DNS ทำงานอย่างไรและมีความเสี่ยงอะไรบ้าง
กระบวนการแปลงชื่อและพื้นผิวการโจมตี
DNS ทำงานอย่างไรและมีความเสี่ยงอะไรบ้าง เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
เหตุใด DNS จึงสำคัญต่อความปลอดภัย
ระบบชื่อโดเมน (DNS) แปลงชื่อที่มนุษย์อ่านง่าย เช่น example.com เป็นที่อยู่ IP เช่น 93.184.216.34 ธุรกรรมเครือข่ายเกือบทุกอย่างเริ่มต้นด้วยการค้นหา DNS ทำให้ DNS เป็นเป้าหมายที่มีคุณค่าสูง
หากผู้โจมตีควบคุมหรือบิดเบือนการแปลงชื่อ ผู้โจมตีสามารถเปลี่ยนเส้นทางเหยื่อไปยังเซิร์ฟเวอร์อันตราย ดักรับข้อมูลจราจร หรือขโมยข้อมูลออกไปได้โดยไม่ต้องแตะต้องตัวแอปพลิเคชันเลย การทำความเข้าใจเส้นทางการแก้ชื่อคือขั้นแรกในการป้องกันเส้นทางดังกล่าว
ลำดับการแก้ชื่อ
การค้นหาแบบเรียกซ้ำทั่วไปจะเดินผ่านลำดับของเซิร์ฟเวอร์ดังนี้:
- ตัวแก้ไขแบบเบื้องต้นบนไคลเอ็นต์ (OS)
- ตัวแก้ไขแบบเรียกซ้ำ (ISP ของคุณหรือ
8.8.8.8) ซึ่งเป็นผู้ดำเนินการค้นหาส่วนใหญ่ - เซิร์ฟเวอร์รากซึ่งชี้ไปยังเซิร์ฟเวอร์ TLD
- เซิร์ฟเวอร์ TLD (เช่น
.com) ซึ่งชี้ไปยังเซิร์ฟเวอร์ที่มีสิทธิ์ - เซิร์ฟเวอร์ที่มีสิทธิ์ซึ่งเก็บระเบียนจริง
แต่ละช่วงเป็นจุดที่อาจถูกดักรับหรือปลอมแปลงได้
ตัวแก้ไขแบบเรียกซ้ำเทียบกับเซิร์ฟเวอร์ที่มีสิทธิ์
ตัวแก้ไขแบบเรียกซ้ำตอบคำค้นหาใด ๆ โดยติดตามการส่งต่อแทนไคลเอ็นต์และแคชผลลัพธ์ไว้ ส่วนเซิร์ฟเวอร์ที่มีสิทธิ์จะตอบเฉพาะโซนที่ตนรับผิดชอบ พร้อมข้อมูลที่เป็นแหล่งอ้างอิงสุดท้าย
ในแง่ความปลอดภัย ตัวแก้ไขแบบเรียกซ้ำที่เปิดให้ใช้งานทั่วไปอาจถูกนำไปใช้โจมตีแบบขยายได้ ขณะที่เซิร์ฟเวอร์ที่มีสิทธิ์เป็นเป้าหมายของการยึดโซนและการเจาะระบบผู้รับจดทะเบียน ควรปิดการเรียกซ้ำไม่ให้ใช้จากภายนอกเครือข่ายของคุณ
ประเภทระเบียนทั่วไป
ระเบียนที่คุณจะพบระหว่างการวิเคราะห์:
A/AAAA— ที่อยู่ IPv4 / IPv6CNAME— ชื่อแฝงไปยังชื่ออื่น (ระวัง CNAME ที่ค้างอยู่และนำไปสู่การยึดครองซับโดเมน)MX— เซิร์ฟเวอร์อีเมลNS— การมอบหมายไปยังเซิร์ฟเวอร์ที่มีสิทธิ์TXT— ข้อความอิสระ ใช้สำหรับ SPF, DKIM และมักถูกนำไปใช้ในทางที่ผิดเพื่อสร้างช่องทางลับ
DNS ใช้พอร์ต UDP 53
DNS แบบดั้งเดิมทำงานผ่านพอร์ต UDP 53 และเปลี่ยนไปใช้พอร์ต TCP 53เป็นทางเลือกสำรองสำหรับคำตอบขนาดใหญ่และการโอนย้ายโซน UDP ไม่ต้องสร้างการเชื่อมต่อและไม่มีสถานะ จึงไม่มีการจับมือเพื่อพิสูจน์ว่าผู้ตอบคือผู้ที่อ้างว่าเป็น
สิ่งเดียวที่ใช้เชื่อมโยงคำค้นหากับคำตอบคือรหัสธุรกรรมขนาด 16 บิตและพอร์ตต้นทาง การผูกที่ไม่แน่นหนานี้เป็นสาเหตุหลักของการปลอมแปลงและการวางยาพิษแคช
dig +short example.com A
dig example.com MX
dig @8.8.8.8 example.comการแคชและ TTL
เพื่อลดภาระ ตัวแก้ไขจะแคชคำตอบไว้ตามระยะเวลาของระเบียนที่กำหนดโดยTTL (อายุการใช้งาน) คำตอบที่มี TTL 3600 จะถูกเก็บไว้ในแคชเป็นเวลาหนึ่งชั่วโมง
การแคชมีทั้งข้อดีและข้อเสีย คือช่วยเพิ่มประสิทธิภาพ แต่ก็หมายความว่าคำตอบที่ถูกวางยาพิษเพียงครั้งเดียวอาจถูกส่งให้เหยื่อจำนวนมากจนกว่า TTL จะหมดอายุ ผู้โจมตีมักพยายามกำหนด TTL ให้ยาวนาน เพื่อให้รายการอันตรายคงอยู่ได้นานขึ้น
พื้นผิวการโจมตี
DNS เปิดให้โจมตีได้หลายด้าน:
- การปลอมแปลงบนเส้นทาง — สร้างคำตอบปลอมให้มาถึงเร็วกว่าเซิร์ฟเวอร์จริง
- การวางยาพิษแคช — แทรกระเบียนที่ไม่ถูกต้องลงในแคชของตัวแก้ไข
- การยึดผู้รับจดทะเบียน / โซน — ขโมยการควบคุมโดเมนทั้งหมด
- การสร้างช่องทางลับ — เข้ารหัสข้อมูลไว้ภายในคำค้นหาเพื่อหลบเลี่ยงการควบคุมข้อมูลขาออก
- การขยายการโจมตีแบบปฏิเสธบริการแบบกระจาย — ใช้ตัวแก้ไขที่เปิดให้ใช้งานทั่วไปในทางที่ผิดเป็นตัวสะท้อนการโจมตี
ไม่มีการยืนยันตัวตนตามค่าเริ่มต้น
DNS แบบไม่เข้ารหัสไม่มีการรับประกันความถูกต้องครบถ้วนหรือความเป็นต้นฉบับ ระบบจะเชื่อถือคำตอบเมื่อคำตอบนั้นตรงกับ IP ต้นทาง พอร์ตปลายทาง ชื่อคำค้นหา และรหัสธุรกรรม ทั้งหมดนี้อาจถูกผู้โจมตีบนเส้นทางคาดเดาหรือสังเกตได้
สมมติฐานด้านการออกแบบนี้ (เครือข่ายน่าเชื่อถือ) เป็นเหตุผลที่มีกลไกป้องกันซึ่งเสริมเข้ามาภายหลัง เช่น DNSSEC, DNS ผ่าน TLS (DoT) และ DNS ผ่าน HTTPS (DoH)
DNS: แหล่งข้อมูลชั้นดีสำหรับการลาดตระเวน
ก่อนโจมตี ฝ่ายตรงข้ามจะสำรวจ DNS เพื่อทำแผนผังระบบทั้งหมดของคุณ การโอนย้ายโซนที่ตั้งค่าผิดพลาด (AXFR) อาจดึงระเบียนทั้งหมดออกมาได้ การสุ่มเดาซับโดเมนแบบหักโหมและบันทึกความโปร่งใสของใบรับรองยังเปิดเผยโฮสต์ที่ซ่อนอยู่ได้
ฝ่ายป้องกันควรจำกัดการโอนย้ายโซนไว้เฉพาะเซิร์ฟเวอร์สำรองที่รู้จัก และตรวจสอบรูปแบบคำค้นหาจำนวนมากซึ่งบ่งชี้การลาดตระเวน
dig AXFR example.com @ns1.example.com
# Should fail / be refused on a hardened serverการส่งข้อมูลเข้ารหัส: DoT และ DoH
DNS ผ่าน TLS (พอร์ต 853) และ DNS ผ่าน HTTPS (พอร์ต 443) เข้ารหัสคำค้นหา เพื่อไม่ให้ผู้สังเกตบนเส้นทางอ่านหรือแก้ไขข้อมูลได้ วิธีนี้ช่วยลดการปลอมแปลงและปกป้องความเป็นส่วนตัว
ข้อแลกเปลี่ยนสำหรับฝ่ายป้องกันคือ DNS ที่เข้ารหัสอาจทำให้ไม่เห็นข้อมูลที่จำเป็นต่อการกรองและการตรวจสอบขององค์กร หลายองค์กรจึงบังคับให้ไคลเอ็นต์ใช้ตัวแก้ไข DoH/DoT ที่ควบคุมเอง แทนที่จะปล่อยให้อุปกรณ์ปลายทางเลือกตัวแก้ไขภายนอก
ข้อสรุปสำหรับฝ่ายป้องกัน
แนวทางเสริมความแข็งแกร่งให้กับเส้นทางการแก้ชื่อในทางปฏิบัติ:
- ใช้งานตัวแก้ไขแบบเรียกซ้ำภายใน และบล็อกพอร์ต 53 ขาออกโดยตรงไปยังอินเทอร์เน็ต
- ปิดการเรียกซ้ำแบบเปิดบนเซิร์ฟเวอร์ที่มีสิทธิ์
- จำกัดและบันทึกการโอนย้ายโซน
AXFR - ล็อกโดเมนไว้ที่ผู้รับจดทะเบียน (การล็อกระดับทะเบียน, MFA)
- ตรวจสอบปริมาณคำค้นหาและเอนโทรปีเพื่อค้นหาการสร้างช่องทางลับและการลาดตระเวน
ตรวจสอบความเข้าใจอย่างรวดเร็ว
ทดสอบความเข้าใจว่าเหตุใด DNS จึงเปิดให้โจมตีได้
ทบทวน
คุณได้เรียนรู้ว่าการแก้ชื่อ DNS เดินผ่านลำดับจากตัวแก้ไขแบบเบื้องต้น ผ่านเซิร์ฟเวอร์รากและเซิร์ฟเวอร์ TLD ไปยังเซิร์ฟเวอร์ที่มีสิทธิ์ และคำตอบจะถูกแคชตาม TTL เนื่องจาก DNS แบบดั้งเดิมผ่าน UDP/53 ไม่มีการยืนยันตัวตน จึงเปิดให้โจมตีด้วยการปลอมแปลง การวางยาพิษแคช การยึดระบบ การสร้างช่องทางลับ และการขยายการโจมตีได้
การป้องกันสำคัญ ได้แก่ การปิดการเรียกซ้ำ การจำกัดการโอนย้ายโซน การล็อกที่ผู้รับจดทะเบียน การส่งข้อมูลเข้ารหัส (DoT/DoH) และ DNSSEC ถัดไป เราจะเจาะลึกการปลอมแปลงและการวางยาพิษแคช
เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี
เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป
- คอร์ส
- 76
- บทเรียน
- 303
คำถามที่พบบ่อย
บทเรียน “DNS ทำงานอย่างไรและมีความเสี่ยงอะไรบ้าง” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “DNS ทำงานอย่างไรและมีความเสี่ยงอะไรบ้าง” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “DNS ทำงานอย่างไรและมีความเสี่ยงอะไรบ้าง”
กระบวนการแปลงชื่อและพื้นผิวการโจมตี คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน
บทเรียน “DNS ทำงานอย่างไรและมีความเสี่ยงอะไรบ้าง” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- DNS ทำงานอย่างไรและมีความเสี่ยงอะไรบ้าง
- การปลอมแปลง DNS และการทำให้แคชเป็นพิษ
- การทำอุโมงค์ DNS และการลักลอบนำข้อมูลออก
- DNSSEC และการกรอง DNS