Направления / Сетевая грамотность и анализ трафика

DNS, DHCP и инфраструктурные сервисы

Сетевая грамотность и анализ трафика

Как работают службы, без которых сеть не живёт, и почему их журналы — золото для защитника.

начальный~40 минDNSDHCPNTPпочта

Зачем это нужно

  • DNS — самый информативный источник при расследовании: почти любая активность начинается с разрешения имени.
  • Сбои DHCP и синхронизации времени вызывают каскадные проблемы, которые легко принять за атаку.
  • Инфраструктурные сервисы часто используют при атаках, и знать их устройство обязательно для защиты.

Теория

DNS переводит имена в адреса и обратно. Запрос идёт по цепочке: кэш клиента, рекурсивный резолвер, корневые серверы, серверы доменов верхнего уровня, авторитетный сервер зоны. Записи бывают разных типов: A и AAAA (адрес), CNAME (псевдоним), MX (почта), TXT (произвольные данные, используются для проверки домена и политик почты), NS (серверы зоны), SRV (сервисы). DNSSEC добавляет криптографическую проверку целостности ответов.

DHCP выдаёт клиентам адрес, маску, шлюз, серверы DNS и другие параметры; журналы выдачи связывают во времени устройство и адрес. Синхронизация времени критична: без неё невозможно сопоставлять события из разных систем. Почтовый обмен защищают политики SPF, DKIM и DMARC — они позволяют получателю проверить, что письмо действительно отправлено от имени домена.

Для защитника эти сервисы — источник детектов: аномальные запросы DNS (домены, генерируемые алгоритмом, туннели, редкие типы записей), обращения к только что зарегистрированным доменам, попытки копирования зоны, подозрительные записи MX и TXT. Мониторинг DNS часто выявляет ранние этапы атаки, ещё до выхода на цель.

Ключевые концепции

Рекурсивный и авторитетный сервер
Первый ищет ответ за клиента, второй хранит данные зоны и отвечает по ней.
TTL
Время жизни записи в кэше: влияет на скорость изменений и на след в журналах.
Туннелирование через DNS
Передача данных в DNS-запросах; обнаруживается по длине и частоте обращений к одному домену.
Копирование зоны
Передача всей зоны AXFR; должна быть доступна только доверенным серверам.
SPF, DKIM, DMARC
Механизмы проверки подлинности почты домена и политики обработки подделок.
Дрейф времени
Расхождение часов между системами: ломает корреляцию журналов и проверку сертификатов.

Инструменты

  • dig и nslookup — запросы записей и диагностика.
  • dnstop и сбор пассивных данных — сводная статистика по DNS-трафику.
  • Журналы DNS-серверов (BIND, Windows DNS) — запросы и ответы для расследований.
  • Отчёты DMARC — сводки о попытках отправки почты от имени вашего домена.

Практика в легальных лабораториях

  • Разверните в лаборатории собственный DNS-сервер и настройте локальную зону.
  • Соберите с него журналы и постройте сводку: самые частые имена, редкие типы запросов.
  • Проверьте зону учебного домена на доступность копирования и объясните риск.
  • Настройте синхронизацию времени в лаборатории и убедитесь, что все системы показывают согласованное время.

Защита, детект и защитные меры

  • Ограничьте копирование зон и включите журналирование DNS-запросов.
  • Ведите список разрешённых доменов для критичных сервисов там, где это возможно.
  • Следите за обращениями к только что зарегистрированным доменам и за всплесками редких типов записей.
  • Разверните SPF, DKIM и DMARC для своих почтовых доменов и следите за отчётами.

Правовая рамка и этика

  • Перечисление поддоменов и запросы к чужим зонам без разрешения — активная разведка против чужой инфраструктуры.
  • Массовые запросы к публичным резолверам могут нарушать их условия использования.

Типичные ошибки

  • Игнорировать проверку времени при корреляции журналов.
  • Оставлять копирование зоны открытым «для удобства».
  • Хранить журналы DNS слишком короткий срок, теряя возможность расследования.

Чек-лист «умею»

  • Объясняю путь DNS-запроса и роли серверов.
  • Знаю основные типы записей и их назначение.
  • Умею анализировать журналы DNS и находить аномалии.
  • Понимаю, зачем нужны DNSSEC, SPF, DKIM и DMARC.
  • Проверяю синхронизацию времени на всех системах.

Вопросы на интервью

  • Как по журналам DNS заподозрить туннелирование данных?
  • Что произойдёт с почтой домена без DMARC?
  • Почему расхождение времени ломает расследование?

Источники и первоисточники

CyberPath — обучение пентесту, кибербезопасности и сетевой грамотности