In diesem Artikel erfahren Sie alles, was Sie über das Modul DNS Security - Network wissen müssen. Dank der lokalen und Cloud-Filterung gewährleisten wir eine minimale Systembelastung. In einem bislang beispiellosen Schritt haben die Machine-Learning-(ML-)Ingenieure von HEIMDAL Security erfolgreich ein neuronales Netzwerk für DarkLayer Guard - Network (und für das Produkt DarkLayer Guard) entwickelt und trainiert, das die Vorhersage bösartiger DNS-Abfragen ermöglicht. Das neue neuronale Netzwerk mit einer herausragenden Anzahl von Gradient-Boosting-Entscheidungsbäumen sowie über 24 DNS-Funktionen und -Kriterien ist hochmodern. HEIMDAL Security hat die Rate korrekter Erkennungen verdoppelt und zukünftige Domains vorhergesagt, die mit hoher Wahrscheinlichkeit registriert werden, und damit die Fähigkeit des Algorithmus freigeschaltet, bösartige Domains zu erkennen, die der menschlichen Wahrnehmung normalerweise entgangen wären. In Kombination mit der Leistungsfähigkeit der VectorN Detection-Engine ist es gegen alle bösartigen Angriffe auf die Sicherheit von Unternehmen praktisch unaufhaltsam.
1. Beschreibung
2. Wie funktioniert DNS Security - Network?
3. Einrichtungsanleitung für DNS Security - Network
4. Heimdal DNS Security Network LogAgent
5. DNS-Security-Network-Ansicht
6. DNS-Security-Network-Einstellungen
BESCHREIBUNG
HEIMDALs DNS Security ist das fortschrittlichste DNS-Produkt der Welt zur Identifizierung infizierter Benutzer und Prozesse. Unsere hochmodernen Lösungen für Netzwerk- und Endpoint-Prävention, -Erkennung und -Reaktion blockieren Angriffe, bevor sie Ihr Netzwerk, Ihre Server oder Endpoints erreichen. Die mit jeder vorhandenen Antivirensoftware kompatible Funktion DNS Security - Network schützt den DNS-Datenverkehr, indem sie bösartige Domains sowie die Kommunikation zu und von C&C-, Phishing- und allgemein bösartigen Servern proaktiv blockiert.
Heimdal stellt aufgrund des enormen Datenvolumens des prädiktiven DNS keine vollständige Sammlung der DNS-Erkennungen bereit. Daher zeigt VirusTotal die Erkennung durch Heimdal nicht zwangsläufig an. Sie müssen den Untersuchungsmodus im Heimdal Dashboard verwenden.
WIE FUNKTIONIERT DNS SECURITY - NETWORK?

A. Filtern von DNS-Abfragen über die HEIMDAL-DNS-Resolver
DNS Security - Network wird auf Ihren DNS-Servern konfiguriert und leitet DNS-Abfragen an die HEIMDAL-DNS-Resolver weiter. Diese filtern alle Netzwerkpakete anhand von Ursprung und Ziel der DNS-Anfrage. Die Engine blockiert die Kommunikation bösartiger Pakete über das Netzwerk, verhindert Man-in-the-Browser-Angriffe, erkennt Zero-Hour-Exploits, schützt vor Daten- oder Finanzexfiltration und verhindert Datenverlust oder Netzwerkinfektionen. Der DNS-Server eines Kunden wird durch eine Zugriffsregel (die öffentliche IP-Adresse des DNS-Servers) identifiziert. Diese leitet die DNS-Abfragen zur Filterung an die HEIMDAL-DNS-Resolver weiter, bevor sie aufgelöst werden.
B. Filtern von DNS-Abfragen über Hybrid DNS (lokal auf dem DNS-Server ausgeführt)
Diese Funktion bietet den Vorteil, einen DNS-Forwarder nach Wahl des Kunden zu verwenden, und insbesondere die Möglichkeit, eine dynamische IP-Adresse auf dem lokalen DNS-Resolver zu nutzen, da Zugriffsregeln nicht mehr erforderlich sind. Die Hybrid-DNS-Engine erstellt einen lokalen DNS-Server, der als Filter-Engine fungiert, bevor die DNS-Abfrage über den auf dem DNS-Server zu installierenden Heimdal LogAgent aufgelöst wird. Hybrid DNS übernimmt die auf den DNS-Forwardern festgelegten DNS-IP-Adressen, um nach bösartigen Websites und anderen Webadressen (Servern, Online-Werbung usw.) zu suchen, die möglicherweise Malware installieren oder als Einfallstore für Cyberangriffe dienen können.
Hybrid DNS ändert die DNS-IP-Adressen (Domain Name System) auf den DNS-Forwardern in 127.8.8.1 (die Loopback-IP-Adresse von Hybrid DNS). Ihre ursprünglichen DNS-Forwarder werden in der Windows-Registrierung gesichert und zum Auflösen der DNS-Abfragen verwendet, nachdem diese zugelassen wurden. Sobald die DNS-IP-Adresse festgelegt ist, wird jede Webadresse, auf die Sie über das Internet zugreifen, anhand einer Datenbank verarbeitet, die lokal im Installationspfad des HEIMDAL Agent gespeichert ist.
Einrichtungsanleitung für DNS Security - Network
Führen Sie zur Einrichtung von DNS Security - Network die folgenden Schritte aus:
1. Melden Sie sich beim HEIMDAL Dashboard an.
2. Öffnen Sie den Abschnitt Network Settings.
3. Stellen Sie auf der Registerkarte DNS Security sicher, dass das Modul DarkLayer Guard ON ist.
4. Fügen Sie im Abschnitt Access Rule Ihre öffentliche(n) IP-Adresse(n) hinzu (Name und Subnet erforderlich) und klicken Sie auf die Schaltfläche Update Network Settings . Sie können eine oder mehrere öffentliche IP-Adressen mit den folgenden Subnetzen hinzufügen: /32, /31 und /30. Für größere Bereiche wenden Sie sich an das HEIMDAL Security Support Team. Änderungen an Zugriffsregeln werden alle 30 Minuten verteilt. Sie können eine Zugriffsregel nur hinzufügen, wenn Sie beim HEIMDAL Dashboard über die öffentliche IP-Adresse angemeldet sind, die Sie als Zugriffsregel hinzufügen möchten.
- Wenn Sie einen größeren Bereich benötigen, wenden Sie sich an das HEIMDAL Security Support Team.
- Sobald eine neue Zugriffsregel für eine öffentliche IP-Adresse oder ein Subnetz hinzugefügt wurde, wird sie in unserer Datenbank zugelassen. Wenn Sie sie aus den Zugriffsregeln entfernen, wird die Filterung über unsere DNS-Server beendet. Dies kann zu Verbindungsproblemen auf Ihrem DNS-Server führen, wenn Sie weiterhin Datenverkehr über DNS Security - Network weiterleiten.
A. DNS-Forwarder von DNS Security - Network (unter Windows Server)
Um DNS Security - Network in Ihrem Unternehmen einzusetzen, müssen Sie die DNS-Server Ihres Unternehmens so konfigurieren, dass sie die folgenden IP-Adressen als DNS-Forwarder verwenden:
- 193.243.129.53
- 76.223.127.10
Hinweis: Unsere DNS-Security-Network-Server werden auf der AWS-Infrastruktur gehostet. Aufgrund technischer Einschränkungen von AWS wird unsere sekundäre IP-Adresse (unser sekundärer DNS-Forwarder) NICHT in einen FQDN (Fully Qualified Domain Name) aufgelöst, sondern zeigt die Meldung „Unable to resolve“ an. Obwohl die Validierung mit einem FQDN nicht möglich ist, verweist der DNS-Forwarder auf die richtigen Server und leitet den Datenverkehr korrekt weiter.
Führen Sie zum Einrichten der DNS-Weiterleitung auf Ihrem DNS-Server die folgenden Schritte aus:
1. Öffnen Sie den DNS Manager über den Server Manager. |2. Klicken Sie mit der rechten Maustaste auf den DNS Server und wählen Sie Properties.
3. Wählen Sie die Registerkarte Forwarders und klicken Sie auf die Schaltfläche Edit.
4. Geben Sie die DNS-IP-Adressen (193.243.129.53 und 76.223.127.10) ein und drücken Sie nach jeder IP-Adresse die Eingabetaste. Nachdem Sie beide IP-Adressen eingegeben haben, klicken Sie auf OK. Beachten Sie, dass die HEIMDAL-Security-Forwarder nur dann validiert werden, wenn die öffentliche IP-Adresse des DNS-Servers als Zugriffsregel im HEIMDAL Dashboard hinzugefügt wurde (30 Minuten vor der Validierung).
Die DNS-Forwarder sollten wie folgt aussehen:
5. Nach der Konfiguration der DNS-Forwarder können Sie testen, ob DNS Security - Network funktioniert, indem Sie die Website notblockedbyheimdalsecurity.com aufrufen. Wenn auf der Website der Text „Heimdal Security has blocked this page,“ angezeigt wird, funktioniert DNS Security - Network ordnungsgemäß.
So ändern Sie den DNS-Forwarder auf Windows Server:
B. DNS-Forwarder von DNS Security - Network (unter Ubuntu/Debian)
Um DNS Security - Network in Ihrem Unternehmen einzusetzen, müssen Sie die DNS-Server Ihres Unternehmens so konfigurieren, dass sie die folgenden IP-Adressen von DNS Security - Network als DNS-Forwarder verwenden:
- 193.243.129.53
- 76.223.127.10
Hinweis: Unsere DNS-Security-Network-Server werden auf der AWS-Infrastruktur gehostet. Aufgrund technischer Einschränkungen von AWS wird unsere sekundäre IP-Adresse (unser sekundärer DNS-Forwarder) NICHT in einen FQDN (Fully Qualified Domain Name) aufgelöst, sondern zeigt die Meldung „Unable to resolve“ an. Obwohl die Validierung mit einem FQDN nicht möglich ist, verweist der DNS-Forwarder auf die richtigen Server und leitet den Datenverkehr korrekt weiter.
I. Einrichten der DNS-Weiterleitung unter Ubuntu 16.xx, 18.xx, 20.xx
Führen Sie zum Einrichten der DNS-Weiterleitung auf Ihrem DNS-Server die folgenden Schritte aus:
1. Öffnen Sie die Datei interfaces (/etc/network/interfaces) zur Bearbeitung:
sudo nano /etc/network/interfaces
2. Fügen Sie die folgenden Einstellungen hinzu (optional):
auto eth0 iface eth0 inet static address 192.168.1.2 #eine IP-Adresse Ihrer Wahl netmask 255.255.255.0 gateway 192.168.1.1 dns-nameservers 193.243.129.53 76.223.127.10
3. Öffnen Sie die Datei resolv.conf (/etc/resolv.conf) zur Bearbeitung:
sudo nano /etc/resolv.conf
4. Fügen Sie die folgenden Einstellungen hinzu:
nameserver 193.243.129.53 nameserver 76.223.127.10 #options edns0
5. Starten Sie den Computer neu.
6. Aktualisieren Sie den apt-Paketcache mit folgendem Befehl:
sudo apt-get update
7. Installieren Sie BIND auf dem DNS-Server.
sudo apt-get install bind9 bind9utils bind9-doc
8. Öffnen Sie die Datei named.conf.options (/etc/bind/named.conf.options) zur Bearbeitung:
sudo nano /etc/bind/named.conf.options
9. Fügen Sie die folgenden Einstellungen hinzu:
options {
directory "/var/cache/bind";
// If there is a firewall between you and nameservers you want
// to talk to, you may need to fix the firewall to allow multiple
// ports to talk. See http://www.kb.cert.org/vuls/id/800113
// If your ISP provided one or more IP addresses for stable
// nameservers, you probably want to use them as forwarders.
// Uncomment the following block, and insert the addresses replacing
// the all-0's placeholder.
forwarders {
193.243.129.53;
76.223.127.10;
};
//========================================================================
// If BIND logs error messages about the root key being expired,
// you will need to update your keys. See https://www.isc.org/bind-keys
//========================================================================
dnssec-validation no;
auth-nxdomain no; # conform to RFC1035
listen-on-v6 { any; };
};10. Starten Sie bind mit der folgenden Befehlszeile neu:
sudo systemctl restart bind9
11. Wenn eine Firewallregel den Port 53 blockiert, können Sie ihn mit der folgenden Befehlszeile freigeben:
sudo ufw allow 53
II. Einrichten der DNS-Weiterleitung unter Ubuntu 22.xx
1. Unter Ubuntu 22.04 LTS (das für die Standardkonfiguration der Schnittstelle eine Netplan-YAML-Datei verwendet) müssen Sie die Datei 00-installer-config.yaml (/etc/netplan/00-installer-config.yaml) zur Bearbeitung öffnen:
sudo nano /etc/netplan/00-installer-config.yaml
2. Fügen Sie die folgenden Einstellungen hinzu (optional):
network: ethernets: ens160: addresses: - 192.168.1.2/24 nameservers: addresses: - 193.243.129.53 - 76.223.127.10 search: [] routes: - to: default via: 192.168.1.1 version: 2
3. Generieren und übernehmen Sie nach der Änderung der oben genannten Netplan-Konfigurationsdatei die neue Konfiguration mit den folgenden Befehlszeilen:
sudo netplan generate sudo netplan apply
4. Verwenden Sie resolvectl status, um zu überprüfen, ob die korrekten DNS-Server verwendet werden:
resolvectl status
Global
Protocols: -LLMNR -mDNS -DNSOverTLS DNSSEC=no/unsupported
resolv.conf mode: stub
Link 2 (ens160)
Current Scopes: DNS
Protocols: +DefaultRoute +LLMNR -mDNS -DNSOverTLS DNSSEC=no/unsupported
DNS Servers: 193.243.129.53 76.223.127.105. Aktualisieren Sie den apt-Paketcache mit folgendem Befehl:
sudo apt-get update
6. Installieren Sie BIND auf dem DNS-Server.
sudo apt-get install bind9 bind9utils bind9-doc
7. Öffnen Sie die Datei named.conf.options (/etc/bind/named.conf.options) zur Bearbeitung:
sudo nano /etc/bind/named.conf.options
9. Fügen Sie die folgenden Einstellungen hinzu. Die BIND-Version von Ubuntu 22.04 LTS verweigert standardmäßig alle Abfragen von Client-IP-Adressen, die nicht ausdrücklich in /etc/bind/named.conf.options zugelassen wurden. Es gibt mehrere Möglichkeiten, dieses Verhalten zu ändern. Am einfachsten ist es jedoch, die Option allow-query { any; }; zu /etc/bind/named.conf.options hinzuzufügen. Beachten Sie, dass dies keine sichere Konfiguration für einen öffentlich zugänglichen DNS-Server ist:
options {
directory "/var/cache/bind";
// If there is a firewall between you and nameservers you want
// to talk to, you may need to fix the firewall to allow multiple
// ports to talk. See http://www.kb.cert.org/vuls/id/800113
// If your ISP provided one or more IP addresses for stable
// nameservers, you probably want to use them as forwarders.
// Uncomment the following block, and insert the addresses replacing
// the all-0's placeholder.
forwarders {
193.243.129.53;
76.223.127.10;
};
allow-query { any; };
//========================================================================
// If BIND logs error messages about the root key being expired,
// you will need to update your keys. See https://www.isc.org/bind-keys
//========================================================================
dnssec-validation no;
auth-nxdomain no; # conform to RFC1035
listen-on-v6 { any; };
};10. Starten Sie bind mit der folgenden Befehlszeile neu:
sudo systemctl restart bind9
11. Wenn eine Firewallregel den Port 53 blockiert, können Sie ihn mit der folgenden Befehlszeile freigeben:
sudo ufw allow 53
Nach der Konfiguration von BIND können Sie testen, ob DNS Security - Network funktioniert, indem Sie die Website notblockedbyheimdalsecurity.com aufrufen. Wenn auf der Website der Text „Heimdal Security has blocked this page,“ angezeigt wird, funktioniert DNS Security - Network ordnungsgemäß.
Wenn die unten dargestellte Seite angezeigt wird, funktioniert der Schutz noch nicht.
Hinweis: Nach der Änderung Ihrer DNS-Forwarder kann es 30 bis 60 Minuten dauern, bis die korrekte Blockierungsseite angezeigt wird. Ihr Schutz ist jedoch unmittelbar nach der Änderung der Forwarder aktiv.
HEIMDAL DNS Security Network LogAgent
Beim Filtern der DNS-Abfragen über die HEIMDAL-DNS-Resolver ermöglicht der HEIMDAL DNS Security Network LogAgent die Zuordnung der IP-Adressen zugelassener Anfragen und verhinderter Angriffe zu den Hostnamen, auf denen die Netzwerkfilterung stattgefunden hat. Beim Filtern der DNS-Abfragen über Hybrid DNS sammelt der HEIMDAL DNS Security Network LogAgent alle Informationen und meldet sie an das HEIMDAL Dashboard. Der HEIMDAL LogAgent wird auf dem DNS-Server installiert und hilft dem HEIMDAL-Administrator festzustellen, wo das bösartige Verhalten begonnen hat, indem er die private (lokale) IP-Adresse und den Hostnamen des betreffenden Endpoints identifiziert.
ANFORDERUNGEN
1. Der HEIMDAL DNS Security Network LogAgent wird auf 32-Bit- und 64-Bit-Architekturen unterstützt und kann unter Windows Server 2012/2012 R2, Windows Server 2016, Windows Server 2019 und Ubuntu 18.04 (sowie höheren Versionen beider Betriebssysteme) installiert werden.
2. Der HEIMDAL DNS Security Network LogAgent erfordert Npcap OEM. Daher empfehlen wir, WinPcap zu deinstallieren, falls es bereits auf dem DNS-Server vorhanden ist. Npcap wird während der Installation des HEIMDAL LogAgent automatisch installiert. Andere Anwendungen, die mit dem Npcap-Treiber interagieren (z. B. Azure Advanced Threat Protection Sensor), können den Datenfluss des HEIMDAL DNS Security Network LogAgent beeinträchtigen, sodass dieser nicht mehr reagiert oder keine Daten mehr in das HEIMDAL Dashboard überträgt.
3. Der HEIMDAL LogAgent benötigt über Port 443 Zugriff auf unsere Log-Agent-API über die folgenden IP-Adressen: 3.68.42.215 und 3.122.156.8 (logagent-api.heimdalsecurity.com).
Der HEIMDAL DNS Security Network LogAgent kann mit den folgenden Methoden installiert werden:
A. Installation über das HEIMDAL Dashboard
Um den HEIMDAL LogAgent über das HEIMDAL Dashboard auf Ihrem DNS-Server zu installieren, muss der HEIMDAL Agent auf dem betreffenden Server ausgeführt werden. Wenn diese Voraussetzung erfüllt ist, melden Sie sich beim HEIMDAL Dashboard an, klicken Sie auf Management -> Device Info, wählen Sie Ihren DNS-Server aus und klicken Sie im Dropdown-Menü auf Install DNS-N LogAgent and Hybrid DNS .
Diese Funktion wird bei der nächsten Überprüfung der HEIMDAL-Agent-Gruppenrichtlinie ausgeführt und installiert den HEIMDAL LogAgent auf Ihrem DNS-Server.
B. Installation des eigenständigen HEIMDAL LogAgent (unter Windows Server)
Um den HEIMDAL LogAgent auf Ihrem DNS-Server zu installieren, melden Sie sich beim HEIMDAL Dashboard an, öffnen Sie den Abschnitt Guide -> Download and install und laden Sie den eigenständigen HEIMDAL DNS Security Network LogAgent (for Windows) herunter. Nach dem Herunterladen können Sie den HEIMDAL LogAgent auf Ihrem DNS-Server installieren und mit Ihrem HEIMDAL-Lizenzschlüssel aktivieren. Der HEIMDAL LogAgent kann über Control Panel -> Programs and Features (zusammen mit Npcap OEM) deinstalliert werden.
C. Installation des eigenständigen HEIMDAL LogAgent (unter Ubuntu)
Um den HEIMDAL LogAgent auf Ihrem DNS-Server zu installieren, melden Sie sich beim HEIMDAL Dashboard an, öffnen Sie den Abschnitt Guide -> Download and install und laden Sie den eigenständigen HEIMDAL DNS Security Network LogAgent (for Ubuntu) herunter. Entpacken Sie das LogAgent-Skript nach dem Herunterladen und installieren Sie es, indem Sie die folgende Befehlszeile im Terminal ausführen:
sudo sh install-ubuntu.sh <replace_with_license_key_here>
Den Status des HEIMDAL LogAgent können Sie auch mit der folgenden Befehlszeile anzeigen:
sudo systemctl status heimdal-logagent
Der HEIMDAL LogAgent kann über das Terminal mit der folgenden Befehlszeile deinstalliert werden:
sudo sh uninstall-ubuntu.sh
WICHTIG
Der HEIMDAL LogAgent wird automatisch aktualisiert, sobald eine neue Version verfügbar ist.
DNS-Security-Network-Ansicht
Die Ansicht DNS Security - Network zeigt alle vom HEIMDAL LogAgent erfassten Informationen an, der auf den DNS-Servern Ihres Unternehmens ausgeführt wird. Die erfassten Informationen beziehen sich auf die DNS-Abfragen, die Ihre DNS-Server durchlaufen haben. Oben sehen Sie Statistiken zur Anzahl der Analyzed Traffic Requests, Prevented Attacks, Prevented Attacks % und zur Anzahl der Category Blocks.Die erfassten Informationen werden in den folgenden Ansichten dargestellt: Standard, Threat Type, Latest Threats und Most Used Domains.
-
Standard
Die Standardansicht bietet eine vollständige Übersicht über die insgesamt analysierten Anfragen (alle vom HEIMDAL Agent abgefangenen DNS-Anfragen, unabhängig davon, ob sie blockiert oder zugelassen wurden), verhinderte Angriffe (alle Threat-Intelligence-Blockierungen wie Malware, Phishing, C2C-Server usw.) und manuell blockierte Domains (auf Grundlage der Einträge in der Sperrliste der Gruppenrichtlinien) sowie eine vorberechnete Risikostufe für Ihr Gerät. Alle Einträge werden anhand von Hostname, Benutzername und IP-Adresse identifiziert. Der berechnete Risikowert basiert auf dem im HEIMDAL Dashboard ausgewählten Zeitraum und bietet eine hervorragende Möglichkeit, die Auswirkungen Ihrer Sensibilisierungsschulungen und Sicherheitsverfahren zu visualisieren und zu messen, da Sie die Veränderungen im Verhalten Ihrer Hochrisikobenutzer im Zeitverlauf verfolgen können.
Das Raster enthält die folgenden Details: Hostname (der HEIMDAL Log Agent ist erforderlich, um den Hostnamen des anfragenden Endpoints zu erfassen), IP Address (der HEIMDAL Log Agent ist erforderlich, um die lokale/interne IP-Adresse des anfragenden Endpoints zu erfassen), Approved Requests, Prevented attacks und Risk Level (berechnet nach folgenden Formeln: niedriges Risiko – die Anzahl der verhinderten Angriffe ist niedriger als die Anzahl der Tage; mittleres Risiko – die Anzahl der verhinderten Angriffe entspricht der Anzahl der Tage oder ist höher, aber niedriger als das 1,66-Fache der Anzahl der Tage; hohes Risiko – alles, was über diesen beiden Stufen liegt). Die Daten in dieser Ansicht werden stündlich aktualisiert.
Die Daten in dieser Ansicht können über folgende Filter gefiltert werden, die im Dropdown-Menü verfügbar sind: Standard, Threat Type, Domain/Hits(blocks), Hostname/Threats, Latest Threats, Forensics und TTPC. Sie können die Rastereinträge außerdem nach der auf die aufgeführten Endpoints angewendeten Gruppenrichtlinie filtern. n -
Category Blocks
Kategoriesperren sind Richtlinienregeln, die DNS-Auflösungsanfragen anhand der vorklassifizierten Kategorie der Zieldomain abfangen und stoppen. Sie verhindern, dass Benutzer auf bestimmte Websitekategorien wie Glücksspiel, soziale Medien oder Inhalte für Erwachsene zugreifen.
Die Ansicht „Category Blocks“ bietet eine konsolidierte Übersicht über alle Treffer der voreingestellten Kategoriefilter. Diese Ansicht erleichtert die Verwaltung ausgewählter Kategorien, die Visualisierung ihrer Auswirkungen und die Identifizierung von Benutzern, deren Onlineverhalten nicht den Vorgaben des Unternehmens entspricht. -
Manual Blocklists
Die Ansicht zeigt Domains, die vom Heimdal Agent auf Grundlage der Einträge in der Domain-Sperrliste und der Application Blocklist innerhalb der Gruppenrichtlinie blockiert wurden. -
Allowlist Requests
„Allowlist Requests“ zeigt alle Zugriffsanfragen auf blockierte Domains an, die auf eine Administratoraktion warten. Durch die Genehmigung der Anfrage können Sie die Domain sowohl in der Gruppenrichtlinie für das Modul DNS Security - Endpoint als auch in den Network-Einstellungen für das Modul DNS Security - Network zur Allowlist hinzufügen. Der Filter „Pending approval“ zeigt alle Anfragen an, die auf eine administrative Aktion (Genehmigung oder Ablehnung) warten.
Der Filter „History“ zeigt alle zuvor bearbeiteten Anfragen einschließlich genehmigter und abgelehnter Einträge an. -
Investigate
Diese Ansicht ermöglicht es Ihnen, DNS-bezogene Statistiken zu jeder Domain abzurufen, die Sie in das Suchfeld eingeben. Die Ansicht ist in drei Unterabschnitte gegliedert:
a. Global Threat Intelligence – zeigt die drei Prozesse mit den meisten Zugriffen, die DNS-E-Treffer (die Anzahl der Male, die die Domain im ausgewählten Zeitraum über DNS-E abgefangen wurde), die globalen DNS-E-Treffer (die Anzahl der Male, die die Domain im ausgewählten Zeitraum über DNS-E in der globalen Heimdal-Security-Datenbank abgefangen wurde), die mit derselben IP-Adresse verbundenen Domains/URLs, die DNS-E- und DNS-N-Treffer (die Anzahl der Male, die die Domain im ausgewählten Zeitraum über DNS-E und DNS-N abgefangen wurde) sowie die globalen DNS-E- und DNS-N-Treffer (die Anzahl der Male, die die Domain im ausgewählten Zeitraum über DNS-E und DNS-N in der globalen Heimdal-Security-Datenbank abgefangen wurde).
b. Predictive DNS Score – zeigt einen auf einem Algorithmus der künstlichen Intelligenz basierenden Bösartigkeitsscore (von 0 bis 100), der mit dem Vorhandensein der betreffenden Domain in der DNS-Security-Endpoint-Sperrliste (Sperrlistentreffer) abgeglichen wird. Je höher der Score, desto höher ist die Wahrscheinlichkeit, dass die betreffende Domain infiziert ist. Der Predictive DNS Score zeigt auf Grundlage des genannten Scores eine Risikostufe an (None, Low, Medium, High, Critical).
c. DNS Statistics – zeigt eine grafische Darstellung der täglichen Trefferanzahl für die ausgewählte Domain (die blaue
Linie zeigt, dass die abgefragte Domain zum Zeitpunkt der Abfrage als sauber eingestuft wurde, während die rote Linie zeigt, dass die abgefragte Domain zum Zeitpunkt der Abfrage als infiziert eingestuft wurde.
d. Requester distribution – zeigt eine Karte und Statistiken der öffentlichen IP-Adressen mit den meisten Anfragen an die betreffende Domain (den Ursprung der DNS-Abfrage an die betreffende Domain). -
CASB
Diese Ansicht zeigt eine Liste der von der DarkLayer-Guard-Engine in Ihrer Umgebung ermittelten Anwendungen sowie folgende Details: Application Name, Vendor, Installed Endpoints und Risk Level. CASB kann als Cloud Access Security Broker (CASB) verwendet werden, der umfassende Funktionen zur Verwaltung und Kontrolle der Nutzung von Cloud-Apps in Ihrem gesamten Unternehmen bietet, einschließlich der Transparenz über unangemessene Cloud-App-Nutzung.
Über die Auswahlspalte können Sie eine oder mehrere Anwendungen auswählen und sie zur Application blocklist hinzufügen bzw. daraus entfernen.
Mit der Funktion Download CSV können Sie einen CSV-Bericht erstellen und herunterladen, der alle Informationen der jeweiligen Ansicht enthält.
Bitte beachten Sie, dass Hostnamen, die in der Standardansicht und der Ansicht „Latest Threats“ mit dem Tag N/A anstelle ihres Namens aufgeführt sind, nicht in den Forward Lookup Zones enthalten sind. Um dies zu beheben, müssen Sie diese Hostnamen zu den Forward-Lookup-Zonen hinzufügen.
Einstellungen für DNS-Security-PREVENTION - NETWORK
Um DNS Security - Network im HEIMDAL Dashboard einzurichten, öffnen Sie den Abschnitt Network Settings -> DNS Security.
DarkLayer Guard – DNS Security ein-/ausschalten.
Allgemeine Einstellungen
Log Agent logging – Berichte über abgefangene Protokolle im HEIMDAL Dashboard ein-/ausschalten,
Hybrid DNS – den lokal auf dem DNS-Server ausgeführten HEIMDAL-DNS-Server zum Filtern von DNS-Abfragen ein-/ausschalten. Für diese Option muss der LogAgent auf dem DNS-Server installiert sein.
DNS over HTTPS (DoH) for DNS Security – wenn aktiviert, werden alle DNS-Abfragen über den festgelegten DoH-Server aufgelöst (bei aktiviertem Kontrollkästchen wird ein Textfeld verfügbar, in dem die Domain oder IP-Adresse des DoH-Servers angegeben werden muss), mit Ausnahme der Abfragen, die sich auf den Server selbst beziehen.
Registrierung der Netzwerk-IP
Hier können Sie Ihre öffentliche(n) IP-Adresse(n) hinzufügen, um den Datenverkehr über unsere DNS-Server zu filtern. Geben Sie eine öffentliche IP-Adresse oder ein Subnetz an.
FILL CURRENT IP – fügt Ihre aktuelle öffentliche IP-Adresse automatisch in das Feld „Subnet“ ein und bereitet sie zum Hinzufügen als Zugriffsregel vor.
- Sie können eine Zugriffsregel nur hinzufügen, wenn Sie beim HEIMDAL Dashboard über die öffentliche IP-Adresse angemeldet sind, die Sie als Zugriffsregel hinzufügen möchten.
- Sie können nur die Subnetze /32, /31 und /30 hinzufügen.
- Wenn Sie einen größeren Bereich benötigen, erstellen Sie bitte ein Ticket beim HEIMDAL Support.
- Sobald eine neue Zugriffsregel für eine öffentliche IP-Adresse oder ein Subnetz hinzugefügt wurde, wird sie in unserer Datenbank zugelassen. Wenn Sie sie aus den Zugriffsregeln entfernen, wird die Filterung über unsere DNS-Server beendet. Dies kann zu Verbindungsproblemen auf Ihrem DNS-Server führen, wenn Sie weiterhin Datenverkehr über DNS Security - Network weiterleiten.
Hinweis: Sobald eine neue Zugriffsregel für eine öffentliche IP-Adresse oder ein Subnetz hinzugefügt wurde, wird sie in unserer Datenbank zugelassen. Wenn Sie sie aus den Zugriffsregeln entfernen, wird die Filterung über unsere DNS-Server beendet. Dies kann zu Verbindungsproblemen auf Ihrem DNS-Server führen, wenn Sie weiterhin Datenverkehr über DNS Security - Network weiterleiten.
Kompatibilitätseinstellungen
Domains Allowlist – ermöglicht es Ihnen, eine Domain/Subdomain für die Benutzer in Ihrem Netzwerk zur Allowlist hinzuzufügen. Sie können Domains, Subdomains, Top-Level-Domains (com, co.uk usw.) zur Allowlist oder Blocklist hinzufügen oder sogar mehrere Domains gleichzeitig durch Hochladen einer CSV-Datei hinzufügen (beim Speichern einer Excel-Arbeitsmappe/eines Excel-Arbeitsblatts als CSV-Datei werden die Domains/Subdomains automatisch durch ein Komma [,] getrennt und müssen in derselben Zeile aufgeführt werden.
Domains Blocklist – ermöglicht es Ihnen, eine Domain/Subdomain für die Benutzer in Ihrem Netzwerk zur Blocklist hinzuzufügen. Sie können Domains, Subdomains, Top-Level-Domains (com, co.uk usw.) zur Allowlist oder Blocklist hinzufügen oder sogar mehrere Domains gleichzeitig durch Hochladen einer CSV-Datei hinzufügen (beim Speichern einer Excel-Arbeitsmappe/eines Excel-Arbeitsblatts als CSV-Datei werden die Domains/Subdomains automatisch durch ein Komma [,] getrennt und müssen in derselben Zeile aufgeführt werden.
Internal Approval flow – ermöglicht es Endbenutzern, entweder über die standardmäßige Heimdal-Blockierungsseite oder über eine benutzerdefinierte Seite Anfragen zum Hinzufügen von Domains zur Allowlist zu senden, während IT-Administratoren diese Anfragen direkt im Heimdal Dashboard empfangen und verwalten. Wenn diese Option aktiviert ist, sehen Endbenutzer auf der Blockierungsseite eine Schaltfläche Request Unblock. Durch Klicken auf diese Schaltfläche können sie eine Anfrage (mit optionaler Begründung) senden, die an das interne IT-Team weitergeleitet wird. Diese Anfragen werden im Heimdal Dashboard unter DNS Security -> Allowlist requests zur Überprüfung zentralisiert. Dort kann ein Administrator sie manuell genehmigen oder ablehnen.
Wenn die Option deaktiviert ist, wird auf der Blockierungsseite stattdessen eine Schaltfläche Website reanalysis request angezeigt. Mit dieser Aktion wird die Domain direkt an den Heimdal Customer Support zur globalen Bewertung durch die Threat Intelligence übermittelt, um festzustellen, ob die Domain neu klassifiziert werden sollte.
Require Allowlist Reason – Wenn diese Unteroption aktiviert ist, müssen Endbenutzer beim Senden einer Entsperranfrage eine Begründung (bis zu 100 Zeichen) angeben. Diese verpflichtende Begründung wird anschließend zusammen mit der Anfrage im Heimdal Dashboard angezeigt und stellt Administratoren den erforderlichen Kontext für eine effizientere Prüfung und Genehmigung bereit.
Application blocklist – ermöglicht es Ihnen, jede von CASB abgefangene Anwendung hinzuzufügen. Diese Liste wird gefüllt, wenn Sie eine Anwendung aus der CASB-Ansicht hinzufügen. Die Application Blocklist arbeitet zusammen mit der Domain Blocklist. Ihre Regeln werden nicht angewendet, wenn Letztere deaktiviert ist. Die Domains Allowlist hat Vorrang vor jeder Blocklist. Wenn eine Domain oder Anwendungsdomain in der Application Blocklist und/oder der Kategorieliste blockiert, aber auch zur Domains Allowlist hinzugefügt wurde, wird die betreffende Domain zugelassen und der Endbenutzer kann darauf zugreifen.Block By Category – diese Funktion ermöglicht das Blockieren von Domain-Gruppen, die einer Kategorie zugeordnet sind (z. B. Social, Sports, Gambling, Finance, Health, Keeping Children Safe in Education und andere). „Block by Category“ wird bei Verwendung von Hybrid DNS NICHT unterstützt.
Custom block pages – mit dieser Funktion können Sie den Namen Ihres Unternehmens und eine persönliche Nachricht festlegen sowie Ihr Logo einbinden. Diese ersetzen die standardmäßige Heimdal-Blockierungsseite, wenn DNS Security - Network den Zugriff auf eine bösartige oder blockierte Domain abfängt und blockiert. Benutzerdefinierte Blockierungsseiten werden bei Verwendung von Hybrid DNS NICHT unterstützt.
Log unknown hostnames – protokolliert und zeigt unbekannte (N/A) Hostnamen in den Ansichten von DNS Security Network an (Standardansicht und Ansicht „Latest Threats“).
Log local domains – protokolliert und zeigt abgefangene lokale Domains an.
Policy check interval – legt das Prüfintervall des DNS-Security-Log-Agents fest.
Update Network Settings – aktualisiert alle im Modul DNS Security Network vorgenommenen Konfigurationen.
WICHTIG
Um die standardmäßige oder benutzerdefinierte Blockierungsseite für HTTPS-Websites bei Verwendung von DNS Security - Network anzuzeigen, müssen Sie das Zertifikat manuell auf allen Geräten herunterladen und installieren. Öffnen Sie im Heimdal Dashboard die Registerkarte Guide -> Download and Install.