12-域名信誉配置
本章节下载: 12-域名信誉配置 (556.71 KB)
目 录
威胁情报(Threat Intelligence)是一项通过多渠道收集、分析和共享各类安全威胁信息,帮助用户主动识别、预防和应对网络安全风险的重要技术手段。在威胁情报体系中,IP地址、域名和URL等要素发挥着重要作用,通过对这些对象的动态评估,帮助用户及时识别恶意来源、钓鱼站点和异常访问行为,有效阻断攻击链条,提升整体网络安全防护能力。
威胁情报是一种经过分析和加工、能够支撑安全防护与响应决策的信息。根据情报所针对的对象类型不同,威胁情报主要可以分为IP情报、域名情报和URL情报。
域名情报即域名信誉,功能用于根据域名信誉特征库、云端服务器中记录的域名信息和域名威胁源对网络流量进行过滤,允许或禁止用户访问某些网站,达到规范用户上网行为的目的。
域名信誉特征库主要是具有僵尸主机DDoS攻击、命令注入攻击、木马下载和端口扫描等风险的域名集合。特征库中包含每个域名所属的攻击类型等信息。
云端服务器向设备提供域名信誉云端查询功能,用于扩充本地加载的域名信誉特征库。当域名信誉特征库无法匹配报文中的域名信息时,可通过域名信誉云端查询功能,将域名信息上送云端服务器进行查询。云端服务器完成检测后,会将检测结果发送给设备,设备会将检测结果保存到本地域名信誉缓存中,便于后续报文直接在本地进行域名信誉匹配,而不必再上送云端服务器查询。
本地域名信誉包括设备加载的域名信誉特征库及云端服务器的历史查询结果(即本地域名信誉缓存)。
域名威胁源是指各种域名信息的集合。
当需要的域名在设备当前特征库中不存在时,用户可通过手工配置的方式将域名添加到威胁源中。当后续检测出符合该域名的报文通过时,设备将对其执行配置的处理动作。
域名信誉对报文的处理流程如图1-1所示:
域名信誉功能对报文的处理过程如下:
(1) 设备将DNS请求报文中提取的域名与例外域名进行匹配。如果匹配成功,则放行报文;如果匹配失败,则进入下一步处理。
¡ 如果匹配成功,则进行如下判断:
- 如果域名属于一个攻击类型,则执行该攻击类型的动作。
- 如果域名同属于多个攻击类型,则进行如下判断:
A:域名威胁源和域名特征库都存在同个域名,则执行域名威胁源的动作。
B:如果多个域名威胁源都存在同个域名,则执行严重级别最高的动作。
C:如果多个域名特征库都存在同个域名,则执行严重级别最高的动作。
其中,如果动作为“允许”,则设备将允许此报文通过;如果动作为“丢弃”,则设备将丢弃此报文;如果动作为“日志”,则设备将记录域名信誉日志。
¡ 如果匹配失败,设备将判断是否已开启域名信誉云端查询功能。如果已开启,则放行报文并将域名上送云端服务器进行查询,设备会将服务器返回的查询结果保存到本地域名信誉缓存中,便于后续报文在本地进行域名信誉匹配,而不必再上送云端服务器;如果未开启,则直接放行报文。
域名信誉功能需要购买并正确安装License才能使用。License过期后,域名信誉功能可以采用设备中已有的特征库正常工作,但无法升级特征库。同时,云端查询功能也不可用。关于License的详细介绍请参见“基础配置指导”中的“License管理”。
域名信誉配置任务如下:
(1) 开启全局域名信誉功能
(2) 配置攻击分类执行的动作
(3) (可选)配置例外域名
(4) (可选)开启域名信誉云端查询功能
(5) (可选)配置域名信誉特征库升级
(6) (可选)开启命中域名信誉库的Top排名统计功能
(7) (可选)配置威胁源
(8) (可选)域名信誉中引用域名威胁源
开启域名信誉功能后,当DNS报文中的域名匹配到域名信誉特征库中域名后,设备将对报文执行此域名所属攻击分类的动作。
(1) 进入系统视图。
system-view
(2) 进入域名信誉视图。
domain-reputation
(3) 开启全局域名信誉功能。
global enable
缺省情况下,全局域名信誉功能处于关闭状态。
域名信誉特征库中,一个域名可属于多种攻击分类,缺省情况下,每种攻击分类的执行动作均为允许和记录日志,管理员可以根据实际需求,为指定的攻击分类配置执行动作。
当域名只属于一种攻击分类时,设备将对匹配上该域名的报文执行攻击分类对应的动作;当域名属于多种攻击分类时,设备将对匹配上该域名的报文执行多种攻击分类中严重级别最高的动作。其中,动作的严重级别从高到低依次为:丢弃>允许。
只要域名所属的任一攻击分类配置了日志动作,则对匹配上该域名的报文记录日志。
设备仅支持以快速日志的方式输出域名信誉日志,有关快速日志的详细介绍,请参见“网络管理和监控配置指导”中的“快速日志输出”。
(1) 进入系统视图。
system-view
(2) 进入域名信誉视图。
domain-reputation
(3) 配置攻击分类执行的动作。
attack-category attack-id { action { deny | permit } | logging { disable | enable } } *
缺省情况下,未配置对指定攻击分类执行的动作,设备执行特征库中的缺省动作。
当管理员信任某些域名,不希望设备对其进行域名信誉检测时,可将该域名设置为例外。
当设备在DNS报文中检测到的域名匹配例外域名时,将直接放行报文。
当设备从DNS报文中提取到的域名与例外域名匹配时,设备除了不对该报文进行域名信誉业务处理之外,也不会对该报文进行DGA域名检测业务的处理。有关DGA域名检测业务的相关介绍,请参见“DPI深度安全配置指导”中的“DGA域名检测”。
(1) 进入系统视图。
system-view
(2) 配置例外域名。
inspect domain-name exception domain-name
缺省情况下,未配置例外域名。
关于该命令的详细介绍,请参见“DPI深度安全命令参考”中的“DGA域名检测”。
域名信誉云端查询功能用于提升设备对僵尸主机DDoS攻击、木马下载和端口扫描等风险的检测能力,当设备加载的域名信誉特征库不足以满足用户的需求或者设备未加载域名信誉特征库时,可通过开启域名信誉云端查询功能,提升设备的域名信誉业务检测能力。
开启域名信誉云端查询功能后,设备会将与本地域名信誉特征库匹配失败的DNS报文中的域名封装到查询报文中,发往云端服务器进行查询,云端服务器完成查询后,会将查询结果返回给设备。查询结果中包含如下信息:
· 域名是否存在僵尸主机DDoS攻击、木马下载和端口扫描等攻击风险的标识。
· 检测到的风险所属的攻击分类。
配置本功能前,请确保信誉业务云端服务器处于已连接状态。可通过Web界面的“云端服务器”页面查看信誉云端服务器的连接状态。有关信誉业务云端服务器配置的相关介绍,请参见“DPI深度安全配置指导”中的“应用层检测引擎”。
(1) 进入系统视图。
system-view
(2) 进入域名信誉视图。
domain-reputation
(3) 开启域名信誉云端查询功能。
cloud-query enable
缺省情况下,域名信誉云端查询功能处于关闭状态。
当前DPI对于威胁源的检测只能通过特征库规则或控制器管理平台下发情报功能形式进行检测,这样对于特征库规则的覆盖要求比较高,规则库也会日渐庞大且无法检测未知威胁源等问题。为了解决上述问题,现支持配置自定义威胁源,实现动态威胁源的灵活管理与实时检测。
最多支持创建32个威胁源。
设备可以获取第三方威胁源服务的威胁信息,包括域名信息、文件哈希等。这些威胁源可以被域名信誉、防病毒等业务引用,各业务匹配对应类型的“威胁源”特征进行相应的处理。
为避免频繁同步通用威胁源服务的威胁信息导致删除威胁源失败,建议根据威胁信息同步过程所消耗的时间,配置适合的威胁源刷新时间间隔(refresh-interval)。
(1) 进入系统视图。
system-view
(2) 创建威胁源,并进入威胁源视图。
threat feed name name type { domain | file-hash }
缺省情况下,不存在威胁源。
(3) 配置威胁源的来源为通用威胁源服务器同步威胁信息。
source common
缺省情况下,未配置威胁源的来源。
(4) 配置威胁源中请求威胁信息的URL。
url url
缺省情况下,未配置威胁源中请求威胁信息的URL。
(5) 配置通用威胁源服务所属的VPN实例。
vpn-instance vpn-name
缺省情况下,通用威胁源服务所属的VPN实例为public。
(6) 配置威胁源刷新间隔时间。
refresh-interval interval
缺省情况下,威胁源刷新间隔时间为5分钟。
(7) 配置通用威胁源服务认证方式。
authentication-scheme { basic | none }
缺省情况下,认证方式为none,不需要输入远程服务器的用户名(username)和密码(password)。
(8) 配置通用威胁源服务使用的用户名。
username username
缺省情况下,不存在通用威胁源服务使用的用户名。
(9) 配置通用威胁源服务使用的密码。
password { cipher | simple } password
缺省情况下,不存在通用威胁源服务使用的密码。
(10) 开启威胁源
status enable
缺省情况下,威胁源处于关闭状态。
当通用威胁源服务不可用或已明确威胁信息时,支持通过本地配置方式手动配置威胁信息。
(1) 进入系统视图。
system-view
(2) 创建威胁源,并进入威胁源视图。
threat feed name name type { domain | file-hash }
(3) 配置威胁源的来源为本地配置。
source local-config
缺省情况下,未配置威胁源的来源。
(4) 配置域名威胁源的域名信息。
domain domain-name
缺省情况下,不存在域名信息。
仅域名威胁源支持配置。
(5) 配置文件哈希威胁源的文件哈希信息。
file-hash filehash
缺省情况下,不存在文件哈希信息。
仅文件哈希威胁源支持配置。
(6) 开启威胁源
status enable
缺省情况下,威胁源处于关闭状态。
当威胁信息明确且数据量较大时,可通过本地批量导入方式处理这些威胁信息。
当使用本地批量导入威胁信息时,命令配置完成后,需要在Web页面中依次操作:进入“对象—威胁信息来源”页面,单击“新建”按钮,然后选择“本地导入”选项。
(1) 进入系统视图。
system-view
(2) 创建威胁源,并进入威胁源视图。
threat feed name name type { domain | file-hash }
(3) 配置威胁源的来源为本地批量导入。
source local-import
缺省情况下,未配置威胁源的来源。
(4) 开启威胁源
status enable
缺省情况下,威胁源处于关闭状态。
当管理员发现通用威胁源服务上的威胁源库有更新时,可以选择立即自动在线更新该条威胁源中的威胁信息。将根据预设的远程服务器URL配置,自动同步并更新指定威胁源的威胁源数据。
当威胁源通过通用威胁源服务同步威胁信息(source common)时,才支持立即自动在线更新威胁源中的威胁信息。
(1) 进入系统视图。
system-view
(2) 进入威胁源视图。
threat feed name name type { domain | file-hash }
(3) 立即自动在线更新威胁源中的威胁信息。
immediate updating
当需要的域名在设备当前特征库中不存在时,用户可通过手工配置的方式将域名添加到域名威胁源中。当后续检测出符合该域名的报文通过时,设备将对其执行配置的处理动作。
(1) 进入系统视图。
system-view
(2) 进入域名信誉视图。
domain-reputation
(3) 在域名信誉中引用域名威胁源,并配置处理动作。
domain feed name action { deny | permit } logging { enable | disable }
缺省情况下,域名信誉未引用域名威胁源。
请勿删除设备存储介质根目录下的/dpi/文件夹,否则设备升级特征库会失败。
当系统内存使用状态处于告警门限状态时,请勿进行特征库升级,否则易造成设备特征库升级失败,进而影响域名信誉功能的正常运行。有关内存告警门限状态的详细介绍请参见“基础配置指导”中的“设备管理”。
自动在线升级(包括定期自动在线升级和立即自动在线升级)域名信誉特征库时,需要确保设备能通过静态或动态域名解析方式获得官方网站的IP地址,并与之路由可达,否则设备升级域名信誉特征库会失败。有关域名解析功能的配置请参见“三层技术-IP业务配置指导”中的“域名解析”。
同一时刻只能对一个特征库进行升级,如果当前已有其他特征库正在升级,请稍后再试。
如果设备可以访问官方网站上的特征库服务专区,可以采用定期自动在线升级方式来对设备上的域名信誉特征库进行升级。
(1) 进入系统视图。
system-view
(2) 开启定期自动在线升级域名信誉特征库功能,并进入自动在线升级配置视图。
domain-reputation signature auto-update
缺省情况下,定期自动在线升级域名信誉特征库功能处于关闭状态。
(3) 配置定期自动在线升级域名信誉特征库的时间。
update schedule { daily | weekly { fri | mon | sat | sun | thu | tue | wed } } start-time time tingle minutes
缺省情况下,设备在每天01:00:00至03:00:00之间自动开始升级域名信誉特征库。
当管理员发现官方网站上的特征库服务专区中的域名信誉特征库有更新时,可以选择立即自动在线升级方式来及时升级域名信誉特征库版本。
执行此命令后,将立即自动升级设备上的域名信誉特征库,且会备份当前的域名信誉特征库文件。此命令的生效与否,与是否开启了定期自动升级域名信誉特征库功能无关。
(1) 进入系统视图。
system-view
(2) 立即自动在线升级域名信誉特征库。
domain-reputation signature auto-update-now
如果设备不能访问官方网站上的特征库服务专区,管理员可以采用如下几种方式手动离线升级域名信誉特征库版本:
· 本地升级:使用设备本地保存的特征库文件升级系统中的域名信誉特征库版本,使用此方式前,请先从官方网站获取特征库文件并导入到设备中。
· FTP/TFTP/HTTPS升级:通过FTP、TFTP、HTTPS方式下载远程服务器上保存的特征库文件,并升级系统中的域名信誉特征库版本。
使用本地升级方式离线升级特征库版本时,特征库文件只能存储在当前主用设备上,否则设备升级特征库会失败。
如果管理员希望手动离线升级特征库时发送给TFTP、FTP、HTTPS服务器的请求报文的源IP地址是一个特定的地址时,可配置source参数。例如,当组网环境中设备发出的报文需要经过NAT地址转换后才能访问TFTP、FTP、HTTPS服务器时,则需要管理员通过source参数指定一个符合NAT地址转换规则的源IP地址(其中,如果设备需要经过一台独立的NAT设备进行地址转换时,本命令指定的IP地址必须可以与NAT设备三层路由可达),使设备发出的报文可以进行NAT地址转换等处理,正常访问TFTP、FTP、HTTPS服务器。
当同时配置了source和vpn-instance参数时,需要保证source中指定的源IP地址或接口所属VPN实例与vpn-instance中配置的VPN实例相同。
(1) 进入系统视图。
system-view
(2) 手动离线升级域名信誉特征库。
domain-reputation signature update file-path [ vpn-instance vpn-instance-name ] [ source { ip | ipv6 } { ip-address | interface interface-type interface-number } ]
开启本功能后,设备将对命中域名信誉特征库的域名进行统计排名。
关闭本功能后,统计信息将自动清空。
(1) 进入系统视图。
system-view
(2) 进入域名信誉视图。
domain-reputation
(3) 开启命中域名信誉库的Top排名统计功能。
top-hit-statistics enable
缺省情况下,命中域名信誉库的Top排名统计功能处于关闭状态。
当管理员发现设备当前内存不足或不需要当前域名信誉特征库时,可以执行本命令对当前域名信誉特征库版本进行删除,以释放内存空间。
(1) 进入系统视图。
system-view
(2) 删除域名信誉特征库。
domain-reputation signature rollback factory
在完成上述配置后,在任意视图下执行display命令可以显示域名信誉的配置信息和命中域名信誉库的Top排名统计信息等,通过查看显示信息验证配置的效果。
表1-1 域名信誉显示和维护
|
操作 |
命令 |
|
显示域名信誉攻击分类信息 |
display domain-reputation attack-category |
|
显示域名信誉特征库信息 |
display domain-reputation signature library |
|
显示命中域名信誉库的Top排名统计信息 |
display domain-reputation top-hit-statistics [ top-number ] [ slot slot-id ] |
|
显示域名的域名信誉信息 |
display domain-reputation domain domain-name |
|
显示威胁源中的域名信息或文件哈希信息 |
display threat feed { name name | item item }* [ slot slot-number ] |
|
显示威胁源的统计信息 |
display threat-feed name name statistics |
如图1-2所示,Device分别通过Trust安全域和Untrust安全域与局域网和Internet相连。现在需要通过使能域名信誉功能,对公司各部门的非法域名请求进行控制。
表1-2 组网图示例接口与设备实际接口对应关系
|
组网图示例接口 |
设备实际接口 |
|
Interface1 |
GigabitEthernet1/0/1 |
|
Interface2 |
GigabitEthernet1/0/2 |
(1) 配置接口IP地址
# 根据组网图中规划的信息,配置各接口的IP地址,具体配置步骤如下。
<Sysname> system-view
[Sysname] sysname Device
[Device] interface gigabitethernet 1/0/1
[Device-GigabitEthernet1/0/1] ip address 192.168.1.1 255.255.255.0
[Device-GigabitEthernet1/0/1] quit
[Device] interface gigabitethernet 1/0/2
[Device-GigabitEthernet1/0/2] ip address 2.2.2.1 255.255.255.0
[Device-GigabitEthernet1/0/2] quit
(2) 配置静态路由
本举例仅以静态路由方式配置路由信息。实际组网中,请根据具体情况选择相应的路由配置方式。
# 请根据组网图中规划的信息,配置静态路由,本举例假设到达外网Web Server的下一跳IP地址为2.2.2.2,实际使用中请以具体组网情况为准,具体配置步骤如下。
[Device] ip route-static 5.5.5.0 24 2.2.2.2
(3) 配置接口加入安全域
# 请根据组网图中规划的信息,将接口加入对应的安全域,具体配置步骤如下。
[Device] security-zone name trust
[Device-security-zone-Trust] import interface gigabitethernet 1/0/1
[Device-security-zone-Trust] quit
[Device] security-zone name untrust
[Device-security-zone-Untrust] import interface gigabitethernet 1/0/2
[Device-security-zone-Untrust] quit
(4) 配置安全策略
# 配置名称为trust-untrust的安全策略规则,使内网用户可以访问外网。具体配置步骤如下。
[Device] security-policy ip
[Device-security-policy-ip] rule name trust-untrust
[Device-security-policy-ip-10-trust-untrust] source-zone trust
[Device-security-policy-ip-10-trust-untrust] source-ip-subnet 192.168.1.0 24
[Device-security-policy-ip-10-trust-untrust] destination-zone untrust
[Device-security-policy-ip-10-trust-untrust] action pass
[Device-security-policy-ip-10-trust-untrust] quit
# 激活安全策略配置。
[Device-security-policy-ip] accelerate enhanced enable
[Device-security-policy-ip] quit
(5) 配置域名信誉功能
# 开启域名信誉功能。
[Device] domain-reputation
[Device-domain-reputation] global enable
# 开启Top排名统计功能。
[Device-domain-reputation] top-hit-statistics enable
# 配置域名信誉库中编号为1的攻击分类对应的动作为丢弃和记录日志。
[Device-domain-reputation] attack-category 1 action deny logging enable
配置完成后,当攻击报文匹配到编号为1的攻击分类时,设备将对报文执行丢弃动作,并会记录日志。管理员可到Web界面侧查看域名信誉Top排名统计信息。
#
interface GigabitEthernet1/0/1
ip address 192.168.1.1 255.255.255.0
#
interface GigabitEthernet1/0/2
ip address 2.2.2.1 255.255.255.0
#
security-zone name Trust
import interface GigabitEthernet1/0/1
#
security-zone name Untrust
import interface GigabitEthernet1/0/2
#
ip route-static 5.5.5.0 24 2.2.2.2
#
security-policy ip
rule 10 name trust-untrust
action pass
source-zone trust
destination-zone untrust
source-ip-subnet 192.168.1.0 255.255.255.0
#
domain-reputation
global enable
top-hit-statistics enable
#
不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!
