View a markdown version of this page

Regeleinstellungen in der DNS-Firewall - Amazon Route 53

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Regeleinstellungen in der DNS-Firewall

Wenn Sie eine Regel in einer DNS-Firewall-Regelgruppe erstellen oder bearbeiten, geben Sie die folgenden Werte an:

Name

Eine eindeutige ID für die Regel in der Regelgruppe.

(Optionale) Beschreibung

Eine kurze Beschreibung, die weitere Informationen über die Regel enthält.

Domainliste

Die Liste der Domains, auf die die Regel überprüft. Sie können Ihre eigene Domainliste erstellen und verwalten oder eine Domainliste abonnieren, die AWS für Sie verwaltet. Weitere Informationen finden Sie unter Grundregeln der DNS-Firewall.

Eine Regel kann entweder eine Domänenliste oder einen DNS Firewall Advanced-Schutz enthalten, aber nicht beide.

Einstellung für die Domainumleitung (nur Domainlisten)

Sie können festlegen, dass die DNS-Firewallregel nur die erste Domain oder (standardmäßig) alle Domänen in der DNS-Umleitungskette, wie CNAME, DNAME usw., überprüft. Wenn Sie sich dafür entscheiden, alle Domänen zu überprüfen, müssen Sie die nachfolgenden Domänen in der DNS-Umleitungskette zur Domänenliste hinzufügen und die Aktion festlegen, die die Regel ausführen soll, entweder ALLOW, BLOCK oder ALERT. Weitere Informationen finden Sie unter Komponenten und Einstellungen der Resolver DNS Firewall.

Wichtig

Das Vertrauensverhalten der Einstellung für die Domänenumleitung gilt nur innerhalb einer einzelnen DNS-Abfragetransaktion. Wenn ein DNS-Client auf Ihrem Host separat eine Domain abfragt, die in einer DNS-Umleitungskette erscheint (z. B. indem das Umleitungsziel direkt abgefragt wird), wertet die DNS-Firewall diese als unabhängige Abfrage ohne Vertrauenskontext aus der ursprünglichen Abfrage aus. Um solche Abfragen zuzulassen, fügen Sie die Umleitungszieldomänen zu Ihrer Domainliste hinzu.

Abfragetyp (nur Domainlisten)

Die Liste der DNS-Abfragetypen, nach denen die Regel sucht. Die folgenden Werte sind gültig:

  • A: Gibt eine IPv4-Adresse zurück.

  • AAAA: Gibt eine Ipv6-Adresse zurück.

  • CAA: Schränkt Zertifizierungsstellen ein, die SSL/TLS Zertifizierungen für die Domain erstellen können.

  • CNAME: Gibt einen anderen Domainnamen zurück.

  • DS: Datensatz, der den DNSSEC-Signaturschlüssel einer delegierten Zone identifiziert.

  • MX: Gibt Mailserver an.

  • NAPTR: Regular-expression-based Umschreiben von Domainnamen.

  • NS: Autoritative Nameserver.

  • PTR: Ordnet eine IP-Adresse einem Domainnamen zu.

  • SOA: Beginn des Normdatensatzes für die Zone.

  • SPF: Listet die Server auf, die autorisiert sind, E-Mails von einer Domain aus zu versenden.

  • SRV: Anwendungsspezifische Werte, die Server identifizieren.

  • TXT: Überprüft E-Mail-Absender und anwendungsspezifische Werte.

  • Ein Abfragetyp, den Sie mithilfe der DNS-Typ-ID definieren, zum Beispiel 28 für AAAA. Die Werte müssen als TYPE definiert werden NUMBER, wobei sie 1-65334 sein NUMBER können, beispielsweise TYPE28. Weitere Informationen finden Sie unter Liste der DNS-Eintragstypen.

    Sie können einen Abfragetyp pro Regel erstellen.

    Anmerkung

    Wenn Sie eine Firewall-BLOCKregel einrichten, bei der die Aktion NXDOMAIN für den Abfragetyp AAAA entspricht, wird diese Aktion nicht auf synthetische IPv6-Adressen angewendet, die generiert werden, wenn DNS64 aktiviert ist.

Erweiterter DNS-Firewall-Schutz

Erkennt verdächtige DNS-Abfragen auf der Grundlage bekannter Bedrohungssignaturen in DNS-Abfragen. Sie können den Schutz aus folgenden Optionen wählen:

  • Algorithmen zur Domänengenerierung (DGAs)

    DGAs werden von Angreifern verwendet, um eine große Anzahl von Domains zu generieren, um Malware-Angriffe zu starten.

  • DNS-Tunneling

    DNS-Tunneling wird von Angreifern verwendet, um mithilfe des DNS-Tunnels Daten vom Client zu exfiltrieren, ohne eine Netzwerkverbindung zum Client herzustellen.

  • Wörterbuch DGA

    Wörterbuch-DGAs werden von Angreifern verwendet, um mithilfe von Wörterbuchwörtern Domänen zu generieren, um der Erkennung in der Befehls-und-Kontroll-Kommunikation durch Malware zu entgehen.

In einer erweiterten DNS-Firewall-Regel können Sie wählen, ob eine Abfrage, die der Bedrohung entspricht, entweder blockiert oder eine Warnung ausgegeben werden soll.

Weitere Informationen finden Sie unter Erweiterte Regeln für die DNS-Firewall.

Eine Regel kann entweder einen erweiterten DNS-Firewall-Schutz oder eine Domänenliste enthalten, aber nicht beide.

Vertrauensschwelle (nur DNS Firewall Advanced)

Der Vertrauensschwellenwert für DNS Firewall Advanced. Sie müssen diesen Wert angeben, wenn Sie eine Regel für DNS Firewall Advanced erstellen. Die Werte für das Vertrauensniveau bedeuten:

  • Hoch – Erkennt nur die am besten bestätigten Bedrohungen bei einer niedrigen Rate an falsch-positiven Alarmen.

  • Mittel – Sorgt für ein ausgewogenes Verhältnis zwischen der Erkennung von Bedrohungen und falsch-positiven Alarmen.

  • Niedrig – Bietet die höchste Erkennungsrate für Bedrohungen, erhöht jedoch auch die Zahl der falsch-positiven Fehlalarme.

Weitere Informationen finden Sie unter Regeleinstellungen in der DNS-Firewall.

Action

Wie Sie möchten, dass die DNS-Firewall eine DNS-Abfrage verarbeitet, deren Domainname mit den Spezifikationen in der Domainliste der Regel übereinstimmt. Weitere Informationen finden Sie unter Regelaktionen in der DNS-Firewall.

Priorität

Eindeutige positive Ganzzahleinstellung für die Regel innerhalb der Regelgruppe, die die Verarbeitungsreihenfolge bestimmt. DNS-Firewall überprüft DNS-Abfragen anhand der Regeln in einer Regelgruppe beginnend mit der niedrigsten Prioritätseinstellung. Sie können die Priorität einer Regel jederzeit ändern, z. B. um die Reihenfolge der Verarbeitung zu ändern oder Platz für andere Regeln zu schaffen.