فهم استخدام واجهة النطاق

Prev Next

تُوضح هذه المقالة كيف تقوم Cato بحجب استخدام واجهة النطاق تلقائيًا من خلال إعادة تقييم اسم المضيف الحقيقي بشكل مستمر عبر مراحل الفحص الثلاث: DNS، TLS، وHTTP. يضمن ذلك اكتشاف وحجب الاتصالات المستترة بين أنظمة القيادة والتحكم (CnC) على الفور.

نظرة عامة

واجهة النطاق هي تقنية يستخدمها المهاجمون للتخفي في حركة المرور الخبيثة على أنها اتصال مشروع. تستغل هذه التقنية كيفية معالجة HTTPS وشبكات توصيل المحتوى (CDNs) لأسماء النطاقات. أثناء اتصال HTTPS القياسي، يكون هناك معرفي نطاق مرئيين في مراحل مختلفة:

  • إشارة اسم الخادم (SNI): يتم إرسالها كنص عادي أثناء مصافحة TLS، تشير إلى اسم المضيف الذي يريد العميل الاتصال به.

  • عنوان المضيف: يتم إرساله لاحقًا داخل الطلب المشفر لـ HTTP، مُحددًا النطاق الفعلي الذي يتم الوصول إليه.

مع استخدام واجهة النطاق، يقوم المهاجمون عمداً بعدم مطابقة هذين الحقلين، على سبيل المثال، باستخدام نطاق مشروع في SNI (مثل example.com) وخبيث في عنوان المضيف (مثل malicious-cnc.com). يسمح بظهور حركة المرور من أنظمة القيادة والتحكم (CnC) وكأنها موجهة إلى خدمة شرعية، وغالبًا ما تكون مخفية وراء مقدمي خدمات السحابة الكبار أو CDN.

كيف تقوم Cato بحجب استخدام واجهة النطاق

على عكس الحلول الأخرى التي تتطلب قواعد أو تحديثات خاصة للتعامل مع واجهة النطاق، فإن بنية Cato تكتشف وتمنع محاولات واجهة النطاق تلقائيًا. تقوم بذلك بإعادة تقييم الهوية الحقيقية للتدفق بشكل مستمر كلما توفرت معلومات جديدة. (للمزيد، اطلع على فهم تدفق الحزم مع بنية Cato SPACE التي توضح هذه العملية الديناميكية).

تقييم اسم المضيف الموحد

تستخدم Cato مفهوم يسمى اسم المضيف الموحد، وهو معرف يتم تحديثه ديناميكيا لتمثيل الوجهة الحقيقية للتدفق. يتم تحسين هذا المعرف في كل مرحلة من مراحل الفحص:

  1. خلال مرحلة حل DNS، تقوم Cato بتحديد DNAME، النطاق المرتبط بعنوان IP الوجهة

  2. أثناء مصافحة TLS، تلاحظ Cato إشارة اسم الخادم (SNI) التي توضح اسم المضيف الذي يحاول العميل الوصول إليه

  3. بعد فحص TLS، بمجرد فك تشفير حركة المرور المشفرة، يمكن لـ Cato رؤية عنوان المضيف في HTTP، مما يكشف النطاق الفعلي الذي يتم الوصول إليه

تعيد Cato تقييم اسم المضيف الموحد في كل واحدة من هذه المراحل. إذا كان نطاق عنوان المضيف يتناقض أو يختلف عن SNI الأصلي، تُعامل Cato الأمر باعتباره معلومات جديدة وتُشغّل إعادة التقييم على مستوى محركات الجدار الناري (FW) ونظام منع التسلل (IPS).

هذا يعني أن كلا المنتجين يتم تطبيقهما بشكل فعال مع سياق اسم المضيف الجديد. إذا كان المضيف المكتشف حديثًا خبيثًا (أي مخطط لحظره بواسطة الجدار الناري أو مضمّن في توقيع حظر IPS)، تقوم Cato بحظره فورًا حتى لو بدا SNI الأصلي وعنوان IP الوجهة سليمين.

تضمن هذه الطبقة المتراكمة من الفحص أن القنوات الخفية لمحاولة الاختباء وراء نطاقات موثوقة يتم حظرها بمجرد الكشف عن الوجهة الحقيقية.

اختبار حماية استخدام واجهة النطاق

للتحقق من فعالية حماية Cato ضد واجهة النطاق، يمكنك تكرار عملية الكشف بنفسك:

  1. إنشاء قاعدة جدار ناري: تأكد من وجود قاعدة جدار ناري مُعدة لحظر المجهزين (أو أنشئ واحدة إذا لم تكن موجودة مسبقًا).

  2. إرسال طلب اختبار: شغّل الأمر curl التالي:

    curl -v https://example.com -H 'Host: expressvpn.com'

    يتم حظر الأمر من قبل الجدار الناري

  3. التحقق من الحظر: في CMA، تحقق من صفحة الأحداث ضمن نتائج قواعد الجدار الناري لتأكيد الحظر. في سمات الحدث، يكون حقل عنوان IP الوجهة هو عنوانexamplee.com  IP، بينما يتم تحديث حقل اسم المجال بالنطاق الذي ظهر مؤخرًا في رأس HTTP للمضيف: expressvpn.com.

اختياريًا: يمكنك أيضًا التقاط حركة المرور في Wireshark (إذا أُرسلت كنص عادي بدلًا من HTTPS) لمشاهدة رأس المضيف وتأكيد حدث الحظر.

بعد تطبيق التكوين، يمكنك التحقق من السلوك عن طريق تشغيل الأمر التالي:
curl -v https://chatgpt.com -H 'Host: echo.free.beeceptor.com'

تُقدم هذه الخطوات طريقة شفافة لملاحظة كيفية تحييد Cato لمحاولات واجهة النطاق من خلال عملية إعادة التقييم بعد الفحص.

مثال على الالتقاط

فيما يلي مثال على التقاط Wireshark يوضح تدفقات DNS وHTTP من الاختبار:

Domain_Forwarding1.png

يظهر استعلام DNS لـ examplee.com، يليه طلب HTTP حيث يشير رأس المضيف إلى expressvpn.com. يُرجع رد HTTP 403 ممنوع، مما يؤكد أن Cato حظر الطلب عبر واجهة النطاق بنجاح.

واجهة النطاق هي تقنية تُستخدم لإخفاء الاتصالات الخبيثة خلف نطاقات شرعية. بينما تكافح بعض الحلول لتحديد حركة المرور التي تخفي نفسها خلف نطاقات شرعية، فإن بنية Cato، مع إعادة تقييم اسم المضيف الموحد والتحقق الثنائي المُحرك، تحجب هذه المحاولات تلقائيًا. من خلال تحديث مستمر لمعلومات SNI، وعنوان المضيف، وIP عبر مراحل الفحص، تضمن Cato أن قنوات CnC المستترة وراء نطاقات موثوقة لا تتمكن من المرور.