美国国家安全局发布企业加密DNS应用指南

安全 应用安全
美国国家安全局(NSA)上周三发布了有关企业采用加密域名系统(DNS)协议(特别是基于HTTPS的DNS)指南。

美国国家安全局(NSA)上周三发布了有关企业采用加密域名系统(DNS)协议(特别是基于HTTPS的DNS)指南。

DNS负责将URL中包含的域名转换为IP地址,但由于以明文形式传输请求和响应,如今已成为一种流行的攻击媒介。

[[376955]]

DNS over HTTPS或DoH旨在通过加密的HTTPS发送DNS请求来解决此缺陷,保护客户端和DNS解析器之间的通信。DoH改善了隐私和完整性,防止了窃听和DNS流量操纵,并在企业中得到越来越多的采用。

为了确保对企业网络DNS的控制,企业应当仅启用指定的DoH解析器。在企业环境中使用DNS控件可以防止威胁行为者实施初始访问、数据渗透或命令与控制技术。

将DoH与外部解析器一起使用可能对不使用DNS安全控制的家庭或移动用户以及网络非常有用。但是对于企业网络,NSA建议仅使用指定的企业DNS解析器,以充分发挥企业网络安全防御,促进对本地网络资源的访问并保护内部网络信息。

NSA指出,企业可以使用自己操作的DNS服务器或外部服务,但是对DoH等加密DNS请求的支持对于确保本地隐私和完整性保护至关重要。该机构还建议禁用其他加密的DNS解析器,并确保将所有加密或不加密的DNS流量全部发送到指定的企业DNS解析器。

该机构解释说:“但是如果企业DNS解析器不支持DoH,则应仍使用企业DNS解析器,并且应禁用和阻止所有加密的DNS,直到可以将加密的DNS功能完全集成到企业DNS基础结构中为止。”

新发布的NSA指南不仅提供有关DNS和DoH如何工作的信息,而且还详细说明了DoH设计背后的目的,以及重新配置企业网络以增强DNS安全控制的好处。

NSA表示,遵循新的DNS安全指南,企业网络所有者和管理员可以在DNS方面平衡隐私和安全治理。

【本文是51CTO专栏作者“安全牛”的原创文章,转载请通过安全牛(微信公众号id:gooann-sectv)获取授权】

戳这里,看该作者更多好文

 

责任编辑:赵宁宁 来源: 51CTO专栏
相关推荐

2021-03-02 14:47:26

零信任网络安全网络攻击

2013-07-15 10:01:37

美国家安全局OpenStack云平台

2024-03-06 13:33:48

2015-03-05 13:40:18

硬盘固件入侵美国国家安全局

2015-07-02 09:56:46

2013-06-13 09:15:12

2013-06-25 09:38:13

2021-03-03 10:19:42

网络安全网络安全技术周刊

2022-03-25 10:18:38

安全局电脑NSA

2021-07-05 10:57:47

美国KubernetesGRU黑客

2014-02-26 08:54:15

2013-05-17 11:32:51

2018-04-20 08:14:41

2015-02-26 13:13:20

2022-01-20 08:30:23

在线安全网络安全

2021-09-06 15:32:51

CISAKubernetes测试工具

2021-11-22 15:08:49

5G网络安全零信任

2014-06-03 09:12:11

2014-01-07 15:29:45

2023-03-09 07:56:08

点赞
收藏

51CTO技术栈公众号