本文概述了 DNS 解析程序策略。
有关 DNS 解析程序策略配置的详细信息,请参阅以下操作指南:
什么是DNS解析器策略?
DNS 解析器策略提供了在虚拟网络(VNet)层面过滤和记录 DNS 查询的能力。 策略适用于 VNet 中的公共和专用 DNS 流量。 你可以将DNS日志发送到存储账户、Log Analytics工作区或Event Hubs。 可以选择允许、警报或阻止 DNS 查询。
通过使用 DNS 解析器策略,您可以:
- 创建规则,通过阻止已知或恶意域的名称解析来防范基于 DNS 的攻击。
- 保存并查看详细的 DNS 日志,以深入了解你的 DNS 流量。
DNS解析器策略具有以下相关元素和属性:
- 位置:创建和部署解析器策略的Azure区域。
- DNS 流量规则:基于优先级和域列表允许、阻止或发出警报的规则。
- 虚拟网络链接:将解析器策略关联到VNet的链接。
- DNS 域列表:基于位置的 DNS 域列表。
您可以使用 Azure PowerShell 或 Azure 门户来配置 DNS 解析器策略。
位置
安全策略只能应用于同一区域中的 VNet。
Important
Policy:VNet 关系为 1:N。 当你通过 虚拟网络链路将VNet与解析器策略关联时,除非先移除现有的虚拟网络链路,否则你无法将该VNet关联到另一个解析器策略。 你可以在同一区域内将单个 DNS 解析器策略关联到多个 VNet。
DNS 流量规则
DNS 流量规则会确定为 DNS 查询执行的操作。
要在 Azure 门户中显示 DNS 流量规则,选择一个 DNS 解析器策略,然后在设置中选择 DNS 流量规则。 请参阅以下示例:
- 规则按 100-65000 范围内的优先级顺序进行处理。 数字越小,优先级越高。
- 如果在优先级较低的规则中阻止某域名,并且允许在优先级较高的规则中使用相同的域,则会允许该域名。
- 规则遵循 DNS 层次结构。 如果在优先级较高的规则中允许 contoso.com,则会允许 sub.contoso.com,即使在优先级较低的规则中阻止 sub.contoso.com 也是如此。
- 可以通过创建适用于“.”域的规则在所有域上配置策略。 在阻止域时请小心,以免阻止必要的 Azure 服务。
- 可以从列表中动态添加和删除规则。 请务必在门户中编辑规则后进行保存。
- 每个规则允许多个 DNS 域列表。 必须至少有一个 DNS 域列表。
- 每个规则都与三个流量操作之一相关联:允许、阻止或警报。
- 允许:允许查询到关联的域列表并记录查询。
- 阻止:阻止对关联域列表的查询并记录阻止操作。
- 警报:允许查询关联域列表并记录警报。
- 可以单独启用或禁用规则。
虚拟网络链接
DNS 解析器策略只适用于你链接到解析器策略的 VNet。 你可以将单个解析器策略关联到多个VNet,但只能将一个DNS解析策略关联到单个VNet。
以下示例显示了一个链接到两个 VNet(myeastvnet-40、myeastvnet-50)的 DNS 解析器策略:
- 你只能关联与解析器策略位于同一区域的 VNet。
- 当你通过虚拟网络链路将VNet与DNS解析器策略连接时,DNS解析策略适用于VNet内部的所有资源。
DNS 域列表
DNS 域列表是与流量规则关联的 DNS 域的列表。
在设置中选择DNS域名列表以查看与该策略关联的当前域名列表。
注释
将检查(“追踪”)CNAME 链,以确定是否要应用与域关联的流量规则。 例如,适用于 malicious.contoso.com 的规则同样适用于 adatum.com(如果 adatum.com 映射到 malicious.contoso.com,或者 malicious.contoso.com 出现在 adatum.com 的 CNAME 链中的任何位置)。
以下示例展示了与 DNS 解析器策略 myeast-secpol 关联的 DNS 域列表:
你可以在不同的解析器策略中关联一个域名列表和多个 DNS 流量规则。 每个 DNS 流量规则必须至少引用一个域列表。 你可以在创建或关联任何域名列表之前创建DNS解析策略,创建流量规则时添加它们。 以下示例展示了包含两个域名(malicious.contoso.com,exploit.adatum.com)的DNS域列表(blocklist-1):
- DNS 域列表必须至少包含一个域。 允许通配符域。
Important
创建通配符域列表时请小心。 例如,如果创建适用于所有域的域列表(输入 . 为 DNS 域),然后配置 DNS 流量规则以阻止对此域列表的查询,则可以阻止所需的服务正常工作。
在 Azure 门户中查看 DNS 域名列表时,您还可以选择>设置中的关联 DNS 流量规则,查看所有流量规则及引用该域名列表的相关 DNS 解析器策略列表。
要求和限制
| 限制类型 | 限制/规则 |
|---|---|
| 虚拟网络限制 | - DNS 解析器策略只能应用于与 DNS 解析策略相同区域的 VNet。 - 你可以在每个VNet上绑定一个解析器策略。 |
| 解析器策略限制 | 1000 |
| DNS 流量规则限制 | 100 |
| 域名列表限制 | 2,000 |
| 大型域列表限制 | 100,000 |
| 域限制 | 100,000 |