DNS セキュリティオプション
| セキュリティオプション | すべての DNS エンドポイントに適用できますか。 | 特定の DNS 仮想サーバーに適用できますか。 |
|---|---|---|
| DNS DDoS保護 | はい | はい |
| 例外の管理 — ホワイトリスト/ブラックリストサーバ | はい | はい |
| ランダムなサブドメイン攻撃を防ぐ | はい | はい |
| キャッシュをバイパスする | はい | いいえ |
| TCP 経由で DNS トランザクションを強制する | はい | はい |
| DNS 応答にルートの詳細を提供する | はい | いいえ |
キャッシュポイズニング保護
DNS DDoS保護
-
DROP: -ログなしでリクエストをドロップするには、このオプションを選択します。しきい値 15、タイムスライス 1 秒で A レコード保護を有効にし、\[DROP\] を選択したと仮定します。着信要求が 1 秒で 15 クエリを超えると、パケットがドロップし始めます。
-
警告: -リクエストをログに記録およびドロップするには、このオプションを選択します。しきい値 15、タイムスライス 1 秒で A レコード保護を有効にし、\[WARN\] を選択したと仮定します。着信要求が 1 秒で 15 クエリを超えると、脅威を示す警告メッセージがログに記録され、パケットがドロップされます。WARNのしきい値を、レコードタイプのDROPのしきい値よりも小さく設定することをお勧めします。このような設定は、実際の攻撃が発生してCitrix ADCが着信要求のドロップを開始する前に警告メッセージを記録することにより、管理者が攻撃を識別するのに役立ちます。
GUI を使用して着信トラフィックのしきい値を設定する
-
\[設定\] > \[セキュリティ\] > \[DNS セキュリティ\] に移動します。
-
\[ DNSセキュリティプロファイル \]ページで、\[ 追加\]をクリックします。
-
\[DNS セキュリティプロファイルの追加\] ページで、次の操作を行います。
-
\[DNS DDoS 保護\] を展開します。
-
レコードタイプを選択し、しきい値制限とタイムスライス値を入力します。
-
\[ドロップ\] または \[警告\] を選択します。
-
保護するその他のレコードの種類ごとに、手順 a と b を繰り返します。
-
-
[Submit] をクリックします。
例外の管理 — 許可リスト/ブロックリストサーバー
-
攻撃をポストする特定の IP アドレスが特定されると、そのような IP アドレスをブロックリストに追加できます。
-
管理者が特定のドメイン名に対する要求数が予期せず多いことがわかった場合、そのドメイン名をブロックリストに追加できます。
-
サーバーリソースを消費する可能性がある
NXDomainsおよび既存のドメインの一部はブラックリストに登録できます。 -
管理者がリストドメイン名または IP アドレスを許可すると、これらのドメインまたは IP アドレスからのクエリまたは要求のみが応答され、その他はすべて削除されます
GUI を使用して許可リストまたはブロックリストを作成する
-
\[ 構成\] > \[セキュリティ\] > \[DNS セキュリティ\] に移動します。
-
\[DNS セキュリティプロファイル\] ページで、\[追加\] をクリックします。
-
\[DNS セキュリティプロファイルの追加\] ページで、次の操作を行います。
-
\[**例外の管理\] — \[サーバーのホワイトリスト/ブラックリスト\]**を展開します。
-
ブラックリストに登録されたドメイン/アドレスからのクエリをブロックするには \[ブロック\] を選択し、ホワイトリストに登録されたドメイン/アドレスからのクエリを許可するには \[のみ許可\] を選択します。
-
\[ドメイン名/ IP アドレス\] ボックスに、ドメイン名、IP アドレス、または IP アドレスの範囲を入力します。エントリを区切るには、カンマを使用します。 注記:「 詳細オプション」(Advanced Options) を選択した場合は、「次で始まる」、「次を含む」(contains)、および「次で終わる」(ends with) オプションを使用して条件を設定できます。 たとえば、「image」で始まる、または「.co.ru」で終わる、または「モバイルサイト」を含む DNS クエリをブロックする条件を設定できます。
-
-
[Submit] をクリックします。
ランダムなサブドメイン攻撃を防ぐ
GUI を使用した DNS クエリの長さの指定
-
\[ 構成\] > \[セキュリティ\] > \[DNS セキュリティ\] に移動します。
-
\[DNS セキュリティプロファイル\] ページで、\[追加\] をクリックします。
-
\[DNS セキュリティプロファイルの追加\] ページで、次の操作を行います。
-
\[ランダムなサブドメイン攻撃を防止\] を展開します。
-
クエリの長さの数値を入力します。
-
-
[Submit] をクリックします。
キャッシュのバイパス
GUI を使用して、指定したドメイン、レコードタイプ、または応答タイプのキャッシュをバイパスする
-
\[ 構成\] > \[セキュリティ\] > \[DNS セキュリティ\] に移動します。
-
\[DNS セキュリティプロファイル\] ページで、\[追加\] をクリックします。
-
\[DNS セキュリティプロファイルの追加 \] ページで、\[ キャッシュのバイパス \] を展開し、ドメイン名を入力します。必要に応じて、キャッシュをバイパスする必要があるレコードタイプまたはレスポンスタイプを選択します。
-
\[ドメイン\] をクリックし、ドメイン名を入力します。エントリを区切るには、カンマを使用します。
-
\[ レコードタイプ\] をクリックして、レコードタイプを選択します。
-
「 応答タイプ」 をクリックし、応答タイプを選択します。
-
-
[Submit] をクリックします。
TCP 経由で DNS トランザクションを強制する
GUI を使用して TCP レベルでドメインまたはレコードタイプを強制的に動作させる
-
\[ 構成\] > \[セキュリティ\] > \[DNS セキュリティ\] に移動します。
-
\[DNS セキュリティプロファイル\] ページで、\[追加\] をクリックします。
-
\[DNS セキュリティプロファイルの追加\] ページで、\[TCP 経由の DNS トランザクションの強制\] を展開し、ドメイン名と/を入力するか、TCP 経由で DNS トランザクションを強制する必要があるレコードタイプを選択します。
-
\[ドメイン\] をクリックし、ドメイン名を入力します。エントリを区切るには、カンマを使用します。
-
\[ レコードタイプ \] をクリックし、レコードタイプを選択します。
-
-
[Submit] をクリックします。
DNS 応答にルートの詳細を提供する
dnsRootReferralパラメータが ENABLED の場合、すべてのルートサーバーを公開します。
GUI を使用してルートサーバーへのアクセスを有効または無効にする
-
\[ 構成\] > \[セキュリティ\] > \[DNS セキュリティ\] に移動します。
-
\[DNS セキュリティプロファイル\] ページで、\[追加\] をクリックします。
-
\[DNS セキュリティプロファイルの追加\] ページで、次の操作を行います。
-
DNS 応答****で \[ルートの詳細を提供する\] を展開します。
-
\[ON\] または \[OFF\] をクリックして、ルートサーバへのアクセスを許可または制限します。
-
-
[Submit] をクリックします。