Trong bài viết này, bài viết sẽ xem xét bảo mật DNS(cửa sổ mới), ý nghĩa của nó đối với các doanh nghiệp, và cách sử dụng Proton VPN cung cấp cho doanh nghiệp khả năng bảo mật DNS(cửa sổ mới) cần thiết.

Hệ thống phân giải tên miền (DNS) dịch các tên miền thân thiện với con người sang các địa chỉ IP(cửa sổ mới) dạng số mà máy tính sử dụng để nhận dạng các trang web và các tài nguyên internet khác. Do đó, DNS đóng vai trò quan trọng trong cách tất cả chúng ta sử dụng internet, bao gồm cả cho công việc.

Thật không may, DNS được phát minh vào năm 1983, rất lâu trước khi nhu cầu bảo mật trực tuyến được xem xét đến. Theo mặc định, các yêu cầu DNS được gửi dưới dạng văn bản thuần túy để bất kỳ ai cũng có thể xem, và dễ dàng bị chiếm quyền điều khiển để chuyển hướng đến các miền độc hại. Tình trạng này đủ nguy hiểm đối với người dùng internet cá nhân, nhưng có thể gây ra thảm họa trong bối cảnh doanh nghiệp.

DNS là gì?

Máy tính nhận dạng mọi thiết bị kết nối trực tiếp với internet bằng một địa chỉ IP dạng số duy nhất. Hệ thống IPv4 cũ hơn sử dụng các địa chỉ gồm tám chữ số (chẳng hạn như 185.159.159.140), nhưng những địa chỉ này đang dần cạn kiệt, vì vậy tiêu chuẩn IPv6 mới hơn sử dụng hệ thập lục phân (chứa cả số và chữ cái) có độ dài lên tới 45 ký tự (chẳng hạn như 2001:db8::8a2e:370:7334).

Điều này rất tuyệt đối với máy tính, nhưng không phải đối với con người, những người ghi nhớ tốt hơn nhiều các địa chỉ dạng chữ (tên miền) có ý nghĩa (chẳng hạn như protonvpn.com). DNS cho phép con người nhập các tên miền dễ hiểu và đối chiếu chúng với các địa chỉ dạng số mà máy tính có thể hiểu được. Về bản chất, hoạt động như một cuốn danh bạ điện thoại đối chiếu tên miền và địa chỉ IP.

Khi nhập một tên miền (ví dụ, vào thanh tìm kiếm của trình duyệt), một truy vấn DNS sẽ được gửi đến máy chủ DNS để phân giải truy vấn đó. Nghĩa là, máy chủ sẽ dịch tên miền sang địa chỉ IP tương ứng.

Tìm hiểu thêm về cách hoạt động của DNS (cửa sổ mới)

DNS và quyền riêng tư đối với doanh nghiệp

DNS rất hữu ích nhưng lại tạo ra một vấn đề bảo mật lớn: Bất kỳ ai có quyền truy cập vào các truy vấn DNS của công ty về mặt hiệu quả đều biết được toàn bộ lịch sử duyệt web của công ty, bao gồm cả lịch sử của tất cả các nhân viên sử dụng mạng văn phòng để kết nối internet.

DNS và ISP của công ty

Theo mặc định, các truy vấn DNS được giải quyết bởi nhà cung cấp dịch vụ internet(cửa sổ mới) (ISP). Đáng tiếc là các ISP không hoạt động vì mục đích bảo vệ quyền riêng tư của cá nhân hoặc doanh nghiệp. Hầu hết các chương trình do thám hàng loạt của chính phủ đều dựa vào việc yêu cầu các ISP lưu nhật ký lịch sử duyệt web của khách hàng. Và vì việc này dễ dàng cũng như ít tốn kém, hầu hết các ISP đều đáp ứng các nghĩa vụ pháp lý này bằng cách chỉ lưu nhật ký DNS.

Ở một số quốc gia (chẳng hạn như Hoa Kỳ), các ISP thậm chí còn được phép use or sell customers’ DNS records(cửa sổ mới) cho mục đích quảng cáo và phân tích.

DNS và hoạt động giám sát của doanh nghiệp

Hầu hết các truy vấn DNS được gửi đến máy chủ DNS dưới dạng văn bản thuần túy, có nghĩa là bất kỳ thực thể nào có thể chặn chúng đều sẽ biết toàn bộ lịch sử duyệt web của doanh nghiệp. Thông tin này bao gồm danh bạ, đối tác kinh doanh, nhà cung cấp, khách hàng, các cơ quan quản lý của chính phủ, y tế, an toàn mà doanh nghiệp tương tác, và nhiều thông tin khác.

Tất cả dữ liệu này có khả năng là thông tin có giá trị cao đối với các đối thủ cạnh tranh.

DNS và bảo mật cho doanh nghiệp

Ngoài việc âm thầm theo dõi lịch sử duyệt web của doanh nghiệp, tin tặc có thể khai thác DNS để thực hiện nhiều cuộc tấn công chủ động khác nhau. Nhiều cuộc tấn công trong số này nhắm vào chính máy chủ DNS (thường là các dạng khác nhau của tấn công từ chối dịch vụ(cửa sổ mới) nhằm làm quá tải máy chủ), nhưng trừ khi doanh nghiệp tự vận hành các máy chủ DNS riêng (và một số doanh nghiệp có làm vậy), các cuộc tấn công như vậy khó có thể là mối đe dọa đối với doanh nghiệp.

Các cuộc tấn công dựa trên DNS có thể là mối đe dọa đối với hầu hết các doanh nghiệp bao gồm:

Giả mạo DNS

Để tăng tốc quá trình tra cứu và giảm tải cho các máy chủ DNS, các truy vấn thường xuyên thường được lưu trữ (ghi vào bộ nhớ đệm) cục bộ trên máy chủ DNS. Để thực hiện cuộc tấn công giả mạo DNS (còn được gọi là nhiễm độc DNS), kẻ tấn công sẽ chèn các bản ghi DNS giả vào bộ nhớ đệm của máy chủ DNS.

Việc này có thể được thực hiện bằng cách sử dụng tấn công trung gian(cửa sổ mới) (chặn truy vấn giữa thiết bị của người dùng và máy chủ DNS) hoặc thông qua nhiễm độc bộ nhớ đệm(cửa sổ mới) (khai thác các lỗ hổng trong phần mềm máy chủ DNS để đưa các mục độc hại vào bộ nhớ đệm của máy chủ).

Một khi bộ nhớ đệm DNS bị nhiễm độc, khi người dùng cố gắng truy cập một trang web hợp pháp, bản ghi DNS bị hỏng sẽ chuyển hướng họ đến một địa chỉ IP khác do kẻ tấn công kiểm soát. Giống như các cuộc tấn công lừa đảo, điều này thường dẫn đến việc mật khẩu và thông tin thẻ tín dụng bị đánh cắp và/hoặc phần mềm độc hại bị tải lên máy tính của công ty.

Đường hầm DNS

Thường được sử dụng làm công cụ giám sát doanh nghiệp để vượt qua tường lửa và các biện pháp bảo mật khác nhằm ngăn chặn việc trích xuất trái phép (đánh cắp) dữ liệu nhạy cảm, DNS tunneling mã hóa dữ liệu để có thể truyền tải trong các truy vấn và phản hồi DNS, từ đó sử dụng hiệu quả cơ sở hạ tầng DNS làm kênh liên lạc bí mật.

Phương pháp này cũng có thể được kẻ tấn công sử dụng để duy trì liên lạc với các hệ thống bị xâm nhập, gửi lệnh và nhận kết quả đầu ra mà không bị phát hiện. Đường hầm DNS khai thác thực tế là lưu lượng DNS thường ít bị các thiết bị bảo mật kiểm tra kỹ lưỡng hơn so với các loại lưu lượng khác, khiến đây trở thành một phương pháp hiệu quả để vượt qua tường lửa và bộ lọc.

Các giải pháp bảo mật DNS

Hầu hết các ISP hoàn toàn không triển khai bất kỳ biện pháp bảo mật DNS nào (và nói chung không quan tâm đến việc bảo vệ quyền riêng tư của doanh nghiệp). Tuy nhiên, các nhà cung cấp DNS bên thứ ba như Cloudflare 1.1.1.1, Quad9 và OpenNIC tập trung mạnh mẽ hơn nhiều vào quyền riêng tư và bảo mật. Điều này bao gồm việc sử dụng các công nghệ giúp DNS an toàn hơn nhiều.

DNS riêng tư

DNS riêng tư (còn gọi là DNS đã mã hóa) sử dụng các giao thức bảo mật DNS-over-TLS (DoT), DNS-over-HTTPS (DoH) hoặc DNSCrypt để mã hóa các truy vấn DNS giữa thiết bị thực hiện truy vấn và máy chủ DNS.

Điều này đảm bảo ISP (hoặc bất kỳ ai khác đang giám sát kết nối internet của công ty) không thể thấy các truy vấn DNS.

Tìm hiểu thêm về DNS riêng tư(cửa sổ mới)

DNS riêng tư rõ ràng là một cải tiến lớn so với việc gửi các truy vấn DNS dưới dạng văn bản thuần túy, mặc dù giải pháp này không riêng tư bằng việc sử dụng dịch vụ VPN, vốn không chỉ mã hóa các yêu cầu DNS mà còn mã hóa tất cả dữ liệu nhạy cảm của doanh nghiệp, từ đó ngăn chặn hoàn toàn ISP nhìn thấy những gì doanh nghiệp thực hiện trực tuyến. Giải pháp này cũng ẩn địa chỉ IP thực khỏi các trang web mà nhân viên truy cập.

DNSSEC

Domain Name System Security Extensions (DNSSEC) là một bộ các đặc tả kỹ thuật được thiết kế để thêm một lớp bảo mật bổ sung cho DNS.

DNSSEC:

  • Đảm bảo các phản hồi cho các truy vấn DNS là xác thực. Giao thức này thực hiện việc này bằng cách sử dụng chữ ký số để ký dữ liệu DNS, sau đó dữ liệu này được xác thực bởi ứng dụng khách. Điều này giúp xác minh dữ liệu không bị can thiệp và thực sự đến từ nguồn hợp pháp.
  • Đảm bảo dữ liệu không bị thay đổi trong quá trình truyền tải. Giao thức này thực hiện việc này bằng cách ký kỹ thuật số dữ liệu DNS, giúp bảo vệ chống lại các cuộc tấn công trung gian và ngăn chặn bất kỳ ai sửa đổi dữ liệu. 

Cách Proton VPN có thể bảo vệ DNS của doanh nghiệp

Ngoài việc cung cấp địa chỉ IP cổng để bảo mật tài nguyên của công ty, Proton VPN for Business còn cung cấp tính năng bảo mật DNS mạnh mẽ:

  • Tất cả các yêu cầu DNS đều được gửi qua đường hầm VPN đã mã hóa để được giải quyết bởi các máy chủ DNS bảo mật của chính chúng tôi (vì vậy không cần các giải pháp DNS riêng tư)
  • Không bao giờ ghi nhật ký các truy vấn DNS (hoặc bất kỳ thông tin nào khác)   
  • Tính năng NetShield Ad-blocker là một bộ lọc DNS giúp chặn các truy vấn DNS đến các miền độc hại nổi tiếng về quảng cáo, trình theo dõi và (tùy chọn, để kiểm soát tốt hơn) phần mềm độc hại 
  • Các máy chủ DNS sử dụng DNSSEC để xác thực dữ liệu DNS (ngoại trừ các miền bị chặn bởi NetShield, những miền mà chúng tôi không giải quyết)

Ý kiến cuối cùng: Tầm quan trọng của việc bảo vệ DNS đối với doanh nghiệp

Bảo mật DNS thường bị bỏ qua, nhưng nên là một yếu tố cân nhắc quan trọng đối với bất kỳ doanh nghiệp nào đang đánh giá tình trạng bảo mật của mình. Thật vậy, các cuộc tấn công như đường hầm DNS tồn tại chính xác là do các truy vấn DNS của doanh nghiệp thường không được chú trọng bảo mật đúng mức.

Với Proton VPN for Business, có thể chắc chắn rằng tất cả các truy vấn DNS đều được mã hóa, không có nhật ký DNS nào được lưu giữ và việc phân giải DNS được xác thực bằng DNSSEC.