fbpx

هل يمكن تقييد تغيير DNS؟

نعم، يمكن تقييد تبديل DNS على مستويات مختلفة من الشبكة أو الجهاز للتأكد من أن المستخدمين أو الأنظمة يستخدمون فقط خوادم DNS المحددة التي يوفرها مسؤول الشبكة أو سياسات الأمان.

يمكن أن يكون هذا مفيدًا لمنع تجاوز عناصر التحكم في المحتوى، أو الحماية من أنواع معينة من هجمات البرامج الضارة، أو ببساطة لضمان معالجة تحليل الاسم بكفاءة وأمان. أشرح هنا بالتفصيل كيف يمكن القيام بذلك في سيناريوهات مختلفة:

في أجهزة التوجيه أو جدران الحماية

تسمح لك معظم أجهزة التوجيه وجدران الحماية بتكوين قواعد لتقييد حركة مرور DNS إلى خوادم محددة. على سبيل المثال، يمكنك تكوين جهاز توجيه للسماح فقط باستعلامات DNS للخوادم التي تحددها، مما يؤدي إلى حظر أي محاولات استعلام لخوادم DNS الأخرى.

يتم تحقيق ذلك من خلال قواعد جدار الحماية التي تعترض حركة المرور على المنفذ 53 (المنفذ القياسي لحركة مرور DNS) وتسمح فقط بحركة المرور إلى عناوين IP لخوادم DNS المعتمدة.

في أنظمة التشغيل

ويندوز ، ماك ، لينكس

تسمح لك أنظمة تشغيل سطح المكتب بتكوين إعدادات DNS، لكن تقييد التغييرات يتطلب خطوات إضافية. يمكن معالجة ذلك من خلال سياسات المجموعة في بيئات Windows (GPO) أو عن طريق تعيين الأذونات المناسبة على الأنظمة المستندة إلى Unix (مثل macOS وLinux).

على سبيل المثال، في نظام التشغيل Windows، يمكن استخدام سياسات المجموعة لمنع المستخدمين من تغيير إعدادات DNS في خصائص اتصال الشبكة الخاصة بهم.

الأجهزة المحمولة (iOS، أندرويد)

على الأجهزة المحمولة، قد يكون تنفيذ القيود أكثر صعوبة على مستوى العالم بسبب الاختلافات في أنظمة التشغيل وطبقات التخصيص الخاصة بالمصنعين.

ومع ذلك، يمكن لتطبيقات إدارة الأجهزة المحمولة (MDM) أن توفر القدرة على تقييد إعدادات الشبكة، بما في ذلك خوادم DNS.

من خلال برامج الطرف الثالث

هناك تطبيقات وأدوات أمنية يمكنها تقييد تغيير خوادم DNS على الأجهزة الفردية. قد تكون هذه الأدوات جزءًا من حزم أمان الإنترنت أو تطبيقات الرقابة الأبوية التي، من بين أمور أخرى، تحد من الوصول إلى إعدادات النظام.

اعتبارات أمنية

من المهم ملاحظة أنه على الرغم من أن تقييد تبديل DNS يمكن أن يزيد الأمان، إلا أنه يمكن أن يؤثر أيضًا على الوظائف إذا واجهت خوادم DNS التي تم تكوينها مشكلات أو إذا كان المستخدمون بحاجة إلى الاتصال بشبكات في بيئات مختلفة (مثل أجهزة الكمبيوتر المحمولة التي تنتقل بين المكتب والمنزل).

لذلك، من الضروري الحفاظ على الإدارة الجيدة لخوادم DNS المسموح بها والتأكد من أنها موثوقة وآمنة.

في MikroTik RouterOS

يمكن أن تكون هذه الممارسة مشكلة لعدة أسباب، بما في ذلك التهرب من سياسات المحتوى، أو تصفية مواقع الويب، أو حتى لأسباب أمنية، لتجنب هجمات التصيد الاحتيالي أو البرامج الضارة عبر DNS الضار. هناك حلان رئيسيان لضمان أنه، بغض النظر عن إعدادات DNS على أجهزة المستخدمين، يتم التعامل مع حركة مرور DNS وفقًا لسياسات الشبكة:

1. DNS شفاف مع إعادة توجيه NAT

يتم استخدام هذه التقنية عندما يعمل جهاز التوجيه MikroTik كخادم DNS وتريد أن يتم توجيه حركة مرور DNS الخاصة بالعملاء إليه، حتى لو قام العميل بتكوين خادم DNS مختلف يدويًا على أجهزته.

لتنفيذ هذا التكوين، يتم إنشاء قاعدة NAT على جهاز توجيه MikroTik الذي يعترض كل حركة المرور الموجهة إلى المنفذ 53 (المنفذ القياسي لحركة مرور DNS) ويعيد توجيهها إلى جهاز توجيه MikroTik نفسه.

بهذه الطريقة، حتى لو قام العميل بتكوين DNS مختلف، مثل 8.8.8.8 (Google DNS)، تتم معالجة حركة مرور DNS فعليًا بواسطة MikroTik. لا يتغير التكوين الموجود على جهاز العميل بشكل مرئي، ولكن تتم إعادة توجيه حركة مرور DNS بشكل فعال.

مثال على قاعدة DNS الشفاف:

/ip firewall nat add action=redirect chain=dstnat dst-port=53 protocol=udp to-ports=53
/ip firewall nat add action=redirect chain=dstnat dst-port=53 protocol=tcp to-ports=53

تقوم هذه القواعد بإعادة توجيه كل حركة المرور الموجهة للمنفذ 53 إلى المنفذ 53 لجهاز التوجيه MikroTik، مما يضمن أن جهاز التوجيه يتعامل مع طلبات DNS.

2. فرض استخدام DNS محدد مع NAT dst-nat

عندما تريد فرض استخدام خادم DNS محدد، سواء كان داخليًا أو خارجيًا (بخلاف جهاز التوجيه MikroTik)، يمكنك تكوين قاعدة NAT التي تعترض حركة مرور DNS وتعيد توجيهها إلى IP الخاص بخادم DNS المطلوب، وذلك باستخدام dst-nat.

يعد هذا الإعداد مفيدًا إذا كنت تدير خادم DNS داخليًا للتحكم في الوصول إلى الإنترنت أو إذا كنت تفضل استخدام DNS خارجي محدد لأسباب تتعلق بالموثوقية أو الأداء أو تصفية المحتوى.

مثال على قاعدة فرض DNS محدد:

/ip firewall nat add action=dst-nat chain=dstnat dst-port=53 protocol=udp to-addresses=192.168.1.1 to-ports=53
/ip firewall nat add action=dst-nat chain=dstnat dst-port=53 protocol=tcp to-addresses=192.168.1.1 to-ports=53

يستبدل 192.168.1.1 باستخدام عنوان IP الخاص بخادم DNS الذي تريد فرضه. تضمن هذه القواعد إعادة توجيه كل حركة المرور الموجهة للمنفذ 53 إلى خادم DNS المحدد، بغض النظر عن إعدادات DNS على أجهزة المستخدمين.

الاعتبارات النهائية

تعد كلتا الطريقتين فعالتين في إدارة كيفية حل طلبات DNS داخل الشبكة ويمكن أن تساعد في الحفاظ على اتساق سياسة الشبكة وتحسين الأمان وتحسين الأداء.

ومع ذلك، من المهم مراعاة الاحتياجات المحددة لشبكتك ومستخدميك عند تنفيذ هذه الحلول، بالإضافة إلى الحفاظ على أفضل ممارسات الأمان والخصوصية.

لا توجد علامات لهذا المنصب.
هل هذا المحتوى تساعدك؟
فيسبوك
تويتر
لينكدين:
الواتساب
تیلیجرام

وثائق أخرى في هذه الفئة

تعليق واحد على “هل يمكن تقييد تغيير DNS؟”

ترك الرد

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها ب *

الدروس المتاحة في MikroLABs

لم يتم العثور على دورات!

الرقم التسلسلي للخصم

AN24-LIB

ينطبق على كتب MikroTik وحزم الكتب

أيام
حورس
دقيقة
ثواني

مقدمة ل
OSPF - BGP - MPLS

قم بالتسجيل لهذا دورة مجانية

ماي-راف-روس-240118
أيام
حورس
دقيقة
ثواني

قم بالتسجيل لهذا دورة مجانية

ماس-روس-240111

عرض ترويجي ليوم الملوك الثلاثة!

رييس24

15%

جميع المنتجات

دورات مايكروتك
دورات الأكاديمية
كتب مايكروتك

استفد من كود خصم Three Kings Day!

* العرض ساري حتى يوم الأحد 7 يناير 2024
** الرمز (ملوك 24) ينطبق على عربة التسوق
*** قم بشراء الدورة التدريبية الخاصة بك الآن واستمتع بها حتى 31 مارس 2024

ترويج ليلة رأس السنة!

NY24

20%

جميع المنتجات

دورات مايكروتك
دورات الأكاديمية
كتب مايكروتك

استفد من كود خصم ليلة رأس السنة!

* العرض ساري حتى يوم الاثنين 1 يناير 2024
** الرمز (NY24) ينطبق على عربة التسوق
*** قم بشراء الدورة التدريبية الخاصة بك الآن واستمتع بها حتى 31 مارس 2024

تخفيضات عيد الميلاد!

XMAS23

30%

جميع المنتجات

دورات مايكروتك
دورات الأكاديمية
كتب مايكروتك

استفد من كود الخصم لعيد الميلاد !!!

**يتم تطبيق الرموز في عربة التسوق
العرض ساري حتى يوم الاثنين 25 ديسمبر 2023

خصومات الأسبوع السيبراني

CW23-MK

17%

جميع دورات MikroTik OnLine

CW23-AX

30%

جميع دورات الأكاديمية

CW23-ليب

25%

جميع كتب MikroTik وحزم الكتب

استفد من اكواد الخصم الخاصة بـ Cyber ​​Week !!!

**يتم تطبيق الرموز في عربة التسوق
العرض ساري حتى يوم الأحد 3 ديسمبر 2023

خصومات الجمعة السوداء

BF23-MX

22%

جميع دورات MikroTik OnLine

BF23-AX

35%

جميع دورات الأكاديمية

BF23-ليب

30%

جميع كتب MikroTik وحزم الكتب

استفد من كوبونات الخصم الخاصة بالجمعة البيضاء !!!

**يتم تطبيق الرموز في عربة التسوق

يتم تطبيق الرموز في عربة التسوق
صالحة حتى الأحد 26 نوفمبر 2023

أيام
حورس
دقيقة
ثواني

قم بالتسجيل لهذا دورة مجانية

MAE-VPN-SET-231115

الترويجي للهالوين

استفد من كوبونات الخصم الخاصة بالهالوين.

يتم تطبيق الرموز في عربة التسوق

HW23-MK

خصم 11% على جميع دورات MikroTik Online

11%

HW23-AX

خصم 30% على جميع دورات الأكاديمية

30%

HW23-LIB

خصم 25% على جميع كتب وحزم كتب MikroTik

25%

سجل وشارك في الدورة المجانية مقدمة إلى التوجيه المتقدم مع MikroTik (MAE-RAV-ROS)

اليوم (الأربعاء) 11 أكتوبر 2023
من 7 مساءً إلى 11 مساءً (كولومبيا، الإكوادور، بيرو)

ماي-راف-روس-231011