Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Erweiterter DNS-Schutz
DNS Firewall Advanced erkennt verdächtige DNS-Abfragen auf der Grundlage bekannter Bedrohungssignaturen in DNS-Abfragen. Sie können einen Bedrohungstyp in einer Regel angeben, die Sie in einer DNS-Firewallregel innerhalb einer Regelgruppe verwenden. Wenn Sie einer VPC eine Regelgruppe zuordnen, vergleicht die DNS-Firewall Ihre DNS-Abfragen mit den Domänen, die in den Regeln gekennzeichnet sind. Wenn es eine Übereinstimmung findet, verarbeitet es die DNS-Abfrage gemäß der Aktion der Übereinstimmungsregel.
DNS Firewall Advanced identifiziert verdächtige DNS-Bedrohungssignaturen, indem es eine Reihe von Schlüsselkennungen in der DNS-Nutzlast überprüft, darunter den Zeitstempel der Anfragen, die Häufigkeit von Anfragen und Antworten, die DNS-Abfragezeichenfolgen sowie die Länge, Art oder Größe sowohl ausgehender als auch eingehender DNS-Abfragen. Je nach Art der Bedrohungssignatur können Sie Richtlinien so konfigurieren, dass die Anfrage blockiert wird. Sie können auch einfach protokollieren und eine Warnung ausgeben. Mithilfe eines erweiterten Satzes von Bedrohungsidentifikatoren können Sie sich vor DNS-Bedrohungen aus Domänenquellen schützen, die in den von der breiteren Sicherheitsgemeinschaft verwalteten Bedrohungsdatenfeeds möglicherweise noch nicht klassifiziert sind.
Derzeit bietet DNS Firewall Advanced Schutz vor:
-
Algorithmen zur Domänengenerierung (DGAs)
DGAs werden von Angreifern verwendet, um eine große Anzahl von Domains zu generieren, um Malware-Angriffe zu starten.
-
DNS-Tunneling
DNS-Tunneling wird von Angreifern verwendet, um mithilfe des DNS-Tunnels Daten vom Client zu exfiltrieren, ohne eine Netzwerkverbindung zum Client herzustellen.
-
Wörterbuch DGA
Wörterbuch-DGAs werden von Angreifern verwendet, um mithilfe von Wörterbuchwörtern Domänen zu generieren, um der Erkennung in der Befehls-und-Kontroll-Kommunikation durch Malware zu entgehen.
Informationen zum Erstellen von Regeln finden Sie unter und. Erstellen einer Regelgruppe und -regeln Regeleinstellungen in der DNS-Firewall
Beseitigung von False-Positive-Szenarien
Gehen Sie wie folgt vor, wenn in Regeln, die den erweiterten DNS-Firewall-Schutz zum Blockieren von Abfragen verwenden, Fehlalarme auftreten:
-
Identifizieren Sie in den VPC-Resolver-Protokollen die Regelgruppe und die DNS-Firewall-Advanced-Schutzmaßnahmen, die die Fehlalarme verursachen. Dazu finden Sie das Protokoll für die Abfrage, die die DNS-Firewall blockiert, aber die Sie zulassen möchten. Im Protokolldatensatz sind die Regelgruppe, die Regelaktion und der DNS-Firewall-Advanced-Schutz aufgeführt. Weitere Informationen über Protokolle finden Sie unter Werte, die in den VPC Resolver-Abfrageprotokollen erscheinen.
-
Erstellen Sie eine neue Regel in der Regelgruppe, die die blockierte Abfrage explizit zulässt. Wenn Sie die Regel erstellen, können Sie Ihre eigene Domainliste nur mit der Domainspezifikation definieren, die Sie zulassen möchten. Folgen Sie den Anweisungen zur Regelgruppen- und Regelverwaltung unter Erstellen einer Regelgruppe und -regeln.
-
Priorisieren Sie die neue Regel innerhalb der Regelgruppe, sodass sie vor der Regel ausgeführt wird, die die verwalteten Liste verwendet. Geben Sie dazu der neuen Regel eine niedrigere numerische Prioritätseinstellung.
Wenn Sie Ihre Regelgruppe aktualisiert haben, lässt die neue Regel explizit den Domainnamen zu, den Sie zulassen möchten, bevor die Blockierungsregel ausgeführt wird.