この記事は、CatoがDNS、TLS、およびHTTPインスペクションの段階で真のホスト名を継続的に再評価することによって、ドメインフロントを自動的にブロックする方法を説明します。 これにより、偽装された指示命令(CnC)トラフィックが即座に検出されてブロックされることが保証されます。
概要
ドメインフロントは、脅威のある者が悪意のあるトラフィックを合法の通信として偽装するために使用する手法です。 これは、HTTPSやコンテンツデリバリネットワーク(CDN)がドメイン名を処理する方法を悪用します。 通常のHTTPS接続中には、異なる段階で2つのドメイン識別子が表示されます:
SNI(サーバーネームインディケーション): TLSのハンドシェイク中にプレーンテキストで送信され、接続しようとしているホスト名を示します
ホストヘッダー: 暗号化されたHTTPリクエスト内で後ほど送信され、実際にアクセスされているドメインを指定します
ドメインフロントを使用すると、攻撃者は意図的にこれらの二つのフィールドをミスマッチさせます。例えば、SNIで無害なドメイン(例: example.com)を、ホストヘッダーでは悪意のあるもの(例: malicious-cnc.com)を使用する場合があります。 これにより、コマンド&コントロール(CnC)トラフィックが正当なサービス宛のものとして見えるようになり、主要なクラウドまたはCDNプロバイダーの背後に隠れることがよくあります。
Catoによるドメインフロントのブロック方法
特別なルールや更新を必要とする他のソリューションとは異なり、Catoのアーキテクチャは、ドメインフロントの試みを固有に検出してブロックします。 これは、より多くの情報が利用可能になるにつれて、フローの真のアイデンティティを継続的に再評価することによって達成されます(詳細については、「Cato SPACEアーキテクチャによるパケットフローの理解」を参照してください。この動的再評価プロセスを説明します)。
統一ホスト名評価
Catoは、フローの真の宛先を表す動的に更新される識別子である「統一ホスト名」という概念を使用しています。 この識別子は各インスペクション段階で精査されます:
DNS解決フェーズ中に、Catoは宛先IPに関連するドメインを示すDNAMEを特定します。
TLSハンドシェイク中に、Catoはクライアントが接続しようとしているホスト名を示すサーバーネームインディケーション(SNI)を観察します。
TLSインスペクション後、暗号化されたトラフィックが復号されると、CatoはHTTPホストヘッダーを確認し、実際にアクセスされているドメインを明らかにします。
Catoはこれらの各段階で統一ホスト名を再評価します。 もしホストヘッダードメインがオリジナルのSNIと競合または異なる場合、Catoはこれを新しいインテリジェンスとして扱い、ファイアウォール(FW)と侵入防止システム(IPS)エンジン全体で再評価をトリガーします。
これは、両方の製品が効果的に新しいホスト名のコンテキストで再適用されることを意味します。 新たに明らかになったホストが悪意のあるものである場合(例えば、ファイアウォールによってブロックされるように設定されているか、ブロックするIPS署名に含まれている場合)、Catoはそれを直ちにブロックします。元のSNIと宛先IPが無害に見えたとしても。
この層状のインスペクションにより、信頼されているドメインの後ろに隠れようとするCnCチャネルは、真の宛先が露呈した時点でブロックされます。
ドメインフロント保護のテスト
Catoのドメインフロントに対する保護を検証するために、自身で検出プロセスを再現できます:
ファイアウォールルールを作成: 匿名化ツールをブロックするように設定されたファイアウォールルールがあることを確認してください(まだない場合は作成してください)。
テストリクエストを送信: 次のcurlコマンドを実行します:
curl -v https://example.com -H 'Host: expressvpn.com'このコマンドは、ファイアウォールによってブロックされます。
ブロックを確認: CMAで、ファイアウォールルールヒットの下のイベントページを確認してブロックを確認します。 イベント属性では、宛先IPフィールドがexamplee.comのIPアドレスであり、ドメイン名フィールドは最後にHTTPホストヘッダーに出現したドメインで更新されています: expressvpn.com。

オプション: プレインテキストで送信されている場合は、Wiresharkでトラフィックをキャプチャし、ホストヘッダーを視覚化してブロックイベントを確認できます。
設定を適用した後、次のコマンドを実行して動作を確認できます:curl -v https://chatgpt.com -H 'Host: echo.free.beeceptor.com'
これらの手順は、Catoがポストインスペクション再評価プロセスを通じてどのようにドメインフロントの試みを無力化するのかを観察する透明な方法を提供します。
例のキャプチャ
以下に示すのは、DNSとHTTPフローのWiresharkキャプチャ例です。

これは、examplee.comへのDNSクエリの後に、ホストヘッダーがexpressvpn.comを指すHTTPリクエストを示しています。 HTTPレスポンスが403 Forbiddenを返し、Catoがこのドメインフロントされたリクエストを成功裏にブロックしたことを確認します。
ドメインフロントは、悪意のある通信を合法的なドメインの背後に隠すために使われる技術です。 一部のソリューションが合法的なドメインの背後に隠れているトラフィックを特定するのに苦労している一方で、Catoのアーキテクチャは、統一されたホスト名再評価とデュアルエンジン再検証を使用して、これらの試みを本質的にブロックします。 各インスペクション段階でSNI、ホストヘッダー、およびIP情報を継続的に更新することにより、Catoは信頼されたドメインの背後に隠れようとするCnCチャネルが通過しないようにします。