fbpx

Czy można ograniczyć zmianę DNS?

Tak, przełączanie DNS można ograniczyć na różnych poziomach sieci lub urządzenia, aby mieć pewność, że użytkownicy lub systemy korzystają tylko z określonych serwerów DNS dostarczonych przez administratora sieci lub zasady bezpieczeństwa.

Może to być przydatne, aby zapobiec obchodzeniu kontroli treści, chronić przed niektórymi typami ataków złośliwego oprogramowania lub po prostu zapewnić wydajne i bezpieczne rozpoznawanie nazw. Tutaj szczegółowo opisuję, jak można to zrobić w różnych scenariuszach:

W routerach lub zaporach ogniowych

Większość routerów i zapór sieciowych umożliwia skonfigurowanie reguł ograniczających ruch DNS do określonych serwerów. Można na przykład skonfigurować router tak, aby zezwalał na zapytania DNS tylko do określonych serwerów, blokując wszelkie próby zapytań kierowanych do innych serwerów DNS.

Osiąga się to poprzez reguły zapory sieciowej, które przechwytują ruch na porcie 53 (standardowy port dla ruchu DNS) i zezwalają wyłącznie na ruch kierowany do adresów IP zatwierdzonych serwerów DNS.

W systemach operacyjnych

Windows, macOS, Linux

Systemy operacyjne komputerów stacjonarnych umożliwiają konfigurację ustawień DNS, ale ograniczenie zmian wymaga dodatkowych kroków. Można to rozwiązać za pomocą zasad grupy w środowiskach Windows (GPO) lub ustawiając odpowiednie uprawnienia w systemach uniksowych (takich jak macOS i Linux).

Na przykład w systemie Windows zasady grupy mogą służyć do uniemożliwiania użytkownikom zmiany ustawień DNS we właściwościach połączenia sieciowego.

Urządzenia mobilne (iOS, Android)

Na urządzeniach mobilnych ograniczenia mogą być trudniejsze do powszechnego wdrożenia ze względu na różnice w systemach operacyjnych i warstwach dostosowywania producentów.

Jednak aplikacje do zarządzania urządzeniami mobilnymi (MDM) mogą oferować możliwość ograniczania ustawień sieciowych, w tym serwerów DNS.

Za pośrednictwem oprogramowania stron trzecich

Istnieją aplikacje i narzędzia zabezpieczające, które mogą ograniczać zmianę serwerów DNS na poszczególnych urządzeniach. Narzędzia te mogą być częścią pakietów zabezpieczeń internetowych lub aplikacji do kontroli rodzicielskiej, które między innymi ograniczają dostęp do ustawień systemu.

Względy bezpieczeństwa

Należy pamiętać, że ograniczenie przełączania DNS może zwiększyć bezpieczeństwo, ale może również wpłynąć na funkcjonalność, jeśli na skonfigurowanych serwerach DNS wystąpią problemy lub jeśli użytkownicy będą musieli łączyć się z sieciami w różnych środowiskach (np. laptopy przemieszczane między biurem a domem).

Dlatego tak ważne jest dobre zarządzanie dozwolonymi serwerami DNS oraz zapewnienie ich niezawodności i bezpieczeństwa.

W MikroTik RouterOS

Praktyka ta może być problematyczna z różnych powodów, w tym z obchodzenia zasad dotyczących treści, filtrowania witryn internetowych, a nawet ze względów bezpieczeństwa, aby uniknąć ataków typu phishing lub złośliwego oprogramowania za pośrednictwem złośliwego DNS. Istnieją dwa główne rozwiązania zapewniające, że niezależnie od ustawień DNS na urządzeniach użytkowników, ruch DNS będzie obsługiwany zgodnie z polityką sieciową:

1. Przejrzysty DNS z przekierowaniem NAT

Technikę tę stosuje się, gdy router MikroTik pełni rolę serwera DNS i chcesz, aby cały ruch DNS klientów był na niego kierowany, nawet jeśli klient ręcznie skonfigurował inny serwer DNS na swoim urządzeniu.

Aby zaimplementować tę konfigurację, na routerze MikroTik tworzona jest reguła NAT, która przechwytuje cały ruch kierowany do portu 53 (standardowy port dla ruchu DNS) i przekierowuje go do samego routera MikroTik.

W ten sposób, nawet jeśli klient skonfigurował inny DNS, np. 8.8.8.8 (Google DNS), ruch DNS jest faktycznie przetwarzany przez MikroTika. Konfiguracja na urządzeniu klienckim nie zmienia się wizualnie, ale skutecznie ruch DNS jest przekierowywany.

Przykład reguły przejrzystego DNS:

/ip firewall nat add action=redirect chain=dstnat dst-port=53 protocol=udp to-ports=53
/ip firewall nat add action=redirect chain=dstnat dst-port=53 protocol=tcp to-ports=53

Reguły te przekierowują cały ruch kierowany na port 53 na port 53 routera MikroTik, zapewniając, że router obsłuży żądania DNS.

2. Wymuś użycie określonego DNS z NAT dst-nat

Jeśli chcesz wymusić użycie określonego serwera DNS, wewnętrznego lub zewnętrznego (innego niż router MikroTik), możesz skonfigurować regułę NAT, która przechwytuje ruch DNS i przekierowuje go na adres IP żądanego serwera DNS, używając dst-nat.

To ustawienie jest przydatne, jeśli zarządzasz wewnętrznym serwerem DNS w celu kontrolowania dostępu do Internetu lub jeśli wolisz używać określonego zewnętrznego DNS ze względu na niezawodność, wydajność lub filtrowanie treści.

Przykład reguły wymuszającej określony DNS:

/ip firewall nat add action=dst-nat chain=dstnat dst-port=53 protocol=udp to-addresses=192.168.1.1 to-ports=53
/ip firewall nat add action=dst-nat chain=dstnat dst-port=53 protocol=tcp to-addresses=192.168.1.1 to-ports=53

Zastępuje 192.168.1.1 z adresem IP serwera DNS, który chcesz wymusić. Reguły te zapewniają, że cały ruch kierowany na port 53 zostanie przekierowany do określonego serwera DNS, niezależnie od ustawień DNS na urządzeniach użytkowników.

Uwagi końcowe

Obie techniki skutecznie zarządzają sposobem rozwiązywania żądań DNS w sieci i mogą pomóc w utrzymaniu spójności zasad sieciowych, poprawie bezpieczeństwa i optymalizacji wydajności.

Jednak przy wdrażaniu tych rozwiązań należy wziąć pod uwagę specyficzne potrzeby sieci i użytkowników, a także zachować najlepsze praktyki w zakresie bezpieczeństwa i prywatności.

Brak tagów dla tego wpisu.
Czy ta treść Ci pomogła?
Facebook
Twitter
LinkedIn
WhatsApp
Telegram

Inne dokumenty w tej kategorii

1 komentarz na temat „Czy można ograniczyć zmianę DNS?”

Zostaw odpowiedź

Twój adres e-mail nie zostanie opublikowany. Wymagane pola są oznaczone *

Poradniki dostępne w MikroLABach

Nie znaleziono kursów!

KOD RABATOWY

AN24-LIB

dotyczy książek i pakietów książek MikroTik

Dni
Horas
minut
sekundy

Wstęp do
OSPF – BGP – MPLS

Zarejestruj się, aby to zrobić bezpłatny kurs

MAE-RAV-ROS-240118
Dni
Horas
minut
sekundy

Zarejestruj się, aby to zrobić bezpłatny kurs

MAS-ROS-240111

Promocja na Dzień Trzech Króli!

REYES24

15%

wszystkie produkty

Kursy MikroTika
Kursy Akademii
Książki MikroTika

Skorzystaj z kodu rabatowego z okazji Dnia Trzech Króli!

*promocja ważna do niedzieli 7 stycznia 2024
** kod (KRÓLE24) dotyczy koszyka
*** kup kurs już teraz i skorzystaj z niego do 31 marca 2024 r

Promocja sylwestrowa!

NY24

20%

wszystkie produkty

Kursy MikroTika
Kursy Akademii
Książki MikroTika

Skorzystaj z sylwestrowego kodu rabatowego!

*promocja ważna do poniedziałku 1 stycznia 2024 r
** kod (NY24) dotyczy koszyka
*** kup kurs już teraz i skorzystaj z niego do 31 marca 2024 r

Świąteczne rabaty!

XMAS23

30%

wszystkie produkty

Kursy MikroTika
Kursy Akademii
Książki MikroTika

Skorzystaj z kodu rabatowego na Święta!!!

**kody naliczane są w koszyku
Promocja ważna do poniedziałku 25

ZNIŻKI CYBERTYGODNIA

CW23-MK

17%

wszystkie kursy MikroTik OnLine

CW23-AX

30%

wszystkie kursy Akademii

CW23-LIB

25%

wszystkie książki i pakiety książek MikroTik

Skorzystaj z kodów rabatowych na Cyber ​​Tydzień!!!

**kody naliczane są w koszyku
Promocja ważna do niedzieli 3 grudnia 2023

ZNIŻKI NA CZARNY PIĄTEK

BF23-MX

22%

wszystkie kursy MikroTik OnLine

BF23-AX

35%

wszystkie kursy Akademii

BF23-LIB

30%

wszystkie książki i pakiety książek MikroTik

Skorzystaj z kodów rabatowych na Black Friday!!!

**Kody naliczane są w koszyku

kody są stosowane w koszyku
ważny do niedzieli 26r

Dni
Horas
minut
sekundy

Zarejestruj się, aby to zrobić bezpłatny kurs

MAE-VPN-SET-231115

Halloweenowa promocja

Skorzystaj z kodów rabatowych na Halloween.

Kody naliczane są w koszyku

HW23-MK

11% zniżki na wszystkie kursy MikroTik OnLine

11%

HW23-AX

30% zniżki na wszystkie kursy Akademii

30%

HW23-LIB

25% zniżki na wszystkie książki i pakiety książek MikroTik

25%

Zarejestruj się i weź udział w bezpłatnym kursie Wprowadzenie do zaawansowanego routingu z MikroTik (MAE-RAV-ROS)

Dziś (środa) 11 października 2023 r
7:11 do XNUMX:XNUMX (Kolumbia, Ekwador, Peru)

MAE-RAV-ROS-231011