Überprüfen von DNS Sinkholing auf 9.0 und 9.1

Überprüfen von DNS Sinkholing auf 9.0 und 9.1

38409
Created On 03/31/20 17:31 PM - Last Modified 03/26/21 18:14 PM


Objective


Vor PAN-OS 9.0 wird das Ausführen einer Abfrage an eine bösartige Domäne, die mit der Palo DNS Alto Networks-Signatur übereinstimmt, DNS in die Sinkhole-Adresse IP 75.5.65.111 aufgelöst.

Ab 9.0 wird das Ausführen einer Abfrage an eine schädliche Domäne, die mit der PAN-OS Palo DNS Alto Networks-Signatur oder dem Dienst übereinstimmt, DNS nicht mehr zu DNS Security Sinkhole-Adressen IP aufgelöst.

Wenn eine DNS Suche nach einer bösartigen Domäne durchgeführt wird, wird dies CNAME anstelle eines oder Datensatzes zurückgegeben A AAAA DNS IP sinkhole.paloaltonetworks.com. IP

OS Wir sind es gewohnt, die Palo Alto Sinkhole Adresse zu sehen. (75.5.65.111)

 


Procedure


Um DNS Sinkhole-Funktionen zu testen, ist es am besten, eine neue aus der URL neuesten veröffentlichten Liste von bösartigen URLs zu erhalten.
Um diese Liste zu erhalten, gehen Sie auf die Registerkarte Gerät, wählen Sie D ynamische Updates aus, und überprüfen Sie die Versionshinweise für den aktuell installierten AV Inhalt.
Benutzeriertes Bild
Die Liste wird in einem neuen Fenster angezeigt, scrollen Sie einfach in der Liste nach unten, bis neue Spyware-Signaturen angezeigt werden.

Benutzeriertes Bild
Wählen Sie eine beliebige Domäne aus der Liste aus. Stellen Sie sicher, dass Sie nur die FQDN und nicht die Signatur auswählen.
Der erste Teil ist der Signaturname
Backdoor.bladabindi die zweite Hälfte ist der FQDN Teil, den Sie verwenden müssen, um zu testen.
Zum Beispiel Backdoor.bladabindi:flexin.duckdns.org
der einzige Teil, den Sie benötigen, ist flexin.duckdns.org.


Wenn wir einen Nslookup auf einem mit einem firewall vonOS 8.1 durchführen, sehen wir das Palo Alto Sinkhole IP
Benutzeriertes Bild
Now mit 9.0 sehen wir die nicht autoritative Antwort, aber keine Adresse. Dies liegt daran, dass die Antwort ein cname und keine Adresse ist.
Benutzeriertes Bild
Wenn wir >set type=cname eingeben, erhalten wir Folgendes.
Benutzeriertes Bild
Wie Sie sehen können, gibt die DNS Anforderung jetzt den Cname von sinkhole.paloaltonetworks.com zurück.


Wenn Sie eine IP Adresse benötigen, um anzuzeigen, wird empfohlen, eine Ihrer eigenen Sinkhole-Adressen IP oder die Loopback-Adresse zu verwenden.
Benutzeriertes Bild
Am 9.0 und 9.1 Die Signatur oder der Dienst von Palo Alto Networks DNS DNS Security wird nicht aufgelöst, um Dieblochadressen zu IP verwenden. Es wird nur einen Cname aufgelöst und nur, wenn Sie nslookup so einstellen, dass er angezeigt wird.
Die Anforderung wird weiterhin versenkt und blockiert, sie löst einfach keine IP Adresse auf.

Wenn auf die Loopback-Adresse oder eine Adresse Ihrer Wahl festgelegt ist, wird die Rückgabe diese Adresse sein, und die Anforderung wird weiterhin versenkt.


 



Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000PPN8CAO&lang=de&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language