توضح هذه المقالة كيفية اختيار حماية DNS التي ينفذها حسابك كجزء من خدمة IPS.
نظرة عامة على حماية DNS
تحسين حماية DNS الخاصة بـ Cato الخدمة IPS وتمنحك تحكمًا دقيقًا في مستوى الأمان لحركة مرور DNS في حسابك. تطبيق حماية DNS بغض النظر عن خادم DNS الذي تستخدمه، أي أنه ينطبق على خادم DNS من Cato، وكلا من الخوادم الموثوقة وغير الموثوقة.
تقوم Cato بتحديث نطاقات وفئات DNS باستمرار وإضافة أنواع جديدة من الحماية إلى صفحة حماية DNS.
يوفر حماية DNS أمانًا قويًا من خلال حظر طلبات DNS قبل حدوث اتصال بين المضيف والخادم الضار (لا يوجد اتصال TCP أو UDP). عند تعطيل حماية DNS، لا يزال يوفر خدمة IPS بعض الحمايات ضد تهديدات DNS، ومع ذلك لا يغطي جميع التهديدات التي تغطيها حماية DNS، ويتم حظرها لاحقًا عند الوصول إلى الوجهة. لذلك، نوصي كأفضل ممارسة بتمكين كل من حماية IPS وحماية DNS.
يمكنك استخدام كتالوج التهديدات لمشاهدة حماية DNS المدرجة في خدمة IPS الأساسية وتلك المدرجة في حماية DNS.
فهم أنواع حماية DNS
يمكنك تمكين أو تعطيل كل من تلك الحمايات الخاصة بـ DNS لتلبية متطلبات الأمان لديك.
النطاقات الضارة: يقوم بكشف طلبات DNS للمجالات المعروفة باستضافة أو توزيع محتوى ضار. يساعد حظر هذه الطلبات في منع المستخدمين والأجهزة من الاتصال بوجهات تُستخدم للبرامج الضارة أو الثغرات أو تهديدات أخرى.
النطاقات المسجلة حديثًا: تكتشف طلبات DNS للمجالات التي تم تسجيلها مؤخرًا وقد لا تتمتع بعد بسمعة جيدة. غالبًا ما يستخدم المهاجمون النطاقات المسجلة حديثًا لحملات قصيرة المدى أو التصيد الاحتيالي أو توزيع البرامج الضارة أو نشاط القيادة والسيطرة.
لإعطائك المزيد من التحكم في مدى قوة حماية DNS لتعريف وحظر النطاقات الخطرة، قم بتكوين عتبة لحظر النطاقات المسجلة خلال آخر 7، 14، 21، 30 أو 60 يومًا.
عمال التعدين الرقمية: يكشف طلبات DNS إلى المجالات المرتبطة بنشاط التعدين للعملات الرقمية. هذا يساعد في تحديد وحظر برامج التعدين غير المصرح بها التي يمكن أن تستهلك موارد الجهاز، وتضعف الأداء، وتدل على مضيف مُخترق.
القيادة والسيطرة (C&C): يكشف طلبات DNS للمجالات التي تستخدمها البرمجيات الضارة للتواصل مع البنى التحتية التي يسيطر عليها المهاجم. تشمل هذه الحماية أيضًا مجالات DNS Fast-Flux، حيث يقوم المهاجمون بتغيير سجلات DNS بسرعة لإخفاء الخوادم الضارة وجعل عملية إزالة النظام أكثر صعوبة.
الخوارزميات لتوليد المجالات: يكشف طلبات DNS للمجالات المُنشأة بواسطة خوارزميات وتُستخدم غالباً بواسطة البرامج الضارة للعثور على خوادم القيادة والسيطرة. حظر هذه المجالات يساعد في تعطيل اتصالات البرامج الضارة، حتى عندما يقوم المهاجم بتغيير أسماء المجالات النشطة بشكل متكرر.
التصيد الاحتيالي: يكشف طلبات DNS للمجالات التي تُستخدم لانتحال هوية المواقع الموثوقة وسرقة بيانات الاعتماد أو المعلومات الحساسة. تشمل هذه الحماية أيضًا هجمات إعادة ربط DNS، حيث تحاول المجالات الضارة تجاوز حماية المتصفح والوصول إلى الموارد الداخلية.
DNS ديناميكي: يكشف طلبات DNS إلى المجالات التي تستخدم خدمات DNS الديناميكي، حيث يمكن أن تتغير سجلات النطاقات بشكل متكرر للإشارة إلى عناوين IP مختلفة. في حين أن DNS الديناميكي يمكن أن يكون شرعيًا، إلا أن المهاجمين غالبًا ما يستخدمونه لنقل البنية التحتية الضارة بسرعة وتجنب الكشف.
نفق DNS: يكشف حركة مرور DNS التي تحاول تمرير البيانات عبر استفسارات DNS واستجاباتها. تشمل هذه الحماية أيضًا تقنيات نفق DNS البطيئة للغاية، حيث يتم استخراج البيانات تدريجياً لتجنب تنشيط اكتشافات مبنية على الحجم.
إغراق DNS
عندما يتم حظر طلب DNS، غالبًا ما يكون من المستحيل تحديد عنوان IP الخاص بالمضيف الأصلي الذي ينشئ الطلب، بسبب مرور الطلب من المضيف عبر أجهزة أخرى مثل خوادم DNS خاصة أو نقاط الوصول. تقدم Cato خيار إغراق DNS الذي يحل هذه المشكلة ويحدد عناوين IP للمضيفين المصابين على الشبكة التي تصدر طلبات DNS ضارة.
كيف يعمل الإغراق؟
عندما تكون حماية DNS مضبوطة على إجراء إغراق، فإن محرك حماية DNS يعيد استجابة زائفة إلى المستضيف الذي يستفسر عن النطاق الضار، محللاً الطلب إلى عنوان IP لخادم الإغراق Cato المُخصص. تدفع Cato عنوان IP في نطاق نظام Cato (مثل 10.254.x.x) إلى المضيف. يحاول المضيف بعد ذلك الاتصال مباشرة عبر الإنترنت إلى عنوان IP هذا، مما يمكن خدمة IPS من تحديد عنوان IP الخاص بالمضيف. الخدمة تحجب الحركة وتقوم بالإبلاغ عن عنوان IP الخاص بالمضيف على أنه مصدر IP في سجل الأحداث.
فهم أحداث الإغراق
عند تنفيذ إجراء الإغراق، يتم توليد حدثين. يصدر الحدث الأول تقريراً عن تنفيذ إجراء الإغراق الذي اتُخذ عندما طلب المستضيف الإتصال في البداية بالوجهة الضارة، وقد لا يعكس حقل مصدر IP العنوان الخاص بالمستضيف العميل. يرفع الحدث الثاني تقريرًا عن حجب طلب DNS عندما حاول المستضيف الإتصال بالخادم الموجه، والإجراء للحدث هو أيضًا الإغراق. يرفع هذا الحدث الثاني تقريرًا عن العنوان الفعلي للمضيف في حقل المصدر IP. يمكنك بسهولة التعرف على المضيفين المصابين على شبكتك عن طريق تصفية صفحة الأحداث لعرض الأحداث لجميع التحركات المتصلة بعنوان IP الخاص بخادم التجويف.
لمزيد من المعلومات حول أحداث حماية DNS، انظر أدناه تحليل أحداث حماية DNS.
تجربة المستخدم النهائية لإجراءات الحظر والإغراق
عندما يقوم محرك IPS بحظر طلب DNS، يتم إسقاط الاتصال بالمجال قبل تلقي المستخدم النهائي استجابة DNS.
عندما يتم إغراق طلب DNS، يتلقى المستخدم النهائي استجابة DNS، ويسقط الاتصال عندما يحاول المضيف الاتصال بخادم الإغراق.
المتطلبات السابقة
يشمل ترخيص IPS حماية DNS. لمزيد من المعلومات حول شراء ترخيص حماية النظام، يرجى الاتصال بممثل Cato الخاص بك.
عينة سير العمل للمجالات الضارة
هذا مثال على سير العمل لحماية DNS لـالمجالات الضارة، وعندما يحاول مستضيف الوصول إلى مجال ضار.
يحاول جهاز المضيف الوصول إلى مجال ضار من المتصفح.
يتعرف محرك IPS على أن هناك طلب DNS لمجال ضار ويقوم بحظر طلب DNS.
يتم حظر طلب DNS قبل حدوث اتصال بين المضيف والخادم الضار (بدون اتصال TCP أو UDP).
تعريف حماية DNS لحسابك
استخدم صفحة حماية DNS لتحديد أنواع حماية DNS التي يفرضها محرك IPS لحسابك. عندما تقوم بتمكين حماية DNS لحسابك، يقوم محرك IPS بفحص كل طلب DNS يتم إرساله عبر Cato Cloud. يتم فحص طلبات DNS أيضًا للحسابات التي لا تستخدم Cato كخادم DNS خاص بها، وتستخدم خادم DNS خاص بدلاً من ذلك.
لكل حماية DNS، يمكنك تعيين واحد من الإجراءات التالية:
السماح - لا يقوم محرك IPS بفرض الحماية، ولكن يتم توليد حدث لتمكينك من مراقبة حركة المرور.
الحظر - يقوم محرك IPS بحجب طلبات DNS للحركة التي تطابق الحماية، ويتم إنشاء حدث.
الإغراق - يتم تحويل طلب DNS أولاً إلى الخادم الثقب، ثم يتم حجب الحركة التي تحاول الإتصال بالخادم. يتم إنشاء حدث منفصل لكل مرحلة من مراحل إجراء الإغراق. لمزيد من المعلومات، انظر أعلاه: التغوّير DNS.
الإعدادات الافتراضية لحماية DNS
يحدد فريق أمان Cato الإجراء الافتراضي لكل حماية DNS بناءً على إمكانية التأثير على الحركات الشرعية في مؤسستك.
إجراء الحظر الافتراضي - الحمايات المسند إليها إجراء الحظر الافتراضي تحتوي عمومًا على أقل عدد من الإيجابيات الكاذبة ولن تؤثر على حركة المرور الشرعية. نوصي بأن تترك هذه الحمايات لـ DNS مع إجراء الحظر الافتراضي.
إجراء السماح الافتراضي - الحمايات المسند إليها إجراء السماح الافتراضي، قد تولد إيجابيات خاطئة ومن الممكن أن تحجب حركة المرور الشرعية في مؤسستك. نوصي بأنه قبل تغيير هذه الحمايات إلى إجراء الحظر، أن تقوم بتشغيل هذه الحمايات لـDNS لمدة بضعة أسابيع مع إجراء السماح ومراجعة الأحداث لمراقبة عدد الإيجابيات الخاطئة.
.png?sv=2026-02-06&spr=https&st=2026-10-05T23%3A17%3A32Z&se=2026-10-05T23%3A34%3A32Z&sr=c&sp=r&sig=GYse5Uo8r56%2BE2FbdRrybZhpYjIE4jQt61N7f45iV80%3D)
لتحديد حماية DNS لحسابك:
من لوحة التنقل، حدد الأمان > حماية DNS.
انقر على المنزلق لتمكين (اللون الأخضر) أو تعطيل (اللون الرمادي) سياسة حماية DNS للحساب.
لتخصيص نوع حماية DNS، اضغط على الإجراء أو المرقبة لتلك السطر.
تفتح اللوحة لنوع حماية DNS هذا.
في قسم الإجراء، اختر السماح، الحظر، أو الإغراق لحركة مرور DNS التي تطابق الحماية.
لإعطائك مزيد من السيطرة على مدى شدة تحديد وحجب المجالات الخطيرة بواسطة حماية DNS، يمكنك تعيين عتبة لحظر المجالات المُسجلة في آخر 14 أو 21 أو 30 يومًا.في قسم المراقبة، اختر إذا كنت ترغب في إرسال إشعارات البريد الإلكتروني للحركة التي تطابق الحماية.
انقر على إضافة ثم انقر على حفظ.
قائمة السماح لحركة DNS
يمكنك إنشاء قاعدة قائمة السماح لـ IPS على صفحة IPS لتحديد استثناء والسماح لحركة DNS مع توقيع حماية DNS معين، أو يمكنك وضع توقيع حماية DNS في قائمة السماح من سجل حدث الحظر. لمزيد من المعلومات حول إنشاء قواعد القائمة البيضاء لـIPS، انظر إضافة توقيعات IPS إلى القائمة البيضاء.
يمكنك أيضًا وضع أسماء المجالات الموثوقة المعينة في قائمة السماح لـ IPS لاستبعادها من عمليات فحص حماية DNS.
لوضع أسماء النطاقات في قائمة السماح:
من القائمة التنقل، اضغط الأمان >IPS.
انقر على جديد. تفتح اللوحة قائمة السماح الجديدة.
أدخل الاسم للقاعدة.
حدد النطاق للقانون كما يلي:
بالنسبة لحركة المرور المضبوطة لاستخدام خادم DNS الافتراضي لـ Cato أو خادم DNS خاص، حدد Wan
بالنسبة لحركة المرور المضبوطة لاستخدام خادم DNS عام، حدد Outbound
تحت قسم الوجهة، حدد مجال، وأضف اسم النطاق المطلوب.
انقر على تطبيق. تم إضافة قاعدة السماح لـ IPS إلى قاعدة القواعد.
انقر فوق حفظ.
مراقبة حماية DNS باستخدام لوحة معلومات التهديدات
تشمل لوحة تهديدات الأمان الأدوات الثلاثة التالية لمساعدتك في مراقبة حالة حماية DNS في حسابك:
نوع التهديدات - يعرض اسم نوع فئة DNS وعدد الأحداث لكل نوع
أعلى المجالات - يعرض قائمة بأعلى المجالات التي تم حجبها مع عدد أحداث حماية DNS لكل مجال
أعلى المضيفين - يعرض قائمة بأعلى المضيفين (عنوان IP المصدري) مع عدد أحداث حماية DNS لكل مضيف
.png?sv=2026-02-06&spr=https&st=2026-10-05T23%3A17%3A32Z&se=2026-10-05T23%3A34%3A32Z&sr=c&sp=r&sig=GYse5Uo8r56%2BE2FbdRrybZhpYjIE4jQt61N7f45iV80%3D)
تحليل أحداث حماية DNS
تعرض صفحة الرئيسية > الأحداث لائحة تبيّن جميع أحداث حماية DNS لحسابك. تتيح لك أدوات البحث القوية التركيز وتحديد الأحداث الرئيسية التي تحتوي على البيانات ذات الصلة التي تحتاجها.
يمكن تحديد أحداث حماية DNS عبر الحقول التالية:
نوع الفعالية - الأمان
النوع الفرعي - حماية DNS
فئة حماية DNS - نوع حماية DNS الخاص بـ Cato الذي تطابق مع طلب DNS
استعلام DNS - النطاق الذي تم استعلامه في طلب DNS
يمكنك تعلم المزيد عن استخدام صفحة الأحداث من هنا. يمكنك استخدام الضبط المسبق لـحماية DNS لتصفية الأحداث.