深信服社区»版块 安全类 安全感知平台SIP 关于DNS服务器查看真实源地址问题

关于DNS服务器查看真实源地址问题

查看数: 9309 | 评论数: 19 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2025-4-14 09:24

正文摘要:

客户内网有一台DNS服务器,最近在安全态势感知上看到很多外连告警,源显示是这台DNS服务器。 请问,有没有什么好的方法识别到真实的源地址?

回复

新手156661 发表于 2025-5-13 16:00
将dns log发送到sip
Hellos 发表于 2025-4-25 15:05
使用网络监控工具如Wireshark、tcpdump等捕获并分析网络数据包,可以帮助您识别具体的流量模式以及源头。通过设置适当的过滤器,您可以专注于从DNS服务器到外部的通信。
新手981388 发表于 2025-4-19 07:46
在您的内网环境中,如果存在DNS服务器,并且在安全态势感知平台上看到的外连告警源IP是该DNS服务器的地址,这通常是因为内网终端访问外网的域名时,流量首先经过内部DNS服务器进行解析,导致镜像数据时以DNS服务器为源IP[2]。

为了识别到真实的源地址,您可以考虑以下几种方法:

    调整探针流量位置:建议将探针的流量镜像位置调整为终端访问DNS的流量,这样可以记录到真实的源IP[2]。

    镜像DNS服务器之前的数据:您可以镜像内网DNS代理之前的数据,以及PC或业务到内网DNS这段的数据。抓取内网DNS服务器地址和53端口的数据包,以便分析流量[5][6]。

    安全白名单:如果DNS服务器的IP既为源又为目的,说明DNS服务器前后的流量都镜像到了,您需要将DNS服务器地址作为源地址加入安全白名单[6][7]。

    日志同步:如果由于网络环境等客观原因无法调整镜像位置,可以通过其他手段将DNS服务器的日志发送给SIP(SIEM模块),同时将DNS服务器作为源地址加入到白名单[6][7]。

通过以上方法,您应该能够更好地识别到真实的源地址,从而减少误报和提高安全事件的准确性。
水之蓝色 发表于 2025-4-17 21:19
您好!针对您提到的内网DNS服务器在安全态势感知上显示为源IP的情况,以下是一些建议和方法,可以帮助您识别到真实的源地址:

流量镜像调整:在内网存在DNS服务器的情况下,内网终端访问外网的域名时,DNS流量会先经过内部DNS服务器进行解析。此时,交换机等设备在镜像流量时,会以DNS服务器为源IP进行镜像数据到STA[1]。为了识别真实的源地址,建议调整探针流量的位置,镜像终端访问DNS的流量进行检测,这样可以记录源IP为真实主机。

DNS日志同步:如果由于实际网络环境等原因无法调整镜像位置,您可以考虑将DNS服务器的日志同步到SIP(SIEM模块)上,这样也能帮助识别真实的源地址[1]。

流量分析:在分析流量时,可以抓取内网DNS服务器地址和53端口的数据包。根据流量的源和目的IP进行判断:

如果内网DNS服务器IP既是源又是目的,说明DNS服务器前后的流量都镜像到了,需要将DNS服务器地址作为源地址加入安全白名单。
如果内网DNS服务器IP只为目的,说明镜像的流量都是DNS服务器之前的流量,则表明镜像正确。
如果内网DNS服务器IP只为源,则表明镜像的数据只有代理后的,需要重新镜像[2][3][4]
support知识库内容-内网DNS服务器场景
• 说明: 当探针收到镜像数据是内网DNS代理后的数据时,会将DNS服务器判断为风险主机或业务,无法定位到真实的问题业务。 思路:镜像内网DNS代理之前的数据,及PC或业务到内网DNS这段的数据。抓内网DNS服务器地址和53端口的数据包。 若内网DNS服务器IP即为源,又为目的,说明DNS服务器前后的流量都镜像到了,需要将DNS服务器地址作为源地址加入安全白名单。 若内网DNS服务器IP只为目的,说明镜像的流量都是DNS服务器之前的流量,则表明镜像正确。 若内网DNS服务器IP只为源,则表明镜像的数据只有代理后的,需要重新镜像,如果由于实际网络环境等其他客观原因无法调整镜像位置的,需要按照通过其他手段将DNS服务器的日志发送给SIP(SIEM模块),同时将DNS服务器作为源地址加入到白名单,下面按照这种思路展开说明。。
王老师 发表于 2025-4-17 19:50
使用网络监控工具如Wireshark、tcpdump等捕获并分析网络数据包,可以帮助您识别具体的流量模式以及源头。
zjwshenxian 发表于 2025-4-15 10:43
把dns服务器地址加入到白名单
大智哥 发表于 2025-4-15 08:55
楼下的问答很接近可能,可以反思路转到这方面排查。
书涵139 发表于 2025-4-14 13:35

使用网络监控工具如Wireshark、tcpdump等捕获并分析网络数据包,可以帮助您识别具体的流量模式以及源头。通过设置适当的过滤器,您可以专注于从DNS服务器到外部的通信。
王老师 发表于 2025-4-14 12:52
使用网络监控工具如Wireshark、tcpdump等捕获并分析网络数据包,可以帮助您识别具体的流量模式以及源头。通过设置适当的过滤器,您可以专注于从DNS服务器到外部的通信。
新手780291 发表于 2025-4-14 09:29
是不是内网用户访问dns服务器的流量没镜像到态势感知,但是dns服务器的流量镜像了,建议镜像内网用户到dns服务器的流量,然后把dns服务器的流量排除掉