DNSSEC และการกรอง DNS
การป้องกันระบบชื่อโดเมน
DNSSEC และการกรอง DNS เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
การป้องกันระบบชื่อ
DNS แบบธรรมดาไม่มีการรับรองความถูกต้อง การป้องกันสองแบบที่เสริมกันจะช่วยจัดการปัญหานี้: DNSSEC พิสูจน์ว่าคำตอบเป็นของแท้และไม่ถูกแก้ไข ขณะที่การกรอง DNSบล็อกการแปลงชื่อที่ทราบว่าเป็นอันตราย ทั้งสองอย่างช่วยปกป้องความถูกต้องครบถ้วนและลดพื้นผิวการโจมตี
บทเรียนนี้ครอบคลุมวิธีทำงานของแต่ละแบบและตำแหน่งที่เหมาะสมในกลยุทธ์ความปลอดภัย DNS แบบหลายชั้น
DNSSEC ให้อะไรบ้าง
DNSSEC (ส่วนขยายความปลอดภัย DNS) เพิ่มลายเซ็นเข้ารหัสให้กับข้อมูล DNS โดยรับประกันสิ่งต่อไปนี้:
- ความถูกต้องของแหล่งที่มา — คำตอบมาจากเจ้าของโซนตัวจริง
- ความถูกต้องครบถ้วนของข้อมูล — คำตอบไม่ถูกแก้ไขระหว่างการส่ง
สิ่งสำคัญคือ DNSSEC ไม่ได้ให้การรักษาความลับ คำขอและคำตอบยังคงเป็นข้อมูลที่ไม่เข้ารหัส ดังนั้นเพื่อความเป็นส่วนตัวยังคงต้องใช้ DoT/DoH
การลงนามระเบียน: RRSIG
ชุดระเบียนแต่ละชุดในโซนที่ลงนามแล้วจะได้รับระเบียน RRSIG ซึ่งเป็นลายเซ็นดิจิทัลเหนือข้อมูลนั้น ส่วนกุญแจสาธารณะที่ตรงกันจะเผยแพร่เป็นระเบียน DNSKEY
ตัวแก้ไข DNS ที่ตรวจสอบความถูกต้องจะดึง RRSIG และ DNSKEY มา แล้วตรวจสอบลายเซ็น หากตรวจสอบไม่ผ่าน คำตอบจะถูกปฏิเสธว่าไม่ถูกต้อง แทนที่จะส่งให้เครื่องลูกข่าย
dig +dnssec example.com A
# Look for the RRSIG record alongside the A recordสายโซ่แห่งความไว้วางใจและระเบียน DS
ความไว้วางใจจะไหลลงตามลำดับชั้น โซนแม่เผยแพร่ระเบียน DS (ตัวลงนามการมอบหมาย) ซึ่งสร้างค่าแฮชจาก DNSKEY ของโซนลูก สายโซ่จะทำงานดังนี้: root → TLD → โดเมนของคุณ
ตัวแก้ไข DNS ที่ตรวจสอบความถูกต้องจะเริ่มจากจุดยึดความไว้วางใจรากที่กำหนดตายตัว แล้วติดตามระเบียน DS ลงมา หากลิงก์ใดขาดหายหรือไม่ถูกต้อง การตรวจสอบก็จะล้มเหลว การเผยแพร่ DS กับผู้รับจดทะเบียนคือสิ่งที่เปิดใช้งาน DNSSEC ให้กับโดเมนของคุณ
ZSK และ KSK
โซนต่าง ๆ ใช้กุญแจสองบทบาท:
- ZSK (กุญแจลงนามโซน) — ลงนามระเบียนจริง และเปลี่ยนหมุนเวียนบ่อยครั้ง
- KSK (กุญแจลงนามกุญแจ) — ลงนามชุด DNSKEY มีอายุการใช้งานยาวนานกว่า และถูกอ้างอิงโดย DS ของโซนแม่
การแยกบทบาททำให้คุณเปลี่ยนหมุนเวียน ZSK ได้โดยไม่ต้องแก้ไขการมอบหมายของโซนแม่ จึงทำให้การจัดการกุญแจง่ายขึ้น
การปฏิเสธที่ยืนยันได้: NSEC และ NSEC3
DNSSEC ต้องพิสูจน์ได้เช่นกันว่าชื่อนั้นไม่มีอยู่ ระเบียน NSEC ลงนามช่วงว่างระหว่างชื่อที่มีอยู่ แต่เปิดให้ผู้โจมตีไล่ดูและแจกแจงทั้งโซนได้
NSEC3 แก้ปัญหานี้ด้วยการลงนามชื่อที่ผ่านการแฮชแทนชื่อแบบข้อความธรรมดา ทำให้การแจกแจงโซนทำได้ยากขึ้น ควรเลือกใช้ NSEC3 (หรือ NSEC3 opt-out) กับโซนที่คุณไม่ต้องการให้เก็บข้อมูลได้ครบทั้งโซน
ข้อจำกัดของ DNSSEC
โปรดมองขอบเขตตามความเป็นจริง:
- ไม่มีการรักษาความลับ มีเพียงความถูกต้องครบถ้วนและการรับรองความถูกต้อง
- การตรวจสอบต้องเกิดขึ้นที่ตัวแก้ไข DNS ที่เชื่อถือได้ การเชื่อมต่อช่วงสุดท้ายไปยังตัวแก้ไขแบบสตับยังไม่ได้รับการป้องกัน หากไม่มี DoT/DoH
- ลายเซ็นที่กำหนดค่าผิดหรือหมดอายุทำให้บริการหยุดชะงัก ดังนั้นควรเฝ้าติดตามความถูกต้องของลายเซ็น
- คำตอบที่มีขนาดใหญ่ขึ้นเพิ่มโอกาสในการขยายการโจมตี หากยังเปิดการเรียกซ้ำแบบสาธารณะไว้
พื้นฐานการกรอง DNS
การกรอง DNS ใช้ตัวแก้ไข DNS เป็นจุดบังคับใช้นโยบาย เมื่อไคลเอนต์ค้นหาโดเมนที่เป็นอันตรายหรือไม่พึงประสงค์ ตัวแก้ไขจะปฏิเสธหรือเขียนคำตอบใหม่ ซึ่งมักเปลี่ยนเส้นทางไปยังซิงก์โฮลหรือหน้าแจ้งการบล็อก
วิธีนี้มีค่าใช้จ่ายต่ำ รวดเร็ว และไม่ขึ้นกับโพรโทคอล การบล็อกการค้นหาชื่อจะหยุด C2 ของมัลแวร์ การฟิชชิง และหมวดหมู่ที่ไม่พึงประสงค์ได้ก่อนที่จะมีการพยายามเชื่อมต่อ
โซนนโยบายคำตอบ (RPZ)
RPZ เป็นวิธีมาตรฐานในการใช้นโยบายไฟร์วอลล์ DNS ตัวแก้ไข DNS จะโหลดโซนนโยบายจากภายในหรือจากแหล่งข้อมูลข่าวกรองภัยคุกคาม และสามารถทำสิ่งต่อไปนี้ได้:
- ส่งคืน
NXDOMAIN(ไม่มีชื่อนี้อยู่) - ส่งคืน
NODATA - เปลี่ยนเส้นทางไปยังซิงก์โฮลหรือ IP ของเครือข่ายจำกัดการเข้าถึง
- ส่งผ่านพร้อมบันทึก
การทำซิงก์โฮลมีประโยชน์อย่างมากต่อการตอบสนองต่อเหตุการณ์ โดยเปลี่ยนเส้นทางโดเมน C2 ที่ทราบว่าเป็นอันตราย แล้วเฝ้าดูว่าโฮสต์ใดพยายามติดต่อโดเมนเหล่านั้น
; Example RPZ entry redirecting a malicious domain to a sinkhole
malware-c2.example. CNAME sinkhole.security.local.ข่าวกรองภัยคุกคามและหมวดหมู่
คุณค่าของการกรองขึ้นอยู่กับคุณภาพของข้อมูล ป้อนข้อมูลต่อไปนี้ให้ตัวแก้ไข DNS:
- รายการตัวบ่งชี้มัลแวร์ ฟิชชิง และ C2 ที่คัดสรรแล้ว
- แหล่งข้อมูลโดเมนที่จดทะเบียนใหม่และมีชื่อเสียงต่ำ ซึ่งมักเป็นอันตราย
- นโยบายหมวดหมู่ เช่น บล็อกเครื่องมือปกปิดตัวตนที่รู้จักบนอุปกรณ์ขององค์กร
ใช้การกรองควบคู่กับการบันทึก เพื่อให้การค้นหาชื่อที่ถูกบล็อกกลายเป็นสัญญาณตรวจจับ ไม่ใช่เพียงการปฏิเสธที่เกิดขึ้นโดยไม่มีการแจ้งให้ทราบ
การผสาน DNSSEC และการกรอง
การป้องกันทั้งสองแบบเสริมกัน ไม่ได้แข่งขันกัน:
- DNSSEC รับรองว่าคำตอบที่คุณได้รับเป็นของแท้และไม่ถูกแก้ไข
- การกรอง/RPZ รับรองว่าคุณจะไม่แปลงชื่อที่ทราบว่าเป็นอันตรายตั้งแต่แรก
ติดตั้งทั้งสองอย่างบนตัวแก้ไข DNS ภายในที่ตรวจสอบความถูกต้อง เพิ่ม DoT/DoH เพื่อความเป็นส่วนตัวของการเชื่อมต่อช่วงสุดท้าย บังคับใช้การควบคุมข้อมูลขาออก แล้วคุณจะมีสถานะความปลอดภัย DNS แบบหลายชั้นที่แข็งแกร่ง
ตรวจสอบความเข้าใจ
โปรดยืนยันว่า DNSSEC รับประกันสิ่งใดอย่างแท้จริง
ทบทวน
DNSSEC รับรองความถูกต้องของคำตอบ DNS โดยใช้ลายเซ็น RRSIG สายโซ่แห่งความไว้วางใจ DNSKEY/DS จากจุดยึดราก และ NSEC/NSEC3 สำหรับการปฏิเสธที่ยืนยันได้ แต่ไม่มีการรักษาความลับ การกรอง DNS (RPZ การทำซิงก์โฮล แหล่งข้อมูลภัยคุกคาม) ป้องกันการแปลงชื่อที่ทราบว่าเป็นอันตราย และเปลี่ยนการบล็อกให้เป็นสัญญาณตรวจจับ
เมื่อนำมาใช้ร่วมกันบนตัวแก้ไข DNS ภายในที่ตรวจสอบความถูกต้อง พร้อม DoT/DoH และการควบคุมข้อมูลขาออก ทั้งสองอย่างจะสร้างการป้องกันแบบหลายชั้นต่อการโจมตี DNS ที่กล่าวถึงในหลักสูตรนี้
เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี
เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป
- คอร์ส
- 76
- บทเรียน
- 303
คำถามที่พบบ่อย
บทเรียน “DNSSEC และการกรอง DNS” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “DNSSEC และการกรอง DNS” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “DNSSEC และการกรอง DNS”
การป้องกันระบบชื่อโดเมน คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน
บทเรียน “DNSSEC และการกรอง DNS” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- DNS ทำงานอย่างไรและมีความเสี่ยงอะไรบ้าง
- การปลอมแปลง DNS และการทำให้แคชเป็นพิษ
- การทำอุโมงค์ DNS และการลักลอบนำข้อมูลออก
- DNSSEC และการกรอง DNS