Le DNS est l'un des services les plus critiques d'un réseau. Il traduit des noms de domaine faciles à retenir en adresses IP difficiles à mémoriser, permettant aux utilisateurs et aux administrateurs de se référer aux ressources réseau par leur nom tout en permettant aux nœuds de réseau d'adresser des paquets avec des adresses IP de destination. Sans DNS, nous devrions utiliser des adresses IP pour communiquer avec toutes les ressources réseau.

Il est évident qu'un service aussi critique doit être bien protégé contre les données malveillantes, les modifications d'informations et l'espionnage. Examinons quelques pratiques de sécurité de référence pour le DNS qui protègent l'intégrité et la confidentialité de vos services de résolution de noms.

Configurations standard des serveurs DNS

Après avoir renforcé la plateforme DNS, considérez les paramètres de sécurité au sein du service DNS lui-même. Les pratiques suivantes spécifient des configurations DNS qui aident à atténuer les menaces pesant sur la résolution de noms :

Implémenter le transfert DNS

Redirigez les requêtes de résolution de noms DNS pour les ressources externes vers des serveurs DNS dédiés situés dans la DMZ. Les serveurs DNS internes résolvent les ressources internes. Lorsque des requêtes ne correspondent pas à une ressource interne, elles sont envoyées à des serveurs DNS spécifiques ayant une connectivité directe à Internet. Ne pas exposer directement les serveurs DNS internes à Internet renforce leur sécurité.

Gérer les transferts de zone DNS

Les transferts de zone DNS permettent de garder les serveurs DNS redondants à jour. L'implémentation de services DNS permet généralement aux administrateurs de restreindre les transferts de zone à des adresses IP spécifiques. Assurez-vous que ce paramètre n'inclut que des serveurs DNS légitimes et aucun autre appareil. Des options de chiffrement DNS, comme les Domain Name Security Extensions (DNSSEC), aident également à sécuriser ce processus.

Implémenter les zones intégrées à Active Directory

Les administrateurs Windows Active Directory (AD) et DNS peuvent intégrer les transferts de zone DNS et les mises à jour DNS dans le processus de réplication AD plus vaste. Cette option fournit une sécurité supplémentaire pour les informations DNS dans la réplication AD. Elle offre également une réplication multi-maîtres des données DNS, éliminant ainsi une topologie de réplication DNS séparée. Le processus de réplication d'AD assure également une plus grande redondance et efficacité.

Utiliser le filtrage DNS pour bloquer les sites malveillants

Les filtres DNS vérifient les demandes de domaine des clients par rapport à une liste noire pour empêcher l'accès à des sites spécifiés avant même que la tentative de résolution de noms ne se produise. Cela empêche efficacement de nombreuses menaces avant qu'elles ne surviennent, par exemple en empêchant les utilisateurs d'accéder à des sites contenant des logiciels malveillants ou du contenu qui viole la politique d'utilisation acceptable de l'organisation. Les administrateurs peuvent maintenir des listes noires personnalisées ou acquérir des listes mises à jour auprès de sources tierces.

Implémenter le chiffrement DNS

Le chiffrement est essentiel pour protéger l'intégrité des données DNS et la confidentialité des requêtes de résolution de noms des clients. Les organisations ont plusieurs options de chiffrement à considérer, incluant des approches qui valident les données DNS, comme DNSSEC, ou qui protègent les requêtes clients, telles que DNSCrypt, DNS over TLS (DoT) ou DNS over HTTPS (DoH).