View a markdown version of this page

DNS Firewall Perlindungan lanjutan - Amazon Route 53

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

DNS Firewall Perlindungan lanjutan

DNS Firewall Advanced mendeteksi kueri DNS yang mencurigakan berdasarkan tanda tangan ancaman yang diketahui dalam kueri DNS. Anda dapat menentukan jenis ancaman dalam aturan yang Anda gunakan dalam aturan DNS Firewall, yang terkait dengan Tampilan DNS.

DNS Firewall Advanced bekerja dengan mengidentifikasi tanda tangan ancaman DNS yang mencurigakan dengan memeriksa berbagai pengidentifikasi kunci dalam payload DNS termasuk stempel waktu permintaan, frekuensi permintaan dan tanggapan, string kueri DNS, dan panjang, jenis atau ukuran kueri DNS keluar dan masuk. Berdasarkan jenis tanda tangan ancaman, Anda dapat mengonfigurasi kebijakan untuk memblokir, atau cukup log dan memperingatkan kueri. Dengan menggunakan kumpulan pengenal ancaman yang diperluas, Anda dapat melindungi dari ancaman DNS dari sumber domain yang mungkin belum diklasifikasikan oleh umpan intelijen ancaman yang dikelola oleh komunitas keamanan yang lebih luas.

Saat ini, DNS Firewall Advanced menawarkan perlindungan dari:

  • Algoritma Pembuatan Domain (DGA)

    DGA digunakan oleh penyerang untuk menghasilkan sejumlah besar domain untuk meluncurkan serangan malware.

  • Kamus DGA

    Mendeteksi serangan DGA yang menggunakan nama domain yang terkait dengan kata-kata kamus dalam jumlah besar untuk melakukan perintah berbahaya dan mengontrol komunikasi DNS.

  • Terowongan DNS

    Tunneling DNS digunakan oleh penyerang untuk mengeksfiltrasi data dari klien dengan menggunakan terowongan DNS tanpa membuat koneksi jaringan ke klien.

Untuk mempelajari cara membuat aturan, lihatMengkonfigurasi dan mengelola aturan DNS Firewall.

Mengurangi skenario positif palsu

Jika Anda mengalami skenario positif palsu dalam aturan yang menggunakan perlindungan DNS Firewall Advanced untuk memblokir kueri, lakukan langkah-langkah berikut:

  1. Di log Global Resolver, identifikasi aturan dan perlindungan DNS Firewall Advanced yang menyebabkan positif palsu. Anda melakukan ini dengan menemukan log untuk kueri yang diblokir oleh DNS Firewall, tetapi yang ingin Anda izinkan. Catatan log mencantumkan Tampilan DNS, aturan, tindakan aturan, dan perlindungan DNS Firewall Advanced.

  2. Buat aturan baru di Tampilan DNS yang secara eksplisit mengizinkan kueri yang diblokir. Saat Anda membuat aturan, Anda dapat menentukan daftar domain Anda sendiri hanya dengan spesifikasi domain yang ingin Anda izinkan. Ikuti panduan untuk manajemen aturan diMengkonfigurasi dan mengelola aturan DNS Firewall.

  3. Prioritaskan aturan baru di dalam aturan sehingga berjalan sebelum aturan yang menggunakan daftar terkelola. Untuk melakukan ini, berikan aturan baru pengaturan prioritas numerik yang lebih rendah.

Ketika Anda telah memperbarui aturan, aturan baru secara eksplisit mengizinkan nama domain yang ingin Anda izinkan sebelum aturan pemblokiran dijalankan.