什麼是 IoT 的 DNS 篩選?

DNS 篩選可透過阻止物聯網 (IoT) 裝置查詢不受信任的網域,來協助保障這些裝置的安全性。

學習目標

閱讀本文後,您將能夠:

  • 闡述為什麼 IoT 裝置容易受到攻擊及用於殭屍網路
  • 描述 DNS 篩選的運作方式
  • 描述 DNS 篩選如何協助保護 IoT 裝置

複製文章連結

什麼是 IoT 的 DNS 篩選?

DNS 篩選可分析源自 IoT 裝置的 DNS 請求,以識別並阻止連線至已知惡意或未授權的網域。DNS 篩選可作為 IoT 的無用戶端安全層,防止易受攻擊的智慧型裝置與網際網路中的危險部分建立通訊。

智慧型攝影機或工業感應器等 IoT 裝置,通常缺乏傳統的端點安全性代理程式,並且容易受到攻擊。如果遭到入侵,這些裝置可能會被用於大規模的網路攻擊,例如分散式阻斷服務 (DDoS) 攻擊或資料竊取。若無防護或僅具備最低限度的防護,IoT 裝置很容易成為攻擊目標。例如,龐大的 Aisuru 殭屍網路主要由成千上萬被殭屍網路操控者接管的 IoT 裝置組成。

IoT 裝置不斷進行 DNS 查詢,以便尋找其依賴的外部服務的 IP 地址,或利用網域名稱進行 Ping 測試來檢查網路是否可用。DNS 篩選會攔截這些傳出請求,並將請求的網域與已知安全威脅的資料庫作比較。如果裝置嘗試解析惡意網域,該請求將被攔截,以防止連線。

將 DNS 篩選視為數位監護人,就像限制孩子只能撥打特定電話號碼一樣。如果孩子(IoT 裝置)嘗試撥打未經核准或已知的惡意號碼,監護人(篩選器)會在電話接通前立即掛斷。這項簡單的保護措施可確保裝置僅與已核准且安全的聯絡人進行通訊,以滿足其預期功能所需。

DNS 篩選如何針對 IoT 運作?

每部連線網際網路的裝置都必須使用網域名稱系統 (DNS),將已知的網域名稱轉譯成字母和數字組成的 IP 位址。當 IoT 裝置發起連線時,其查詢會依據網路原則(通常在路由器或 DHCP 伺服器設定)被重新導向至已設定篩選其查詢的安全遞迴 DNS 解析程式。

此解析程式會將目的地網域與即時威脅情報來源作比對,這些來源依據已知的惡意活動,例如惡意程式碼散佈、網路釣魚殭屍網路命令與控制,對數百萬個網域進行分類。DNS 篩選服務亦可依據其他標準來封鎖查詢,例如網域的年限,或者是否由程式生成(攻擊者通常會自動大量建立新的惡意網域)。

使用 DNS 篩選的其中一項主要優勢是,無需在 IoT 端點上安裝用戶端即可部署。由於許多 IoT 裝置十分簡單、受限於資源,或者無顯示介面(「headless」),這些裝置無法支援傳統的安全軟體,例如端點偵測與回應 (EDR) 代理程式。藉由在網路路由器上套用 DNS 篩選,管理員可在企業地點強制執行安全性原則,涵蓋所有連線的裝置,包括訪客網路和專用硬體,而無需在裝置本身進行任何本機安裝或設定。

IoT DNS 篩選有哪些優勢?

  • 保護未受管裝置:DNS 篩選可針對因硬體限制而無法執行傳統端點用戶端的 IoT 裝置,提供關鍵的安全性防護。
  • 阻止殭屍網路接管:阻止受感染 IoT 裝置與攻擊者命令與控制伺服器之間的通訊管道,從而防止這些裝置作為殭屍網路的組成部分來參與協調性攻擊。
  • 提升網路可視性:管理員可藉由追蹤所有 IoT 裝置發出的 DNS 查詢,深入瞭解整個網路的安全性狀態,協助其發現異常或未授權活動。
  • 及早阻止惡意程式碼:透過解析名稱並與封鎖清單作比對,該解決方案在連線的最早階段拒絕存取已知的網路釣魚、惡意程式碼和漏洞利用網域,從而防止裝置感染。

Cloudflare Gateway 是 Cloudflare One 平台的組成部分,提供安全的網域閘道服務,包括全面的遞迴 DNS 篩選。該服務可為整個網路和所有分支機構位置提供保護,非常適合管理 IoT 裝置。瞭解如何藉助 Cloudflare Gateway 來封鎖已知威脅,例如惡意程式碼、殭屍網路和網路釣魚網域。

 

常見問題集

DNS 篩選如何協助保護 IoT 裝置的安全?

網域名稱系統 (DNS) 篩選是一種安全性方法,可檢查網路連線裝置的 DNS 查詢,從而依據安全性原則來允許或封鎖查詢。DNS 篩選可阻止與不受信任或惡意網域建立連線。這可保護物聯網 (IoT) 裝置,這些裝置往往易受攻擊且未受到妥善管理,從而避免其連線至網際網路的危險區域及遭到入侵。

為什麼 IoT 裝置經常成為網路攻擊的目標?

許多 IoT 裝置,例如工業感應器或智慧型攝影機,缺乏傳統的安全代理程式,且由於這些裝置幾乎從不關閉、更新或修補,往往保護不佳。由於這些漏洞,這些裝置很容易成為攻擊者的目標,攻擊者可以攻破這些漏洞,並將其納入殭屍網絡,以進行大規模分散式阻斷服務 (DDoS) 攻擊。

DNS 篩選程序如何阻止安全性威脅?

當裝置嘗試連線外部服務時,篩選器會攔截傳出請求,並將請求的網域與已知威脅資料庫或允許網域清單作比對。如果該網域被識別為惡意或不被允許,篩選器會在建立連線之前阻止該請求。

DNS 篩選可封鎖哪些特定類型的威脅?

有效的 DNS 篩選解決方案可利用威脅情報,對與網路釣魚、惡意程式碼分發,以及殭屍網路命令與控制關聯的數百萬個網域進行分類並加以封鎖。此外,該解決方案還可依據網域的存留時長,或是否看起來是由攻擊者大規模自動生成來進行封鎖。

DNS 篩選如何協助阻止殭屍網路的傳播?

由於 DNS 篩選可阻止受感染裝置與其命令與控制伺服器通訊,沒有這些伺服器,裝置就無法參與協同式攻擊,因此可在最早階段協助阻止針對 IoT 的惡意程式碼傳播。