DNS over HTTPS(DoH)トラフィックをシンクホール化できますか?

DNS over HTTPS(DoH)トラフィックをシンクホール化できますか?

8791
Created On 04/29/22 00:00 AM - Last Modified 08/15/24 09:10 AM


Question


DNS over HTTPS(DoH)トラフィックをシンクホール化できますか?  

Environment


  • Palo Alto ファイアウォール(PA-VM を含む)
  • PAN-OS 8.1 以降
  • DNS over HTTPs


Answer


  1. DNS over HTTPS(DoH)は、復号化の有無にかかわらずシンクホール化できません
  2. 復号化なしのDoHのトラフィックは、ファイアウォールへのTLS/SSLトラフィック(TCP/443)のようになり、「SSL」のアプリケーションIDでタグ付けされます。
  3. 復号化あり:ファイアウォールがトラフィックを「SSL」のApp-ID「dns-over-https」ではなく「dns-over-https」に表示して照合できるように、DoHを復号化する必要があります。
  4. DoHセッションは機能を損なうことなく復号化できますが、ファイアウォールのセキュリティエンジンは、HTTPパケットのGETまたはPOSTでDNSクエリを検索するように調整されていません。
  5. パロアルトネットワークスのファイアウォールは「dns-over-https」のアプリケーションを識別できますが、DNSシンクホールを実行することはできず、DNSプロキシ機能などのDNSセキュリティ機能でサポートすることもできません。
  6. dns-over-httpsアプリケーションIDに「拒否」が設定されると、クライアントは通常のDNSリクエストにフォールバックし、これらのDNSパケット(TCP/UDP 53)をシンクホール化できます。


Additional Information


  • Protecting Organizations in a World of DoH and DoT」によるベストプラクティス
  • 「DoHのベストプラクティスとして、HTTPSトラフィックを復号化し、App-ID「dns-over-https」でDoHトラフィックをブロックするようにNGFWを設定することをお勧めします。 まず、復号化のベストプラクティスに関するガイドを参照して、NGFWがHTTPSを復号するように設定されていることを確認します。
  • RFC 8484 (https://datatracker.ietf.org/doc/html/rfc8484) (英語)
  • HTTPS 経由の DNS クエリ (DoH)


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000oNloCAE&lang=ja&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language