Перейти к содержимому
SECURE-DNS

Как Secure DNS защищает сеть от DNS-атак

Автор: Пётр Куценко  · Обновлено:

DNS (Domain Name System) работает в фоне почти каждого сетевого соединения: преобразует доменные имена в IP-адреса и делает это незаметно для пользователя. Именно поэтому атакующие активно используют DNS — трафик на 53-й порт редко блокируется корпоративными межсетевыми экранами, а DNS-запросы зачастую не попадают в поле зрения традиционных средств защиты.

Если вы хотите разобраться с базовыми понятиями, начните с материала «Что такое Secure DNS». В этой статье — конкретные техники атак через DNS и механизмы их нейтрализации.

Как DNS превращается в вектор атак

Атакующие эксплуатируют DNS по трем основным направлениям.

DNS-туннелирование — техника exfiltration и управления зараженными системами через DNS-запросы. Данные кодируются в субдомены: например, dGhpcyBpcyBhIHRlc3Q=.attacker.com. Запросы проходят через корпоративный рекурсивный резолвер и доходят до авторитативного DNS-сервера атакующего. Поскольку внешне они выглядят как обычные DNS-обращения, файрвол пропускает их без анализа содержимого.

C2 через DNS (Command-and-Control) — схема, при которой вредоносное ПО получает команды от сервера управления через DNS-ответы. Дропперы и загрузчики используют этот канал для инициализации: легитимный DNS-трафик маскирует первоначальное взаимодействие с инфраструктурой атакующего. Заблокировать такое соединение на уровне IP-адресов или портов не выйдет — канал скрывается за стандартным протоколом.

Фишинговые и тайпосквотинговые домены — злоумышленники регистрируют домены, визуально похожие на доверенные ресурсы (paypa1.com, rnicrosoft.com), и направляют на них трафик через фишинговые ссылки или перехват DNS. Пользователь переходит по ссылке, не замечая подмены, и вводит учетные данные на поддельном сайте.

Принцип работы Secure DNS

Secure DNS — защищенный DNS-резолвер, который проверяет каждый запрос до того, как вернуть IP-адрес. Схема работы:

  1. Клиентская система отправляет DNS-запрос на резолвер Secure DNS.
  2. Резолвер проверяет запрошенный домен по нескольким базам: категориям, репутации, индикаторам угроз.
  3. Если домен попадает в заблокированную категорию или имеет плохую репутацию, резолвер возвращает заглушку — NXDOMAIN или IP-адрес страницы-блокировщика.
  4. Если домен чистый, резолвер возвращает корректный IP и соединение устанавливается в штатном режиме.

Весь процесс проходит без изменения сетевой архитектуры: достаточно указать адрес Secure DNS-резолвера в настройках DHCP или на уровне корпоративного резолвера. Агент на хосте не обязателен для базовой защиты.

Фильтрация по категориям и репутации

Два основных механизма блокировки в Secure DNS:

Категориальная фильтрация — домены разбиты по тематическим категориям: вредоносное ПО, фишинг, нежелательный контент, анонимайзеры, ботнеты. Администратор выбирает категории для блокировки в зависимости от политики компании. Это грубозернистый, но быстрый метод: он работает на основе заранее размеченных баз без необходимости анализировать каждый запрос.

Репутационная фильтрация — оценка домена по совокупности признаков: возраст домена, история изменений DNS-записей, схожесть с известными вредоносными доменами, присутствие в threat intelligence фидах. Домены с плохой репутацией блокируются, даже если они не попадают ни в одну готовую категорию.

Два метода дополняют друг друга. Категориальная фильтрация покрывает известные угрозы массово и быстро. Репутационная выявляет новые домены, которые еще не попали в готовые списки, — в том числе свежезарегистрированные домены, которые атакующие используют одноразово.

Защита от malware-доменов и DGA

Современные вредоносные программы применяют алгоритмы генерации доменов (DGA) — автоматически создают тысячи случайных доменов, чтобы один из них служил активным C2-сервером. Блокировать их по статическим спискам невозможно: атакующий просто переключается на следующий домен из очереди.

Secure DNS применяет несколько техник обнаружения DGA-доменов:

  • Энтропийный анализ — DGA-домены статистически отличаются от человекочитаемых: более высокая энтропия символов, нетипичные сочетания букв, отсутствие смысловых корней.
  • Сравнение с паттернами известных семейств — каждое вредоносное ПО генерирует домены по своему алгоритму; сигнатуры паттернов хранятся в базах threat intelligence.
  • NXDOMAIN-шторм — зараженные хосты делают аномально большое количество запросов к несуществующим доменам; такая активность выдает работу DGA и фиксируется в логах.

BI.ZONE Secure DNS сопоставляет запросы с актуальными threat intelligence фидами, включая данные об инфраструктуре APT-группировок, и блокирует вредоносные домены до того, как соединение установится.

Логирование DNS-запросов и расследование инцидентов

DNS-логи — ценный источник данных при расследовании инцидентов. Запись о каждом запросе содержит:

  • временную метку;
  • IP-адрес клиента;
  • запрошенный домен и тип записи (A, AAAA, TXT, MX);
  • ответ резолвера — IP-адрес или тип блокировки;
  • результат проверки — разрешено, заблокировано, категория угрозы.

По DNS-логам восстанавливают хронологию заражения: когда впервые обратились к вредоносному домену, какие хосты делали запросы, сколько раз и через какие временные промежутки. Это сокращает время расследования и помогает точнее определить масштаб инцидента.

BI.ZONE Secure DNS экспортирует логи в SIEM через Syslog или API, встраивая DNS-телеметрию в общий пайплайн мониторинга безопасности. Корреляция DNS-событий с алертами из EDR и SIEM дает более полную картину атаки, чем каждый из источников по отдельности.

Зашифрованный DNS и безопасность канала

Протоколы DNS-over-HTTPS (DoH) и DNS-over-TLS (DoT) шифруют DNS-трафик между клиентом и резолвером — это защищает от перехвата в канале и предотвращает подмену ответов на промежуточных узлах.

Secure DNS поддерживает DoH и DoT: клиент отправляет зашифрованный запрос, резолвер его расшифровывает, проверяет домен по своим базам и возвращает ответ по зашифрованному каналу. Шифрование канала не отменяет фильтрацию содержимого — проверка домена выполняется в любом случае.

Поддержка DoH и DoT также закрывает сценарий, при котором вредоносное ПО пытается обойти корпоративный резолвер, напрямую обращаясь к публичным DNS-серверам: сетевые правила принудительно перенаправляют зашифрованный трафик через Secure DNS.

Частые вопросы

Secure DNS заменяет файрвол или IDS?

Нет. Secure DNS закрывает конкретный вектор — DNS-трафик. Он не анализирует HTTP-нагрузку, не фильтрует соединения по IP и не выявляет аномалии на уровне сети. Файрвол, IDS и Secure DNS работают в паре, закрывая разные слои.

Влияет ли проверка запросов на скорость интернета?

Проверка занимает несколько миллисекунд — это некритично для корпоративной среды. Кэширование DNS-ответов дополнительно снижает нагрузку: повторные запросы к одним и тем же доменам обрабатываются без обращения к upstream-резолверу.

Что происходит, если заблокирован нужный домен?

Администратор добавляет домен в белый список через консоль управления. Логи показывают, какие домены были заблокированы за период, — это упрощает аудит правил и снижает число ложных срабатываний.

Как Secure DNS справляется с субдоменами?

Блокировка распространяется на все субдомены заблокированного домена. Репутационная система оценивает субдомен самостоятельно, поэтому свежесозданный субдомен на чистом домене-регистраторе тоже попадет под проверку по энтропии и паттернам DGA.

Помогает ли Secure DNS против атак на саму DNS-инфраструктуру?

Частично. Secure DNS снижает риски DNS cache poisoning за счет DNSSEC-валидации. Атаки на авторитативные DNS-серверы (amplification, NXDOMAIN flood) требуют дополнительных мер на уровне DNS-хостинга и операторов связи.

Практика на стендах BI.ZONE Cybersecurity Labs

Курс на платформе BI.ZONE Cybersecurity Labs охватывает практическую работу с DNS-защитой на изолированных стендах. вы отработаете сценарии реальных DNS-атак: настроите правила фильтрации в BI.ZONE Secure DNS, разберете логи зараженного хоста и восстановите хронологию инцидента по DNS-телеметрии.

Стенды воспроизводят корпоративную инфраструктуру с настроенным DNS-резолвером: можно проверить, как система реагирует на DNS-туннелирование, запросы к DGA-доменам и попытки C2-коммуникации — без риска для реальных систем.

Перейти к курсу BI.ZONE Secure DNS →

Практика на стенде

Отработайте навыки из статьи на учебном стенде BI.ZONE