概述
基于阿里云安全团队沉淀的威胁情报数据,对域名做威胁情报数据分类,支持用户开启不同类别的威胁域名、常用域名的检测及拦截机制。功能层面与自定义防护规则的运行原理类似,只是本功能通过用户选择需要启用的情报数据分类,来替代自定义防护规则中的域名数据。
设置方法
新增规则
登录云解析DNS-DNS防火墙页面;
在内网DNS防火墙 (Private Zone)-威胁情报防护规则页签下,单击添加规则按钮。
在添加规则弹框中完成各项配置参数后,单击确定。
配置参数说明
配置参数 | 说明 |
威胁情报类型 | 威胁情报分类,例如病毒木马、远控、APT高级持续性威胁、漏洞利用、异常通信、供应链攻击、勒索攻击、挖矿行为、钓鱼攻击、合规风险。默认选择所有类型。 |
威胁等级 | 表示该域名与恶意活动的关联程度或潜在危害的严重性。分为低危及以上、中危及以上、高危多个级别,反映该域名可能涉及的攻击类型和影响范围。默认选择高危。 |
置信度 | 表示威胁情报库对该域名威胁判断的可信程度。高置信度意味着情报来源可靠、证据充分;低置信度则可能因数据不足或存在争议。分为低及以上、中及以上、高,默认选择高。 |
解析请求来源 | 支持可以填写IP集合,定义解析请求来源,拦截规则针对特定的请求来源生效:
|
拦截处置动作 | DNS防火墙在识别到符合条件的DNS流量后,需要进行拦截处置。支持的处置动作如下:
|
规则优先级 |
|
规则启用状态 | 用于控制规则是否正在生效,默认开启状态。 |
规则生效范围 | 用于控制规则生效的范围,即哪些域名查询流量可命中本规则。在内网DNS中,通常按用户的VPC来设置生效范围。支持跨账号关联VPC,具体请参考跨账号关联VPC。 |
备注 | 规则的备注说明字段,方便区分记忆不同的规则。 |
修改规则
登录云解析DNS-DNS防火墙页面;
在内网DNS防火墙 (Private Zone)-威胁情报防护规则页签下,单击目标规则后方操作列的修改按钮。
在编辑规则弹框中对各项参数进行修改后,单击确定。
删除规则
登录云解析DNS-DNS防火墙页面;
在内网DNS防火墙 (Private Zone)-威胁情报防护规则页签下,单击目标规则后方操作列的删除按钮。
在确认删除提醒框中,单击确定。