Итоги
DNSSEC подтверждает подлинность ответов DNS с помощью подписей RRSIG, цепочки доверия DNSKEY/DS от корневого якоря и NSEC/NSEC3 для подтверждённого отсутствия, но не обеспечивает конфиденциальность. Фильтрация DNS (RPZ, перенаправление на сервер-ловушку, источники данных об угрозах) не позволяет разрешать известные вредоносные имена и превращает блокировки в сигналы обнаружения.
Используемые вместе на проверяющих внутренних резолверах, с DNS через TLS, DNS через HTTPS и контролем исходящего трафика, эти меры образуют многоуровневую защиту от атак на DNS, рассмотренных в этом курсе.
Часто задаваемые вопросы
Урок «DNSSEC и фильтрация DNS» бесплатный?
Да — полный текст урока «DNSSEC и фильтрация DNS» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «DNSSEC и фильтрация DNS»?
Защита системы имён Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.
Сколько времени занимает урок «DNSSEC и фильтрация DNS»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Как работает DNS и каковы его риски
- Подмена DNS и отравление кэша
- Туннелирование и извлечение данных через DNS
- DNSSEC и фильтрация DNS