国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

掃雷還是觸雷?微軟推出零信任DNS
2024-05-09   GoUpSec

長期以來,將人類可讀的域名網址轉換為數字IP地址的DNS服務存在著巨大安全風險,因為域名解析過程很少采用端到端加密。提供域名解析的服務器會為幾乎任何IP地址(即使是已知的惡意地址)進行解析。許多終端用戶設備的DNS配置也很容易被篡改成惡意服務器。

為了治理DNS頑疾,上周五微軟推出了一套安全DNS框架——零信任DNS(ZTDNS),企業可在Windows網絡內部鎖定域名解析。該框架的兩個主要功能是:

  • 終端用戶客戶端和DNS服務器之間采用加密和密碼身份驗證的連接。
  • 管理員可以嚴格限制這些服務器所能解析的域名。

破解DNS安全悖論

DNS之所以成為網絡安全最頑固雷區之一,主要原因之一是存在一個安全悖論:在DNS解析中實施加密和身份驗證會降低管理員的可見性,(無法看到和組織用戶設備連接惡意域名或檢測網絡內異常行為)。因此,DNS流量要么以明文形式發送,要么以允許管理員在傳輸過程中解密的方式進行加密,這實質上是一種中間人攻擊。

管理員經常面臨以下兩難選擇:

  • 要么以明文形式路由DNS流量,服務器和客戶端設備之間無法相互進行身份驗證,因此惡意域名可以被屏蔽,并且網絡監控成為可能。
  • 要么加密和驗證DNS流量,并放棄對域名的控制和網絡可見性。

微軟的ZTDNS通過將Windows DNS引擎與Windows篩選平臺(Windows防火墻的核心組件)直接集成到客戶端設備中來解決這個存在了數十年的互聯網安全問題(矛盾)。

咨詢公司Hunter Strategy的研究和開發副總裁Jake Williams表示,這種引擎結合可以對Windows防火墻進行以域名為基礎的更新。這產生一種機制,可讓企業系統管理員將客戶端DNS配置為:“只使用我們的DNS服務器,該服務器使用TLS,并且只解析某些域名”。微軟將這種DNS服務器稱為“保護性DNS服務器”。

默認情況下,防火墻會拒絕解析允許列表(白名單)中列出的域名之外的其他所有域名的解析。單獨的允許列表將包含客戶端運行授權軟件所需的IP地址子網。網絡安全專家Royce Williams將其稱為“防火墻層的一種雙向API,用戶可以同時觸發防火墻操作(通過輸入‘到防火墻’),并根據防火墻狀態觸發外部操作(輸出‘來自防火墻’)。因此,如果您是防病毒供應商或其他任何供應商,就不必重新發明防火墻,只需連接到WFP即可。”

ZTDNS的工作原理

微軟公布了一個ZTDNS的概念圖(下圖),展示ZTDNS如何融入微軟的移動設備管理平臺(該平臺可幫助管理員保護和控制獲準聯網的遠程設備)以及與從家庭或其他遠程位置連接的設備進行交互。

ZTDNS概念示意圖

微軟表示,除了連接到保護性DNS服務器、DHCP、DHCPv6和NDP服務器(用于網絡發現)的連接,ZTDNS會阻止客戶端設備到所有其他IPv4或IPv6 IP地址的出站連接。

微軟指出:

當應用程序和服務嘗試將IPv4或IPv6流量發送到未通過ZTDNS發現的IP地址(并且不在手動例外列表中)時,該流量將被阻止。這使ZTDNS成為一種很有價值的零信任工具:它對流量是“零信任”的,管理員可使用策略感知的保護性DNS服務器定義基于域名的鎖定。或者,可以使用客戶端證書向服務器提供影響策略的客戶端標識,而不是依賴客戶端IP地址,后者既不是安全的信號,也不太適用于“隨時隨地工作”的設備。

 

通過使用ZTDNS增強零信任部署,管理員可以實現所有出站IPv4和IPv6流量的名稱標記,而無需依賴攔截純文本DNS流量、卷入識別和阻止來自應用程序或惡意軟件的加密DNS流量的技術軍備競賽、檢查即將加密的SNI,或依賴于特定供應商的網絡協議。相反,管理員可以阻止無法識別關聯域名或命名異常的所有流量。這意味著企業不再依賴硬編碼IP地址或加密DNS服務器,也不必犧牲端到端加密的安全優勢。

對于用作ZTDNS鎖定的保護性DNS服務器,最低要求是支持DNS over HTTPS (DoH)或DNS over TLS (DoT),因為ZTDNS將阻止Windows使用純文本DNS。此外,在加密DNS連接上使用mTLS可支持對每個客戶端配置細粒度的DNS解析策略。最后,ZTDNS沒有引入任何新的網絡協議,這使其成為基于域名鎖定的一種有前景的可互操作方法。

Peculiar Ventures首席執行官瑞安·赫斯特(Ryan Hurst)表示,網絡內部大規模采用加密連接給一些大型組織帶來了困難,因為管理員使用的許多安全工具都依賴于其檢查和監控純文本流量的能力。Hurst指出:

微軟的零信任DNS解決方案的重點是:通過將DNS轉變為所謂的網絡策略執行點,部分恢復可見性;在不獲取明文流量的情況下可靠地控制和審核所解析的域名。當企業將ZTDNS其與出口網絡過濾相結合時,可創建一個閉環,使企業可以對流量的去向和時間有一定的掌控。當發生網絡攻擊時,零信任DNS還有可能被用作一種遲滯或阻止攻擊者在網絡中橫向移動的方法,在某些情況下可讓數據泄露變得更加困難。

但是安全專家警告說,ZTDNS引入了一種新穎的DNS方法,除非管理員對其當前的設計進行重大更改,冒然部署可能會破壞關鍵的網絡運營。企業在部署ZTDNS前需要指定一個團隊來處理升級,進行嚴格測試和文化轉變。“為了從ZTDNS獲得最大的安全價值,系統管理員需要枚舉他們希望客戶端連接到的域名和/或IP范圍,”Jake Williams指出:“不然將導致(自我造成的)拒絕服務。”

微軟官方發布了一篇文章專門介紹了部署ZTDNS的注意事項(鏈接在文末)。目前,ZTDNS的開發已經進入內部預覽版,但微軟沒有透露內部人士何時可以對其進行評估以及何時推廣使用。


熱詞搜索:零信任 NSA

上一篇:網絡安全成為決定并購交易成敗的關鍵因素
下一篇:最后一頁

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
日本一区二区视频在线| 日韩一级完整毛片| 懂色av一区二区在线播放| 91成人免费在线视频| 26uuu色噜噜精品一区二区| 偷拍与自拍一区| 一本到不卡精品视频在线观看| 久久精品欧美日韩精品| 韩国精品在线观看| 精品福利一区二区三区免费视频| 日本中文字幕一区二区有限公司| 91视频免费观看| 亚洲男人的天堂av| 色综合久久中文综合久久牛| 最新久久zyz资源站| proumb性欧美在线观看| 亚洲欧美二区三区| 99精品在线观看视频| 亚洲日本va午夜在线电影| av男人天堂一区| 亚洲精选一二三| 欧美三级在线视频| 日韩精品欧美精品| 精品福利一区二区三区免费视频| 国产一区二区电影| 亚洲视频一区二区在线| 在线观看区一区二| 久久激情五月激情| 欧美高清在线一区二区| 91免费视频网| 免费在线观看视频一区| 久久久亚洲精华液精华液精华液 | 91免费精品国自产拍在线不卡| 亚洲色图欧美激情| 欧美精品三级日韩久久| 国产精品自拍av| 亚洲欧美色一区| 欧美成人性战久久| 成人av集中营| 美女高潮久久久| 亚洲激情在线激情| 日韩久久久精品| 色悠悠久久综合| 久久99国产乱子伦精品免费| 国产精品理论在线观看| 欧美高清一级片在线| 国产成人午夜精品影院观看视频 | 欧美激情一区不卡| 欧美日韩国产一级片| 国产精品白丝jk白祙喷水网站| ...av二区三区久久精品| 欧美高清hd18日本| 成人app网站| 九九视频精品免费| 香蕉乱码成人久久天堂爱免费| 精品国产区一区| 色噜噜狠狠成人中文综合| 激情欧美一区二区三区在线观看| 依依成人精品视频| 国产日韩欧美精品在线| 在线不卡a资源高清| 97久久超碰精品国产| 精品一区二区国语对白| 亚洲成人免费电影| 1000精品久久久久久久久| 欧美精品一区二区三| 欧美日韩精品一区二区三区蜜桃 | 日韩精品欧美成人高清一区二区| 亚洲视频在线一区观看| 亚洲精品一区二区三区四区高清| 欧美性生交片4| 91啦中文在线观看| 成人午夜大片免费观看| 久久99久国产精品黄毛片色诱| 亚洲自拍偷拍欧美| 一区二区三区蜜桃网| 日韩美女视频一区| 中文字幕亚洲一区二区av在线| 欧美精品一区男女天堂| 欧美精品一区二区三区视频 | 日韩av不卡在线观看| 亚洲超碰97人人做人人爱| 一区二区三区四区不卡在线| 亚洲视频在线一区| 亚洲免费在线播放| 一区二区三区精品久久久| 日韩美女啊v在线免费观看| 亚洲人精品一区| 一区二区三区四区不卡在线| 亚洲精品国产成人久久av盗摄| 亚洲人亚洲人成电影网站色| 亚洲精品国产精品乱码不99 | 色婷婷久久综合| 色婷婷综合久久久中文字幕| 色播五月激情综合网| 在线看一区二区| 欧美日本在线播放| 日韩欧美一级二级三级久久久| 26uuu精品一区二区三区四区在线| 精品久久久网站| 日本一区二区三区在线观看| 国产欧美va欧美不卡在线| 中文字幕久久午夜不卡| 亚洲精品视频免费观看| 亚洲777理论| 国产一区二区精品久久| 97se亚洲国产综合自在线观| 欧美性大战xxxxx久久久| 91精品国产麻豆国产自产在线| 亚洲精品一区二区三区四区高清| 中文字幕精品综合| 亚洲va天堂va国产va久| 久久电影网站中文字幕| 91浏览器在线视频| 91精品免费在线| 国产精品成人免费| 日韩中文字幕一区二区三区| 精品中文字幕一区二区| 99国产欧美另类久久久精品| 欧美一区二区三区男人的天堂| 国产亚洲欧美日韩在线一区| 亚洲午夜一区二区三区| 国产毛片精品国产一区二区三区| 色综合欧美在线视频区| 欧美精品一区二区三区在线| 一区二区在线观看av| 国产一区二区调教| 欧美亚洲国产bt| 国产偷国产偷亚洲高清人白洁| 亚洲一二三四区| 国产盗摄精品一区二区三区在线| 欧美影院一区二区| 国产精品你懂的| 另类综合日韩欧美亚洲| 91久久国产综合久久| 国产网红主播福利一区二区| 日韩不卡一区二区三区| 色欧美乱欧美15图片| 国产无一区二区| 日韩精品乱码免费| 91久久香蕉国产日韩欧美9色| 欧美国产一区二区| 国产一本一道久久香蕉| 91精品国产品国语在线不卡| 一级日本不卡的影视| 粉嫩高潮美女一区二区三区| 日韩精品专区在线| 欧美aa在线视频| 欧美蜜桃一区二区三区| 亚洲另类在线制服丝袜| 99热99精品| 亚洲图片欧美激情| 97精品国产97久久久久久久久久久久| 精品成人一区二区三区四区| 久久成人综合网| 日韩视频123| 日韩1区2区3区| 91精品国产aⅴ一区二区| 日韩有码一区二区三区| 欧美一区二区三区婷婷月色| 亚洲香蕉伊在人在线观| 欧美人与禽zozo性伦| 亚洲成人动漫一区| 538prom精品视频线放| 婷婷六月综合网| 日韩一区二区在线看片| 日本aⅴ亚洲精品中文乱码| 欧美日韩一级视频| 水蜜桃久久夜色精品一区的特点| 精品1区2区3区| 美国三级日本三级久久99 | 美女视频网站黄色亚洲| 亚洲精品一区二区三区蜜桃下载| 狠狠色狠狠色综合| 国产精品美女久久久久久2018 | 国产精品白丝在线| 色94色欧美sute亚洲线路一久| 一区二区三区四区乱视频| 欧美人牲a欧美精品| 久草中文综合在线| 国产片一区二区三区| www.亚洲在线| 亚洲电影第三页| 欧美成人aa大片| 成人中文字幕合集| 一区二区三区四区在线播放 | 日韩av网站在线观看| 久久综合狠狠综合久久综合88 | 日韩在线a电影| 久久久亚洲高清| 色综合亚洲欧洲| 久久精品久久久精品美女| 国产精品久线在线观看| 欧美日韩综合一区| 国产美女精品一区二区三区| 亚洲青青青在线视频| 91精品国产福利在线观看| 成人精品国产免费网站| 日韩精品电影在线观看| 综合色中文字幕|