Cyber Security Academy · บทเรียน

DNSSEC และการกรอง DNS

การป้องกันระบบชื่อโดเมน

บทเรียน 4 จาก 413 ขั้นตอน

DNSSEC และการกรอง DNS เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

การป้องกันระบบชื่อ

DNS แบบธรรมดาไม่มีการรับรองความถูกต้อง การป้องกันสองแบบที่เสริมกันจะช่วยจัดการปัญหานี้: DNSSEC พิสูจน์ว่าคำตอบเป็นของแท้และไม่ถูกแก้ไข ขณะที่การกรอง DNSบล็อกการแปลงชื่อที่ทราบว่าเป็นอันตราย ทั้งสองอย่างช่วยปกป้องความถูกต้องครบถ้วนและลดพื้นผิวการโจมตี

บทเรียนนี้ครอบคลุมวิธีทำงานของแต่ละแบบและตำแหน่งที่เหมาะสมในกลยุทธ์ความปลอดภัย DNS แบบหลายชั้น

DNSSEC ให้อะไรบ้าง

DNSSEC (ส่วนขยายความปลอดภัย DNS) เพิ่มลายเซ็นเข้ารหัสให้กับข้อมูล DNS โดยรับประกันสิ่งต่อไปนี้:

  • ความถูกต้องของแหล่งที่มา — คำตอบมาจากเจ้าของโซนตัวจริง
  • ความถูกต้องครบถ้วนของข้อมูล — คำตอบไม่ถูกแก้ไขระหว่างการส่ง

สิ่งสำคัญคือ DNSSEC ไม่ได้ให้การรักษาความลับ คำขอและคำตอบยังคงเป็นข้อมูลที่ไม่เข้ารหัส ดังนั้นเพื่อความเป็นส่วนตัวยังคงต้องใช้ DoT/DoH

การลงนามระเบียน: RRSIG

ชุดระเบียนแต่ละชุดในโซนที่ลงนามแล้วจะได้รับระเบียน RRSIG ซึ่งเป็นลายเซ็นดิจิทัลเหนือข้อมูลนั้น ส่วนกุญแจสาธารณะที่ตรงกันจะเผยแพร่เป็นระเบียน DNSKEY

ตัวแก้ไข DNS ที่ตรวจสอบความถูกต้องจะดึง RRSIG และ DNSKEY มา แล้วตรวจสอบลายเซ็น หากตรวจสอบไม่ผ่าน คำตอบจะถูกปฏิเสธว่าไม่ถูกต้อง แทนที่จะส่งให้เครื่องลูกข่าย

dig +dnssec example.com A
# Look for the RRSIG record alongside the A record

สายโซ่แห่งความไว้วางใจและระเบียน DS

ความไว้วางใจจะไหลลงตามลำดับชั้น โซนแม่เผยแพร่ระเบียน DS (ตัวลงนามการมอบหมาย) ซึ่งสร้างค่าแฮชจาก DNSKEY ของโซนลูก สายโซ่จะทำงานดังนี้: root → TLD → โดเมนของคุณ

ตัวแก้ไข DNS ที่ตรวจสอบความถูกต้องจะเริ่มจากจุดยึดความไว้วางใจรากที่กำหนดตายตัว แล้วติดตามระเบียน DS ลงมา หากลิงก์ใดขาดหายหรือไม่ถูกต้อง การตรวจสอบก็จะล้มเหลว การเผยแพร่ DS กับผู้รับจดทะเบียนคือสิ่งที่เปิดใช้งาน DNSSEC ให้กับโดเมนของคุณ

ZSK และ KSK

โซนต่าง ๆ ใช้กุญแจสองบทบาท:

  • ZSK (กุญแจลงนามโซน) — ลงนามระเบียนจริง และเปลี่ยนหมุนเวียนบ่อยครั้ง
  • KSK (กุญแจลงนามกุญแจ) — ลงนามชุด DNSKEY มีอายุการใช้งานยาวนานกว่า และถูกอ้างอิงโดย DS ของโซนแม่

การแยกบทบาททำให้คุณเปลี่ยนหมุนเวียน ZSK ได้โดยไม่ต้องแก้ไขการมอบหมายของโซนแม่ จึงทำให้การจัดการกุญแจง่ายขึ้น

การปฏิเสธที่ยืนยันได้: NSEC และ NSEC3

DNSSEC ต้องพิสูจน์ได้เช่นกันว่าชื่อนั้นไม่มีอยู่ ระเบียน NSEC ลงนามช่วงว่างระหว่างชื่อที่มีอยู่ แต่เปิดให้ผู้โจมตีไล่ดูและแจกแจงทั้งโซนได้

NSEC3 แก้ปัญหานี้ด้วยการลงนามชื่อที่ผ่านการแฮชแทนชื่อแบบข้อความธรรมดา ทำให้การแจกแจงโซนทำได้ยากขึ้น ควรเลือกใช้ NSEC3 (หรือ NSEC3 opt-out) กับโซนที่คุณไม่ต้องการให้เก็บข้อมูลได้ครบทั้งโซน

ข้อจำกัดของ DNSSEC

โปรดมองขอบเขตตามความเป็นจริง:

  • ไม่มีการรักษาความลับ มีเพียงความถูกต้องครบถ้วนและการรับรองความถูกต้อง
  • การตรวจสอบต้องเกิดขึ้นที่ตัวแก้ไข DNS ที่เชื่อถือได้ การเชื่อมต่อช่วงสุดท้ายไปยังตัวแก้ไขแบบสตับยังไม่ได้รับการป้องกัน หากไม่มี DoT/DoH
  • ลายเซ็นที่กำหนดค่าผิดหรือหมดอายุทำให้บริการหยุดชะงัก ดังนั้นควรเฝ้าติดตามความถูกต้องของลายเซ็น
  • คำตอบที่มีขนาดใหญ่ขึ้นเพิ่มโอกาสในการขยายการโจมตี หากยังเปิดการเรียกซ้ำแบบสาธารณะไว้

พื้นฐานการกรอง DNS

การกรอง DNS ใช้ตัวแก้ไข DNS เป็นจุดบังคับใช้นโยบาย เมื่อไคลเอนต์ค้นหาโดเมนที่เป็นอันตรายหรือไม่พึงประสงค์ ตัวแก้ไขจะปฏิเสธหรือเขียนคำตอบใหม่ ซึ่งมักเปลี่ยนเส้นทางไปยังซิงก์โฮลหรือหน้าแจ้งการบล็อก

วิธีนี้มีค่าใช้จ่ายต่ำ รวดเร็ว และไม่ขึ้นกับโพรโทคอล การบล็อกการค้นหาชื่อจะหยุด C2 ของมัลแวร์ การฟิชชิง และหมวดหมู่ที่ไม่พึงประสงค์ได้ก่อนที่จะมีการพยายามเชื่อมต่อ

โซนนโยบายคำตอบ (RPZ)

RPZ เป็นวิธีมาตรฐานในการใช้นโยบายไฟร์วอลล์ DNS ตัวแก้ไข DNS จะโหลดโซนนโยบายจากภายในหรือจากแหล่งข้อมูลข่าวกรองภัยคุกคาม และสามารถทำสิ่งต่อไปนี้ได้:

  • ส่งคืน NXDOMAIN (ไม่มีชื่อนี้อยู่)
  • ส่งคืน NODATA
  • เปลี่ยนเส้นทางไปยังซิงก์โฮลหรือ IP ของเครือข่ายจำกัดการเข้าถึง
  • ส่งผ่านพร้อมบันทึก

การทำซิงก์โฮลมีประโยชน์อย่างมากต่อการตอบสนองต่อเหตุการณ์ โดยเปลี่ยนเส้นทางโดเมน C2 ที่ทราบว่าเป็นอันตราย แล้วเฝ้าดูว่าโฮสต์ใดพยายามติดต่อโดเมนเหล่านั้น

; Example RPZ entry redirecting a malicious domain to a sinkhole
malware-c2.example.   CNAME   sinkhole.security.local.

ข่าวกรองภัยคุกคามและหมวดหมู่

คุณค่าของการกรองขึ้นอยู่กับคุณภาพของข้อมูล ป้อนข้อมูลต่อไปนี้ให้ตัวแก้ไข DNS:

  • รายการตัวบ่งชี้มัลแวร์ ฟิชชิง และ C2 ที่คัดสรรแล้ว
  • แหล่งข้อมูลโดเมนที่จดทะเบียนใหม่และมีชื่อเสียงต่ำ ซึ่งมักเป็นอันตราย
  • นโยบายหมวดหมู่ เช่น บล็อกเครื่องมือปกปิดตัวตนที่รู้จักบนอุปกรณ์ขององค์กร

ใช้การกรองควบคู่กับการบันทึก เพื่อให้การค้นหาชื่อที่ถูกบล็อกกลายเป็นสัญญาณตรวจจับ ไม่ใช่เพียงการปฏิเสธที่เกิดขึ้นโดยไม่มีการแจ้งให้ทราบ

การผสาน DNSSEC และการกรอง

การป้องกันทั้งสองแบบเสริมกัน ไม่ได้แข่งขันกัน:

  • DNSSEC รับรองว่าคำตอบที่คุณได้รับเป็นของแท้และไม่ถูกแก้ไข
  • การกรอง/RPZ รับรองว่าคุณจะไม่แปลงชื่อที่ทราบว่าเป็นอันตรายตั้งแต่แรก

ติดตั้งทั้งสองอย่างบนตัวแก้ไข DNS ภายในที่ตรวจสอบความถูกต้อง เพิ่ม DoT/DoH เพื่อความเป็นส่วนตัวของการเชื่อมต่อช่วงสุดท้าย บังคับใช้การควบคุมข้อมูลขาออก แล้วคุณจะมีสถานะความปลอดภัย DNS แบบหลายชั้นที่แข็งแกร่ง

ตรวจสอบความเข้าใจ

โปรดยืนยันว่า DNSSEC รับประกันสิ่งใดอย่างแท้จริง

ทบทวน

DNSSEC รับรองความถูกต้องของคำตอบ DNS โดยใช้ลายเซ็น RRSIG สายโซ่แห่งความไว้วางใจ DNSKEY/DS จากจุดยึดราก และ NSEC/NSEC3 สำหรับการปฏิเสธที่ยืนยันได้ แต่ไม่มีการรักษาความลับ การกรอง DNS (RPZ การทำซิงก์โฮล แหล่งข้อมูลภัยคุกคาม) ป้องกันการแปลงชื่อที่ทราบว่าเป็นอันตราย และเปลี่ยนการบล็อกให้เป็นสัญญาณตรวจจับ

เมื่อนำมาใช้ร่วมกันบนตัวแก้ไข DNS ภายในที่ตรวจสอบความถูกต้อง พร้อม DoT/DoH และการควบคุมข้อมูลขาออก ทั้งสองอย่างจะสร้างการป้องกันแบบหลายชั้นต่อการโจมตี DNS ที่กล่าวถึงในหลักสูตรนี้

เริ่มต้นได้ฟรี

เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
76
บทเรียน
303

คำถามที่พบบ่อย

บทเรียน “DNSSEC และการกรอง DNS” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “DNSSEC และการกรอง DNS” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “DNSSEC และการกรอง DNS”

การป้องกันระบบชื่อโดเมน คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “DNSSEC และการกรอง DNS” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. DNS ทำงานอย่างไรและมีความเสี่ยงอะไรบ้าง
  2. การปลอมแปลง DNS และการทำให้แคชเป็นพิษ
  3. การทำอุโมงค์ DNS และการลักลอบนำข้อมูลออก
  4. DNSSEC และการกรอง DNS
← กลับไปที่ Cyber Security Academy