Bu konuyu araştırmak için biraz zaman harcadım ve kesin bir cevap bulamadım, bu yüzden yinelenen olmadığından eminim ve sorum bir güvenlik ihtiyacına dayanıyor olsa da, hala güvenli olduğunu düşünüyorum. buraya sorun ama güvenlik topluluğunu taşımam gerekip gerekmediğini bana bildirin.
Temel olarak, DNS sorguları hiç TCP kullanıyor mu (eğer öyleyse, bu hangi senaryoda ortaya çıkabilir)? Yine, sadece sorgular hakkında konuşuyorum. TCP üzerinden seyahat etmeleri mümkün mü? Etki alanları yalnızca en fazla 253 bayt olabilir ve UDP paketleri 512 bayt kadar büyük olabilirse, sorgular her zaman UDP olarak çıkmaz mı? Çözülebilir bir sorgunun TCP kullanımını gerektirecek kadar büyük olabileceğini düşünmedim. Bir DNS sunucusu 253 bayttan daha büyük bir etki alanı için bir istek aldıysa, sunucu bunu düşürür mü / çözmez mi? Eminim burada bazı yanlış varsayımlar yaptım.
Bazı bağlamlarda, DNS sorgularını güvenlik izleme aracına dahil etmek için güvenlik grubuyla çalışıyorum ve çeşitli nedenlerden dolayı bu trafiği, DNS sunucuları ve etki alanı denetleyicilerinde standart paket yakalama yoluyla yakalamaya karar verdik. Temel gereksinim, tüm DNS sorgularını yakalamaktır, böylece müşterinin herhangi bir alanı etkilemek için hangi müşteriyi çözmeye çalıştığını tanımlayabilirler. Bu gereksinime dayanarak, DNS yanıtlarını veya bölge trafiği gibi diğer trafik aktarımlarını yakalamakla da ilgilenmiyoruz. Bu, aynı zamanda log hacmini mümkün olduğu kadar sınırlandırmamız gerektiğinden de kaynaklanıyor. Bu nedenle, yalnızca DNS sunucusu için hedeflenen ve UDP üzerinden gönderilen DNS sorgularını yakalamayı planlıyoruz. Daha fazla bağlam için (burada sürünen bir tür soru kapsamı), artık güvenliği genişletmemiz gerekebileceği ortaya çıktı. ibility Görünürlük, böylece DNS üzerinden çalışan gizli kanallar (örneğin, DNS yanıtlarını ve daha sonra TCP trafiğini yakalama ihtiyacı sunacak) gibi etkinlikleri izleyebilirler. Ancak bu tür bir senaryoda bile, herhangi bir giden DNS trafiğinin aramalar / sorgular şeklinde olacağını ve kötü niyetli bir kaynaktan (ilk paragraftaki gerekçelerim nedeniyle) bile, bunların her zaman UDP'nin üzerinde olacağını düşündüm. Yani bu bazı ek sorular getiriyor:
En azından ana hatlarıyla belirttiğim yaklaşımla konuşmanın yarısını mı yakalayacağız? Veya bir müşteri hiç sorgu şeklinde olmayan bir DNS trafiği gönderir mi? (belki bir DNS sunucusunun yanıtına bir tür cevap gibi ve belki de TCP üzerinden bitiyor olabilir)
DNS sorguları TCP kullanmak için değiştirilebilir mi? Bir DNS sunucusu TCP üzerinden gelen bir DNS sorgusunu kabul eder ve yanıtlar mı?
İlgili olup olmadığından emin değiliz, ancak DNS isteklerini yetkili DNS sunucularıyla sınırlandırıyoruz ve 53 numaralı bağlantı noktası üzerinden giden diğer tüm trafiği engelliyoruz. Kesinlikle bir çaylakım, bu yüzden sorumun uygun olmaması durumunda özür dilerim ve bana bildirin nasıl değiştirmeliyim