Mostrando entradas con la etiqueta DNS. Mostrar todas las entradas
Mostrando entradas con la etiqueta DNS. Mostrar todas las entradas

martes, 25 de octubre de 2016

Seguridad de DNS en Windows Server 2016

Una vez más el protocolo DNS se convierte en noticia, en este caso debido a los ataques del pasado viernes que desconectaron de la red a varios de los grandes.... en este caso un ataque distribuido de denegación de servicio donde parece ser que participaron neveras, batidoras y demás utensilios domésticos.

En este tipo de escenarios los proveedores de servicio de Internet son los que deben dividir el trafico y desviar las peticiones maliciosas desde varios puntos de control situados como avanzadilla en la estructura de la organización.

Windows Server 2016 ofrece nuevas características muy interesantes para mejorar la seguridad de los servicios de DNS: 
  • Directivas DNS: El uso de las nuevas directivas de DNS permite controlar las respuestas del servidor en función de unas serie de parámetros como la dirección IP de la consulta o la distancia a un determinado Datacenter, además Server 2016 puede aplicar listas de IP maliciosas y descartar o bloquear ese tráfico, utilizar reglas de Split Brain DNS en respuesta a consultas de distintos ámbitos como clientes externos o internos. 
Las directivas de DNS pueden aplicarse también en zonas integradas con Active Directory, se implementan con cmdlets de Windows PowerShell.

#Directiva DNS para bloquear subred
Add-DnsServerClientSubnet -Name "BlackSubnet" -IPv4Subnet 192.168.33.0/24 -PassThru
Add-DnsServerQueryResolutionPolicy -Name "BlackholePolicyBlack" –Action IGNORE -ClientSubnet "EQ,BlackSubnet" -PassThru 

  • Soporte para DNS-Based Authentication of Named Entities DANE. Definido en los RFCs 6394 y 6698, utiliza los registros de autenticación Transport Layer Security TLS para proporcionar información sobre la autoridad de certificación CA utilizada para los certificados asociados a los registros de los dominios alojados en el servidor, de esta forma se dificultan algunos de los escenarios MITM asociados a la entrada de registros maliciosos en la cache DNS.
  • Response Rate Limiting. RRL permite configurar la repuesta de peticiones DNS con destino a un mismo cliente, de esta manera se pueden evitar algunos ataques de denegación de servicio por envió masivo de respuestas DNS a un mismo cliente, las opciones que se pueden configurar son las siguientes: respuestas y errores por segundo, ventana, Tasa TC y de perdida, respuestas máximas, listas blancas de dominios, subredes o interfaces. 
 
Además de la implementación de las nuevas características de Windows Server 2016 como directivas y filtros de peticiones, desde versiones anteriores de Windows Server está disponible Domain Name System Security Extensions DNSSEC, un conjunto de extensiones para DNS que aumenta la seguridad del protocolo al habilitar la validación de las respuestas DNS y minimiza el riesgo de una posible suplantación de identidad, el protocolo se especifica en los RFCs 4033, 4034 y 4035.

DNSSEC protege las zonas de resolución de nombres agregando una firma de zona basada en certificados digitales, agregando los siguientes registros: DNSKEY, DS, RRSIG, NSEC y NSEC3.


La tabla de directivas de resolución de nombres NRPT, almacena las opciones de configuración de DNSSEC y DNS de DirectAccess de los equipos cliente. Esta tabla se puede configurar con directivas de grupo GPOs en la siguiente ruta: 
Computer Configuration/ Policies/ Windows Settings/ Name Resolution Policy 

Estas son algunas de las medidas de seguridad que Windows Server 2016 implementa para proteger el servicio de DNS.

Seguridad a lo Jabalí para Todos!!

viernes, 8 de agosto de 2014

Google Domains

Google se ha unido a las organizaciones y empresas que gestionan sitios y dominios, ya puedes registrar dominios y gestionar tus sitios directamente con Google.

En mi caso me interesa conocer como gestionaban el sitio y la oferta de dominios que proporciona... y ya llego mi invitación. 


En respuesta a su solicitud, estamos muy contentos de ofrecerle una invitación para unirse al exclusivo beta de Google Dominios.

Nos encantaría saber lo que opinas, puedes comenzar a comprar, transferir y administrar sus dominios con nosotros o si pruebas uno de nuestros proveedores de construcción de página web.


Además dispones de los nuevos dominios con algunas extensiones muy interesantes, punto: tienda, solutions, academy, etc. 

Seguridad a lo Jabalí para Todos!!

miércoles, 16 de abril de 2014

Guía de Seguridad DNS en INTECO

El servicio de resolución de nombres en IPs y viceversa se denomina Domain Name System (DNS) y es un elemento esencial en las comunicaciones, permite acceder a multitud de recursos que se localizan o referencian mediante su Fully Qualified Domain Name (FQDN) y como otros muchos servicios se diseño pensando en la comunicación, no en la seguridad.

INTECO publica una guía orientada a usuarios técnicos para ofrecer un documento de referencia del protocolo DNS, incluyendo los aspectos relacionados con la seguridad del servicio , describiendo las líneas base para su implementación y bastionado.

En esta guía de Antonio López Padilla y Daniel Fírvida se puede encontrar, además de una visión completa de los elementos que integran el servicio y el entorno DNS, una descripción detallada de la base funcional del protocolo y sus componentes de seguridad. 

En el ámbito de la seguridad, se ofrece una explicación de las vulnerabilidades y principales amenazas que afectan al protocolo y se aportan indicaciones para su mitigación tanto a nivel genérico, como específicamente para el software BIND9 de Internet System Consortium, el más extendido y utilizado en servidores DNS.


En esta guía de referencia sobre seguridad en el servicio de DNS encontramos una primera parte muy bien explicada con todos los aspectos técnicos que necesitamos conocer para entender cómo funciona el protocolo y después entender que vectores de ataque existen asociados al funcionamiento del servicio, además de la explicación de los posibles ataques al DNS en la guía se explica de forma detallada la configuración adecuada para minimizar o mitigar esos ataques, sugerencias de topologías de red adecuadas y modificación de archivos de configuración en el sistema.



Un ejemplo de lo que puedes encontrar, si quieres saber más descarga…


En la guía se incluyen las siguientes secciones:
  • Fundamentos de DNS: donde se explican los conceptos, objetivos y funcionamiento de un sistema DNS.
  • Seguridad en DNS: a partir en un escenario típico DNS se identifican los posibles vectores de ataque y los activos afectados.
  • Vulnerabilidades y amenazas en DNS: incluyendo las debilidades intrínsecas al diseño del protocolo DNS y los principales ataques que sacan partido de la las mismas.
  • Bastionado DNS: detalle de las medidas de seguridad a implementar en los tres grandes superficies de ataque del servicio DNS: Infraestructura del servicio DNS, Comunicaciones y transacciones y Datos.
  • DNSSEC: introducción, uso y funcionamiento. 
Seguridad a lo Jabalí para Todos!!

jueves, 1 de marzo de 2012

DNS Changer Cuenta Atras 9.8.7...

Desde hace varias semanas se esta hablando de el famoso troyano DNS Changer, que una vez desmantelada la red ciberdelincuentes que lo propago, aun tiene infectados muchos equipos.
El 8 de Marzo el FBI apagara los servidores infectados, con lo que si tu equipo tiene configurado esos servidores en la tarjeta de Red estarás sin acceso.
Si quieres saber porque puedes leer el  

Para comprobar si tu equipo esta infectado debes mirar el servidor dns que esta configurado en tu tarjeta de red que es la molificación que hace este troyano en tu equipo.

Así consigue enviar todas tus peticiones de resolucion de nombres a las direcciones de paginas o servicios maliciosos donde en el mejor de los casos soportabas publicidad y en el peor infectaban tu maquina.

Si tu DNS esta dentro del rango de direcciones siguiente es posible que tu equipo este infectado

 85.255.112.0 hasta 85.255.127.255
 67.210.0.0 hasta 67.210.15.255
 93.188.160.0 hasta 93.188.167.255
 77.67.83.0 hasta 77.67.83.255
 213.109.64.0 hasta 213.109.79.255
 64.28.176.0 hasta 64.28.191.255

Puedes comprobarlo también en este enlace ....  http://dnschanger.eu/

La solución mas segura la aportan desde Hispasec cambiando los permisos de la rama del registro correspondiente a la configuracion de la tarjeta de Red, así evitas este ataque y otros que se comporten de la misma manera.

A la cuenta de Administrador le quitas el check de Control Total
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\Tcpip\Parameters\Interfaces

El procedimiento esta muy bien explicado en el articulo de Sergio de los Santos de Hispasec.

Seguridad a lo Jabali para Todos!!

sábado, 25 de febrero de 2012

Curso VIII. DNS Zonas de Transferencia

En el laboratorio de esta semana seguimos implementando servicios de DNS, el ejercicio pretendia recrear distintos escenarios de los servicios de DNS y que peculiaridades podríamos observar en la resolucion de nombres o las diferentes configuraciones.



Como podéis ver en la imagen se recrearon tres organizaciones, cada una de ellas dentro de un rango de red privado, en cada organizacion se instalo un dominio del tipo miempresa.local con un controlador de dominio(y servidor DNS) y otro equipo con un servidor WEB.

El objetivo era poder acceder a los servidores WEB desde el exterior, y como no teníamos intención de comprar tres nombres de dominio publicos, que mejor que levantar nuestro propio servidor DNS de ISP.

El enrutamiento era de tipo NAT así que el server del exterior resolvía los nombres de cada empresa hacia esa dirección publica, donde el servicio de NAT mapeaba al SERVER WEB.

Otro aspecto era la resolucion de nombres que desde dentro de la empresa se hacia contra el controlador de dominio, este resolvía las peticiones internas de forma autoritaria para la pagina de la empresa y reenviaba las peticiones de otras paginas hacia nuestro ISP/DNS.

Un buen esquema donde pudimos comprobar como funcionaban distintos aspectos del DNS, y que deberíamos tener en cuenta para mejorar la seguridad.

Seguridad a lo Jabali para Todos!!!

sábado, 18 de febrero de 2012

Curso VII. DNS Basico

Según avanza el curso de seguridad el numero de protocolos y elementos que hay que tener en cuenta aumenta considerablemente, una vez entendidos conceptos de la comunicacion en las capas 2 y 3 del modelo OSI, en el que implementamos distintas arquitecturas de red y comprobamos que amenazas podían comprometer la seguridad y como minimizar esos riesgos avanzamos hasta la siguiente capa.

Personalmente opino que para implementar la seguridad de un servicio, maquina o sistema lo mas importante es comprender como funciona, que protocolos utiliza y que configuraciones tiene por defecto y cuales se pueden modificar. Una vez realizado este análisis se realiza una configuracion adecuada y se implementan los dispositivos de seguridad que necesitemos para evitar las posibles vulnerabilidades.

Protocolo DNS
Es el protocolo encargado de resolver los nombres y proporcionar direcciones de red asociadas a esos nombres, como podrás imaginar es un protocolo indispensable en comunicaciones, y por supuesto hay muchos ataques al sistema de DNS.

La resolucion de nombres empieza en el propio equipo, este consulta su cache para comprobar si tiene la direccion ip de ese nombre, en ese caso el equipo no consulta al servidor DNS, recuerda que el archivo host se carga en la cache del equipo y todas las resoluciones de ese archivo se miraran antes que consultar al DNS.

Si el propio equipo no puede resolver ese nombre consultara al servidor DNS realizando una petición por el puerto 53 a la ip dns configurada en su tarjeta de red.

El servidor DNS tendrá unas zonas definidas en las que responderá de forma autoritaria (SoA), es decir, ese nombre y todos los equipos de ese dominio serán resueltos por el servidor.

Si la consulta del equipo cliente no pertenece a ninguna zona definida en el servidor DNS, este reenvía la consulta a otro (Raíz/Reenviador).

Recibida la respuesta (El servidor DNS la guarda en cache) y la envía al cliente. La próxima vez que reciba esa misma consulta repondera porque estará en el cache de DNS del servidor.

Los servidores DNS tienen otras zonas de búsqueda inversa que realizan la función contraria, responden a una consulta de dirección ip con el nombre de la zona, para que este mecanismo funcione utilizan unos registros PTR que apuntan a las zonas de búsqueda directa.

El protocolo DNS es muy importante porque muchos otros servicios y funciones lo utilizan para resolver el nombre o la dirección y permitir la comunicacion entre cliente y servidor.

Como ya habrás imaginado si controlas o modificas un servidor DNS puedes direccionar a los equipos hacia un falso servidor o denegar la comunicacion.

Para configurar correctamente un servidor DNS debes comprender y verificar todas las opciones, el tipo de Zona si esta integrada o no en el directorio activo, la replicacion de esa zona, si se permiten actualizaciones dinámicas y de quien, los reenviadores, los servidores Raíz, las entradas que cachea el servidor, los tiempos de vida de esas entradas y de los registros de sus zonas.

Algunas configuraciones se realizaran en cada zona en particular y otras se implementan a nivel del propio servidor, en el curso estamos estudiando todas y cada una de esas opciones y por supuesto comprobando los distintos vectores de ataque que se podrían realizar.


Seguridad a lo Jabali para Todos!!

lunes, 23 de enero de 2012

¿Esclavos del Punto Yankee?

Toda la Red esta conmocionada, La Ley Sopa explicada por Mafalda, El cierre de MegaUpload y los ataques de Anonymous ayudados por miles de usuarios y con toda esta revolución muchos nos preguntamos que se podría hacer para evitar este tipo de controles.

Teóricamente La Red es Libre, y lo escribo así porque la realidad es que algunos países pueden cerrar tu pagina de inmediato aunque este alojada en tu País, las consecuencias legales también te llegaran mas tarde pero en principio la pagina se cierra.

La culpa es del puntito "." , osea del DNS, algunos habréis oído hablar de el, este servicio es el encargado de traducir los nombres (por ejemplo de tu dominio) a direcciones IP.

Los nombres DNS www.mipagina.com tienen varias partes el com, el nombre de dominio (mi pagina) y el punto que esta entre el dominio y el com. Este puntito es lo primero que se lee.

En este esquema "prestado" de el blog de Diaz-Antuna se explica muy bien como se resuelven las peticiones de DNS, el problema es que la mayor parte de los servidores si no pueden resolver el nombre, envían la consulta a los Servidores Raíz (que están muy bien controlados) y este envía al servidor correspondiente para que devuelva la respuesta.

¿Que sucede cuando estos servidores borran el nombre de mi pagina de sus archivos?
-Mi pagina deja de encontrarse mediante el nombre (Acaban de Cerrarla !).
NOTA: Se podría ver mediante una petición de IP al Hosting, pero si en esa dirección hay muchas paginas.....

El Mito de los 13 Servidores Raíz que sigue apareciendo en Wikipedia no es tal, de hecho hay bastantes mas como se muestra en http://dns.icann.org/lroot/locations/ , en esta imagen puedes ver como están distribuidos.

Es muy curioso que para mejorar rendimientos no este una distribución mas uniforme. Solo cinco en Sudamerica, dos en África, uno en Rusia y uno en China.

Ciertamente que la mayoría no están en EEUU, pero están en países donde Estados Unidos tiene influencia política.

Como cualquier otro monopolio, esta ventaja proporciona poder de censura y represión a algunos Países.

Seguridad a lo Jabali para Todos!!

Archivo del blog

Consultor e Instructor de Sistemas y Seguridad Informática en Asturias