国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號

掃雷還是觸雷?微軟推出零信任DNS
2024-05-09   GoUpSec

長期以來,將人類可讀的域名網(wǎng)址轉(zhuǎn)換為數(shù)字IP地址的DNS服務(wù)存在著巨大安全風(fēng)險,因為域名解析過程很少采用端到端加密。提供域名解析的服務(wù)器會為幾乎任何IP地址(即使是已知的惡意地址)進行解析。許多終端用戶設(shè)備的DNS配置也很容易被篡改成惡意服務(wù)器。

為了治理DNS頑疾,上周五微軟推出了一套安全DNS框架——零信任DNS(ZTDNS),企業(yè)可在Windows網(wǎng)絡(luò)內(nèi)部鎖定域名解析。該框架的兩個主要功能是:

  • 終端用戶客戶端和DNS服務(wù)器之間采用加密和密碼身份驗證的連接。
  • 管理員可以嚴格限制這些服務(wù)器所能解析的域名。

破解DNS安全悖論

DNS之所以成為網(wǎng)絡(luò)安全最頑固雷區(qū)之一,主要原因之一是存在一個安全悖論:在DNS解析中實施加密和身份驗證會降低管理員的可見性,(無法看到和組織用戶設(shè)備連接惡意域名或檢測網(wǎng)絡(luò)內(nèi)異常行為)。因此,DNS流量要么以明文形式發(fā)送,要么以允許管理員在傳輸過程中解密的方式進行加密,這實質(zhì)上是一種中間人攻擊。

管理員經(jīng)常面臨以下兩難選擇:

  • 要么以明文形式路由DNS流量,服務(wù)器和客戶端設(shè)備之間無法相互進行身份驗證,因此惡意域名可以被屏蔽,并且網(wǎng)絡(luò)監(jiān)控成為可能。
  • 要么加密和驗證DNS流量,并放棄對域名的控制和網(wǎng)絡(luò)可見性。

微軟的ZTDNS通過將Windows DNS引擎與Windows篩選平臺(Windows防火墻的核心組件)直接集成到客戶端設(shè)備中來解決這個存在了數(shù)十年的互聯(lián)網(wǎng)安全問題(矛盾)。

咨詢公司Hunter Strategy的研究和開發(fā)副總裁Jake Williams表示,這種引擎結(jié)合可以對Windows防火墻進行以域名為基礎(chǔ)的更新。這產(chǎn)生一種機制,可讓企業(yè)系統(tǒng)管理員將客戶端DNS配置為:“只使用我們的DNS服務(wù)器,該服務(wù)器使用TLS,并且只解析某些域名”。微軟將這種DNS服務(wù)器稱為“保護性DNS服務(wù)器”。

默認情況下,防火墻會拒絕解析允許列表(白名單)中列出的域名之外的其他所有域名的解析。單獨的允許列表將包含客戶端運行授權(quán)軟件所需的IP地址子網(wǎng)。網(wǎng)絡(luò)安全專家Royce Williams將其稱為“防火墻層的一種雙向API,用戶可以同時觸發(fā)防火墻操作(通過輸入‘到防火墻’),并根據(jù)防火墻狀態(tài)觸發(fā)外部操作(輸出‘來自防火墻’)。因此,如果您是防病毒供應(yīng)商或其他任何供應(yīng)商,就不必重新發(fā)明防火墻,只需連接到WFP即可。”

ZTDNS的工作原理

微軟公布了一個ZTDNS的概念圖(下圖),展示ZTDNS如何融入微軟的移動設(shè)備管理平臺(該平臺可幫助管理員保護和控制獲準聯(lián)網(wǎng)的遠程設(shè)備)以及與從家庭或其他遠程位置連接的設(shè)備進行交互。

ZTDNS概念示意圖

微軟表示,除了連接到保護性DNS服務(wù)器、DHCP、DHCPv6和NDP服務(wù)器(用于網(wǎng)絡(luò)發(fā)現(xiàn))的連接,ZTDNS會阻止客戶端設(shè)備到所有其他IPv4或IPv6 IP地址的出站連接。

微軟指出:

當應(yīng)用程序和服務(wù)嘗試將IPv4或IPv6流量發(fā)送到未通過ZTDNS發(fā)現(xiàn)的IP地址(并且不在手動例外列表中)時,該流量將被阻止。這使ZTDNS成為一種很有價值的零信任工具:它對流量是“零信任”的,管理員可使用策略感知的保護性DNS服務(wù)器定義基于域名的鎖定。或者,可以使用客戶端證書向服務(wù)器提供影響策略的客戶端標識,而不是依賴客戶端IP地址,后者既不是安全的信號,也不太適用于“隨時隨地工作”的設(shè)備。

 

通過使用ZTDNS增強零信任部署,管理員可以實現(xiàn)所有出站IPv4和IPv6流量的名稱標記,而無需依賴攔截純文本DNS流量、卷入識別和阻止來自應(yīng)用程序或惡意軟件的加密DNS流量的技術(shù)軍備競賽、檢查即將加密的SNI,或依賴于特定供應(yīng)商的網(wǎng)絡(luò)協(xié)議。相反,管理員可以阻止無法識別關(guān)聯(lián)域名或命名異常的所有流量。這意味著企業(yè)不再依賴硬編碼IP地址或加密DNS服務(wù)器,也不必犧牲端到端加密的安全優(yōu)勢。

對于用作ZTDNS鎖定的保護性DNS服務(wù)器,最低要求是支持DNS over HTTPS (DoH)或DNS over TLS (DoT),因為ZTDNS將阻止Windows使用純文本DNS。此外,在加密DNS連接上使用mTLS可支持對每個客戶端配置細粒度的DNS解析策略。最后,ZTDNS沒有引入任何新的網(wǎng)絡(luò)協(xié)議,這使其成為基于域名鎖定的一種有前景的可互操作方法。

Peculiar Ventures首席執(zhí)行官瑞安·赫斯特(Ryan Hurst)表示,網(wǎng)絡(luò)內(nèi)部大規(guī)模采用加密連接給一些大型組織帶來了困難,因為管理員使用的許多安全工具都依賴于其檢查和監(jiān)控純文本流量的能力。Hurst指出:

微軟的零信任DNS解決方案的重點是:通過將DNS轉(zhuǎn)變?yōu)樗^的網(wǎng)絡(luò)策略執(zhí)行點,部分恢復(fù)可見性;在不獲取明文流量的情況下可靠地控制和審核所解析的域名。當企業(yè)將ZTDNS其與出口網(wǎng)絡(luò)過濾相結(jié)合時,可創(chuàng)建一個閉環(huán),使企業(yè)可以對流量的去向和時間有一定的掌控。當發(fā)生網(wǎng)絡(luò)攻擊時,零信任DNS還有可能被用作一種遲滯或阻止攻擊者在網(wǎng)絡(luò)中橫向移動的方法,在某些情況下可讓數(shù)據(jù)泄露變得更加困難。

但是安全專家警告說,ZTDNS引入了一種新穎的DNS方法,除非管理員對其當前的設(shè)計進行重大更改,冒然部署可能會破壞關(guān)鍵的網(wǎng)絡(luò)運營。企業(yè)在部署ZTDNS前需要指定一個團隊來處理升級,進行嚴格測試和文化轉(zhuǎn)變。“為了從ZTDNS獲得最大的安全價值,系統(tǒng)管理員需要枚舉他們希望客戶端連接到的域名和/或IP范圍,”Jake Williams指出:“不然將導(dǎo)致(自我造成的)拒絕服務(wù)。”

微軟官方發(fā)布了一篇文章專門介紹了部署ZTDNS的注意事項(鏈接在文末)。目前,ZTDNS的開發(fā)已經(jīng)進入內(nèi)部預(yù)覽版,但微軟沒有透露內(nèi)部人士何時可以對其進行評估以及何時推廣使用。


熱詞搜索:零信任 NSA

上一篇:網(wǎng)絡(luò)安全成為決定并購交易成敗的關(guān)鍵因素
下一篇:最后一頁

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
禁断一区二区三区在线| 99精品黄色片免费大全| 欧美va亚洲va香蕉在线| 久久久午夜视频| 欧美成人高清视频| 欧美亚洲成人精品| 国外成人在线视频| 一区二区三区色| 午夜精品在线看| 麻豆精品传媒视频| 国产精品爱啪在线线免费观看| 欧美日韩在线一二三| 国产综合欧美| 亚洲图片欧美一区| 老鸭窝91久久精品色噜噜导演| 国产精品欧美日韩| 国外成人在线| 亚洲欧美日韩国产成人精品影院| 欧美大片网址| 国产午夜亚洲精品不卡| 一区二区三区福利| 欧美精品久久久久久久久老牛影院| 国产三级欧美三级日产三级99| 日韩午夜在线| 欧美视频一区二区三区在线观看| 好吊一区二区三区| 亚洲欧美日韩在线| 国产精品日韩欧美一区二区三区 | 欧美精品在线观看| 亚洲国产综合视频在线观看| 久久久久久九九九九| 樱花yy私人影院亚洲| 美女啪啪无遮挡免费久久网站| 亚洲大黄网站| 欧美视频中文在线看| 中文日韩在线| 国内精品视频一区| 欧美大片va欧美在线播放| 亚洲国产天堂久久综合| 欧美区高清在线| 欧美一区二区成人6969| 一区在线视频| 国产精品日韩欧美综合| 欧美**人妖| 亚洲制服少妇| 亚洲精品欧美专区| 国产在线视频欧美一区二区三区| 免费久久99精品国产自| 午夜精品区一区二区三| 亚洲日本一区二区三区| 精品成人在线视频| 国产欧美一区二区白浆黑人| 女主播福利一区| 久久精品免费观看| 午夜精品视频网站| 亚洲香蕉网站| 亚洲综合色在线| 亚洲精品日韩在线观看| 亚洲经典视频在线观看| 国内精品视频一区| 国产日韩欧美在线看| 国产精品网站在线观看| 欧美日韩中文精品| 欧美电影免费| 欧美精品一区二区三| 久久综合九色| 久久亚洲私人国产精品va| 久久免费视频在线| 久久国产精品72免费观看| 亚洲欧美综合v| 亚洲欧美日韩久久精品| 小黄鸭精品密入口导航| 欧美在线不卡| 老司机免费视频久久| 欧美大片在线观看一区二区| 欧美成年人视频| 欧美午夜电影网| 国产人成精品一区二区三| 狠狠色噜噜狠狠狠狠色吗综合| 韩日午夜在线资源一区二区| 亚洲国产片色| 亚洲理论电影网| 亚洲综合不卡| 欧美第十八页| 国产欧美一区二区色老头 | 在线观看视频欧美| 在线看不卡av| 亚洲在线视频观看| 欧美成人69av| 国产日韩欧美亚洲| 一区二区三区视频免费在线观看 | 午夜亚洲福利在线老司机| 免费在线视频一区| 国产在线精品自拍| 午夜精品999| 国产精品美女久久久久久久| 亚洲精品一区二区三区福利| 亚洲免费一在线| 国产精品久久久久久影视| 日韩西西人体444www| 欧美1级日本1级| 亚洲三级电影全部在线观看高清| 久久久久一本一区二区青青蜜月| 欧美色综合网| 一区三区视频| 久久一区视频| 亚洲精品综合精品自拍| 欧美精品久久久久久久久久| 亚洲欧洲日产国产网站| 欧美激情在线观看| 亚洲日本欧美| 欧美性片在线观看| 亚洲欧美日韩中文播放| 国产啪精品视频| 久久久久久久久久码影片| 国产婷婷一区二区| 久久久av水蜜桃| 91久久精品国产91性色| 欧美日韩国产精品一卡| 性色一区二区三区| 91久久在线观看| 国产欧美日韩免费| 亚洲欧美区自拍先锋| 国产亚洲网站| 欧美国产先锋| 欧美一区二区三区四区视频| 韩国v欧美v日本v亚洲v| 欧美精品一区二区蜜臀亚洲| 亚洲一区二区三区免费观看| 在线成人av.com| 国产精品视频精品视频| 免费看av成人| 久久久久久久精| 亚洲一区免费视频| 亚洲精品系列| 黄色精品网站| 国产综合精品| 国产日韩欧美在线视频观看| 欧美美女bb生活片| 欧美成人免费一级人片100| 欧美一区二区女人| 999在线观看精品免费不卡网站| 国内精品视频一区| 国产精品美女999| 欧美日韩视频在线一区二区| 欧美11—12娇小xxxx| 久久综合五月天婷婷伊人| 久久狠狠婷婷| 久久亚洲影音av资源网| 欧美中文字幕在线播放| 午夜精品成人在线| 亚洲欧美另类久久久精品2019| 亚洲精品国产精品国自产在线| 国内不卡一区二区三区| 国产亚洲精品一区二区| 国产伦精品一区二区三区免费 | 国产精品成人午夜| 欧美理论电影在线播放| 国产精品毛片a∨一区二区三区|国| 欧美日韩三级一区二区| 欧美日韩一区在线视频| 国产精品二区影院| 国产亚洲欧洲997久久综合| 一区二区在线不卡| 亚洲精品视频一区二区三区| 亚洲精品一区在线观看| 一区二区三区国产| 久久超碰97人人做人人爱| 欧美高清不卡在线| 国产精品视频最多的网站| 亚洲国产日韩一级| 欧美一级一区| 欧美日韩国产限制| 一区二区三区在线观看欧美| 亚洲一级影院| 欧美第一黄色网| 国产一区二区看久久| 亚洲精品黄网在线观看| 亚洲欧美日韩精品久久奇米色影视 | 欧美国产一区在线| 国产日本欧美一区二区三区在线| 黑人操亚洲美女惩罚| 亚洲综合色激情五月| 欧美激情精品久久久久久黑人| 国产日韩一区二区三区在线播放| av成人毛片| 欧美91精品| 亚洲激情av| 欧美国产视频在线观看| 狠狠色香婷婷久久亚洲精品| 欧美一级午夜免费电影| 国产喷白浆一区二区三区| 亚洲一区久久| 国产欧美视频一区二区三区| 一个人看的www久久| 欧美性猛交xxxx乱大交退制版| 一区二区日韩伦理片| 国产精品二区在线观看| 香蕉乱码成人久久天堂爱免费| 国产免费观看久久|