威胁情报防护规则

概述

基于阿里云安全团队沉淀的威胁情报数据,对域名做威胁情报数据分类,支持用户开启不同类别的威胁域名、常用域名的检测及拦截机制。为企业递归网关和移动解析HTTPDNS场景用户提供高效且轻量化的安全防护选项。通过接入公网递归防火墙或移动解析HTTPDNS,企业无需改变现有网络架构,即可实现对恶意域名的精准阻断,有效保障递归解析的安全性,全面提升企业网络安全水平。

规则生效优先级

由于移动解析HTTPDNS除了DNS防火墙之外,还支持黑/白名单、内置权威等功能,各功能之间的规则生效优先级如下:

image

设置方法

新增规则

  1. 登录云解析DNS-DNS防火墙页面;

  2. 公网递归防火墙-威胁情报防护规则页签下,单击添加规则按钮。

  3. 添加规则弹框中完成各项配置参数后,单击确定

配置参数说明

配置参数

说明

威胁情报类型

威胁情报分类,例如病毒木马、远控、APT高级持续性威胁、漏洞利用、异常通信、供应链攻击、勒索攻击、挖矿行为、钓鱼攻击、合规风险。默认选择所有类型

威胁等级

表示该域名与恶意活动的关联程度或潜在危害的严重性。分为低危及以上、中危及以上、高危多个级别,反映该域名可能涉及的攻击类型和影响范围。默认选择高危

置信度

表示威胁情报库对该域名威胁判断的可信程度。高置信度意味着情报来源可靠、证据充分;低置信度则可能因数据不足或存在争议。分为低及以上中及以上,默认选择

拦截处置动作

DNS防火墙在识别到符合条件的DNS流量后,需要进行拦截处置。支持的处置动作如下:

  • 放行:即允许解析,但会产生一条处置日志,并且记录解析应答明细日志。

  • 丢弃:丢弃请求,不对此请求做应答。

  • 应答NXDOMAIN:应答NXDOMAIN,表示对应的域名不存在

  • 应答指定地址:进行DNS解析应答并返回特定地址,支持按权重、轮询设置返回的地址。记录值类型需要和拦截记录类型一致。当拦截记录类型为任意类型时,记录值只能是IPv4、IPv6或域名,但是域名和IP地址不可共存。

  • 应答NOERROR(NoData):应答状态为NOERROR,但是记录值为空。

规则优先级

  • 数字越小优先级越高,最高优先级为1;

  • 当解析请求同时命中泛域名和精确域名所在拦截规则时,精确域名规则优先生效,不遵循规则优先级。

规则启用状态

用于控制规则是否正在生效,默认开启状态。

规则生效范围

用于控制规则生效的范围,即哪些域名查询流量可命中本规则。在公网递归场景中,通常按用户控制台的专属配置ID来设置生效范围。针对企业递归网关和移动解析HTTPSDNS同时生效。

备注

规则的备注说明字段,方便区分记忆不同的规则。

修改规则

  1. 登录云解析DNS-DNS防火墙页面;

  2. 公网递归防火墙-威胁情报防护规则页签下,单击目标规则后方操作列的修改按钮。

  3. 编辑规则弹框中对各项参数进行修改后,单击确定

删除规则

  1. 登录云解析DNS-DNS防火墙页面;

  2. 公网递归防火墙-威胁情报防护规则页签下,单击目标规则后方操作列的删除按钮。image

  3. 确认删除提醒框中,单击确定