什么是 DNS 安全？

域名系统 (DNS) 安全通过确保 DNS 查询的稳定性来保护用户免受网络威胁，DNS 查询是系统将网站名称转换为 IP 地址的过程。

DNS 安全通过实施加密身份验证威胁情报方法，有效防止“恶意行为者”及其恶意域名的侵害。

为什么需要 DNS 安全？这主要是因为 DNS 服务在现代通信中发挥着核心和关键作用。DNS 充当互联网的“电话簿”（或目录列表），帮助将域请求与 IP 地址匹配。

要真正体会这项活动的重要性，只需思考一下，在普通的一天里，您可能会多次需要这些查询服务。现在将这个数字乘以周、月和年，就能清楚地看到，这项活动是现代计算中持续不断的一个环节。

DNS 也是一项包含丰富 IP 地址的活动，IP 地址构成了具有潜在价值的敏感数据。此外，DNS 科技存在多个 漏洞，使其面临各种形式的网络攻击

恶意行为者：了解对手

恶意行为者（也称为威胁行为者）是具备实施网络攻击或其他有害行为能力的实体。那么，这些个人或团体是谁呢？如今，可能性多得数不胜数：

  • 试图从受害者处勒索高额赎金的黑客。
  • 怀有政治诉求、想要“报复”的政治派别。
  • 没有明显意识形态动机的破坏者。
  • 流氓国家支持的恐怖主义活动。

真正令人恐惧的是，这些潜在的作案者能够如此善于隐藏自己的身份，同时无情地侵犯他人的身份。

攻击可能来自任何提供 Wi-Fi 的地点，从街上某个住宅地下室工作的个人，到活跃在全球隐蔽地点的网络犯罪团伙。这种出色的伪装能力为他们提供了充足的掩护，使其能避免被发现，从而得以继续实施不法勾当。

NS1 Connect

IBM NS1 Connect

使用 IBM NS1 Connect 增强网络弹性。我们将在本视频中讨论 IBM NS1 Connect 在应用程序弹性和性能方面的价值。
深入了解 IBM NS1 Connect

DNS 安全性如何发挥作用？

DNS 安全围绕四个独立的网络安全流程展开。

加密

加密简称为 DNS over HTTPS（或 DoH），其关键作用是保护 DNS 查询和 DNS 响应的安全。它通过将 DNS 查询和响应屏蔽起来，实现了对浏览活动和历史的隐私保护，使其仅限于客户端及其所使用的特定 DNS 服务器。通过防止“窃听”的机会，加密有助于限制系统的漏洞，从而有助于防止以后使用勒索软件
身份验证

DNS 安全扩展 (DNSSEC) 采用数字签名来确认 DNS 数据的真实性。它有助于确保从可验证的合法来源接收传入数据。使用 DNSSEC 有助于防止 DNS 缓存投毒攻击的成功，在此类攻击中，伪造的 IP 地址会将用户重定向到恶意网站。DNS 缓存投毒是 DNS 欺骗攻击的主要类型之一。
威胁情报

威胁情报通过向系统管理员提供包含不可信 IP 地址和恶意域名的已验证信息数据库，从而扭转潜在黑客的局势。先知先觉，未雨绸缪。利用这些数据，DNS 安全可以确保阻止可能为不良网络活动开门的 DNS 请求，例如网络钓鱼攻击或系统性引入恶意软件
过滤

DNS 安全性的另一种运作方式是通过广泛使用过滤方法。DNS 过滤策略可以根据用户的需求进行调整。因此，过滤功能为用户提供了很多选择。他们可以阻止具有危险特征的某些网站、域名（和子域名）或整个类别的内容。

DNS 安全的优势

加强安全性和提升隐私是遵循 DNS 安全一般原则的主要好处，其体现方式包括以下几个方面。

帮助防范 DDoS 攻击

分布式拒绝服务 (DDoS) 攻击旨在破坏 DNS 流量的正常运行。通过向目标系统发送大量网络流量，使其完全瘫痪。

试想一下，您正遭受着巨大的冲击，就像经营一家路边小餐馆时，突然涌入了成千上万名饥肠辘辘的食客，所有人都要求立刻得到服务。DDoS 攻击也是如此，靠的是其数量上的压倒性力量。

还有 DNS 放大攻击，这种攻击通过使用开放和可用的 DNS 服务器来放大流量，从而破坏网络安全，目的是希望压垮目标互联网服务或域。（当许多被攻陷的计算机以这种方式被利用时，这被称为僵尸网络。）放大攻击利用被伪造的源 IP 地址（该地址属于预定的受害者），将大量不请自来的网络流量指向该受害者。

DNS 安全以多种方式抵御 DDoS 攻击。首先，DNS 安全性强制要求使用数字签名作为接受 DNS 数据传输的前提。它还利用异常检测技术，利用人工智能驱动算法来发现独特的 DNS 威胁。

另一种方法，速率限制，根据经过的时间来限制单个客户端可发出的 DNS 请求数量。DNS 区域验证要求，只有经过确认且有效的 DNS 记录才能被允许加入正常的 DNS 流量。

强化“零信任”原则

要建立真正安全的 DNS，必须使其符合并支持零信任网络安全理念，即“永不信任，始终验证”。这意味着，在请求者的身份经过验证并获得访问授权之前，任何资源（无论看起来多么微不足道）都不会被授予访问权限。

正如 IBM 商业价值研究院发布的零信任安全报告中所述，全面践行零信任理念的公司往往具有一些显著的共同特征。这份报告讨论了“零信任领跑者”，以及大约 23% 的公司为充分发挥零信任实际原则的优势而采取的具体行动。

DNS 解析器在落实零信任的实际原则中发挥着关键作用。解析器充当中介的角色。用户请求某个网站后，DNS 解析器就会处理该请求。然后，它会扫描整个 DNS 基础设施并检查各个 DNS 服务器，以寻找正确的 IP 地址。

如果 DNS 系统未能找到该 IP 地址，DNS 解析器就会访问系统外的权威名称服务器。这些名称服务器通过提供已确认的 IP 地址，为所查询的 IP 地址给出“最终答案”。递归 DNS 解析器随后会将该 IP 地址存入缓存中，以便下次需要时能够安全保存并快速在内部访问。

使用强大的安全工具

DNS 安全利用了众多安全服务和安全工具。人工智能驱动的威胁检测系统提供自动化。DNS 解析器和其他受益于机器学习与威胁情报源的安全解决方案也是如此。

这些系统和解决方案不仅自动执行必要的流程，而且还主动实时监管 DNS 流量。DNSSEC 还通过保护互联网协议免受 DNS 劫持、网络钓鱼和隧道攻击等网络攻击，帮助实现安全流程的自动化，这些攻击可能严重干扰 DNS 流量并损害用户体验

此外，DNS 安全有助于为具有物联网 (IoT) 功能的对象提供保护。DNS 安全通过多种方式保护物联网框架，例如阻止物联网设备与指挥控制服务器交互，以及防止它们被招募为僵尸网络的新成员。

DNS 安全解决方案

鉴于复杂多变的 DNS 攻击似乎总能成功适应并持续演变，维护网络安全实需全力以赴。以下类型的 DNS 安全解决方案主要用于抵御此类攻击，并在其他方面提升网络安全

  • DNS 防火墙：每当生成 DNS 请求时，它会被安全防火墙阻止，并根据与恶意网站和域关联的 IP 地址列表评估请求。防火墙还可以防止网络钓鱼和恶意软件的攻击。
  • DNS 隧道检测：DNS 隧道攻击包括隐蔽的数据外泄，攻击者通过将敏感和机密数据伪装成正常传输的数据，从网络或系统中追踪并提取这些信息。另一类是指挥控制通信，它有助于实施 DNS 劫持。
  • DNS 保护服务：DNS 保护服务支持主动威胁保护管理，阻止有害网站。它通过将 DNS 请求与威胁情报源和既定策略进行比对来实现这一目的。
