关于DNS服务器查看真实源地址问题

adds 18513

{{ttag.title}}
客户内网有一台DNS服务器,最近在安全态势感知上看到很多外连告警,源显示是这台DNS服务器。
请问,有没有什么好的方法识别到真实的源地址?

该疑问已被 解决,获得了 30 S豆

回帖即可获得
2S豆
,被楼主采纳即奖励20S豆+10分钟内回帖奖励10S豆 [已过期] ,了解更多S豆奖励信息

完善手机号和公司名称,让服务更省心更便捷!立即完善

是不是内网用户访问dns服务器的流量没镜像到态势感知,但是dns服务器的流量镜像了,建议镜像内网用户到dns服务器的流量,然后把dns服务器的流量排除掉
本答案是否对你有帮助?
新手590737 发表于 2025-7-31 15:06
  
初学新生,向各位大神学习。
新手156661 发表于 2025-5-13 16:00
  
将dns log发送到sip
Hellos 发表于 2025-4-25 15:05
  
使用网络监控工具如Wireshark、tcpdump等捕获并分析网络数据包,可以帮助您识别具体的流量模式以及源头。通过设置适当的过滤器,您可以专注于从DNS服务器到外部的通信。
新手981388 发表于 2025-4-19 07:46
  
在您的内网环境中,如果存在DNS服务器,并且在安全态势感知平台上看到的外连告警源IP是该DNS服务器的地址,这通常是因为内网终端访问外网的域名时,流量首先经过内部DNS服务器进行解析,导致镜像数据时以DNS服务器为源IP[2]。

为了识别到真实的源地址,您可以考虑以下几种方法:

    调整探针流量位置:建议将探针的流量镜像位置调整为终端访问DNS的流量,这样可以记录到真实的源IP[2]。

    镜像DNS服务器之前的数据:您可以镜像内网DNS代理之前的数据,以及PC或业务到内网DNS这段的数据。抓取内网DNS服务器地址和53端口的数据包,以便分析流量[5][6]。

    安全白名单:如果DNS服务器的IP既为源又为目的,说明DNS服务器前后的流量都镜像到了,您需要将DNS服务器地址作为源地址加入安全白名单[6][7]。

    日志同步:如果由于网络环境等客观原因无法调整镜像位置,可以通过其他手段将DNS服务器的日志发送给SIP(SIEM模块),同时将DNS服务器作为源地址加入到白名单[6][7]。

通过以上方法,您应该能够更好地识别到真实的源地址,从而减少误报和提高安全事件的准确性。
水之蓝色 发表于 2025-4-17 21:19
  
您好!针对您提到的内网DNS服务器在安全态势感知上显示为源IP的情况,以下是一些建议和方法,可以帮助您识别到真实的源地址:

流量镜像调整:在内网存在DNS服务器的情况下,内网终端访问外网的域名时,DNS流量会先经过内部DNS服务器进行解析。此时,交换机等设备在镜像流量时,会以DNS服务器为源IP进行镜像数据到STA[1]。为了识别真实的源地址,建议调整探针流量的位置,镜像终端访问DNS的流量进行检测,这样可以记录源IP为真实主机。

DNS日志同步:如果由于实际网络环境等原因无法调整镜像位置,您可以考虑将DNS服务器的日志同步到SIP(SIEM模块)上,这样也能帮助识别真实的源地址[1]。

流量分析:在分析流量时,可以抓取内网DNS服务器地址和53端口的数据包。根据流量的源和目的IP进行判断:

如果内网DNS服务器IP既是源又是目的,说明DNS服务器前后的流量都镜像到了,需要将DNS服务器地址作为源地址加入安全白名单。
如果内网DNS服务器IP只为目的,说明镜像的流量都是DNS服务器之前的流量,则表明镜像正确。
如果内网DNS服务器IP只为源,则表明镜像的数据只有代理后的,需要重新镜像[2][3][4]
support知识库内容-内网DNS服务器场景
• 说明: 当探针收到镜像数据是内网DNS代理后的数据时,会将DNS服务器判断为风险主机或业务,无法定位到真实的问题业务。 思路:镜像内网DNS代理之前的数据,及PC或业务到内网DNS这段的数据。抓内网DNS服务器地址和53端口的数据包。 若内网DNS服务器IP即为源,又为目的,说明DNS服务器前后的流量都镜像到了,需要将DNS服务器地址作为源地址加入安全白名单。 若内网DNS服务器IP只为目的,说明镜像的流量都是DNS服务器之前的流量,则表明镜像正确。 若内网DNS服务器IP只为源,则表明镜像的数据只有代理后的,需要重新镜像,如果由于实际网络环境等其他客观原因无法调整镜像位置的,需要按照通过其他手段将DNS服务器的日志发送给SIP(SIEM模块),同时将DNS服务器作为源地址加入到白名单,下面按照这种思路展开说明。。
王老师 发表于 2025-4-17 19:50
  
使用网络监控工具如Wireshark、tcpdump等捕获并分析网络数据包,可以帮助您识别具体的流量模式以及源头。
zjwshenxian 发表于 2025-4-15 10:43
  
把dns服务器地址加入到白名单
大智哥 发表于 2025-4-15 08:55
  
楼下的问答很接近可能,可以反思路转到这方面排查。
书涵139 发表于 2025-4-14 13:35
  

使用网络监控工具如Wireshark、tcpdump等捕获并分析网络数据包,可以帮助您识别具体的流量模式以及源头。通过设置适当的过滤器,您可以专注于从DNS服务器到外部的通信。

等我来答:

换一批

发表新帖
热门标签
全部标签>
2025年技术争霸赛
每日一问
新版本体验
GIF动图学习
信服课堂视频
产品连连看
功能体验
标准化排查
纪元平台
安装部署配置
技术盲盒
高手请过招
社区新周刊
【 社区to talk】
技术晨报
安全效果
技术笔记
每日一记
2023技术争霸赛专题
平台使用
每周精选
2024年技术争霸赛
行业实践
畅聊IT
答题自测
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
运维工具
用户认证
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
排障笔记本
产品预警公告
玩转零信任
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
卧龙计划
华北区拉练
天逸直播
以战代练
秒懂零信任
山东区技术晨报
文档捉虫
齐鲁TV
华北区交付直播
北京区每日一练
场景专题
故障笔记
排障那些事
西北区每日一问
升级&主动服务
高频问题集锦
POC测试案例
全能先锋系列
云化安全能力
专家说
热门活动
产品动态
产品解析
关键解决方案

本版版主

9
25
6

发帖

粉丝

关注

本版达人

ggbang

本周建议达人

adds

本周提问达人