DNS / Web-beskyttelse
DNS / Web-beskyttelse er en del av meil Business og brukes bare i bedriftsarbeidsområder. Tjenesten filtrerer DNS-oppslag mot kjente skadevare-, phishing-, botnett- og kryptoutvinningsdomener, i tillegg til eventuelle kategorier og egne unntak.
Dette er nettverksbeskyttelse. Den identifiserer først og fremst et offentlig nettverkspunkt eller en kontor-IP, ikke automatisk hver fysisk maskin bak samme ruter.
Aktiver og koble til
Åpne /enheter/dns fra Admin.
- Velg Aktiver DNS-beskyttelse.
- Noter resolveradressene som vises i Admin. De er for tiden:
- Primær:
217.170.206.225 - Sekundær:
217.170.206.224
- Primær:
- Legg resolverne inn som DNS-servere på kontorets ruter eller brannmur.
- Legg kontorets offentlige IP-adresse til under Kontor-IP-er. Gi den gjerne et navn, for eksempel
Kontor Oslo. - Lagre filtreringspolicyen.
- Gjør et kontrollert oppslag fra kontoret og kontroller at aktiviteten vises i Admin.
En resolveradresse alene beskytter ikke trafikken før klientene faktisk bruker den. Ved dynamisk offentlig IP må kontor-IP-en oppdateres når den endres. UI-et støtter også bruk på enkeltklienter, og viser at enhetshåndtering (MDM) kan autoprovisjonere DNS på registrerte maskiner uavhengig av lokasjon.
Hvis Admin viser at enhetshåndtering må være aktiv, må den aktiveres først. Hvis resolverne ikke kan synkroniseres, prøv igjen og kontroller nettverkspunktet før du lager unntak.
Fanene
Oversikt
Oversikt er situasjonsbildet for DNS-trafikken. Velg periode på 24 timer, 7 dager eller 30 dager.
Du får blant annet:
- statuskort og en DNS Shield-score fra 0 til 100
- anbefaling og status for normal, varsling eller kritisk aktivitet
- Akkurat nå med vindu på 1, 5 eller 15 minutter
- antall oppslag, blokkerte oppslag, oppslag per sekund, aktive nettverkspunkt og nye domener
- mest aktive nettverkspunkt, mest brukte tjenester og nye land siste døgn
- I dag, Hva er nytt, Bedriftens internett og hendelsestidslinje
- trafikkart og destinasjonsland med risikonivå når data finnes
Score og mønstre er indikatorer, ikke en garanti for at en maskin er kompromittert eller frisk. Kart og landinformasjon er omtrentlig. I kartets drilldown betyr klienter normalt kontor/IP eller nettverkspunkt, ikke en unik fysisk maskin.
Innstillinger
Innstillinger er stedet for selve oppsettet:
- kopier primær og sekundær resolver
- se oppslag siste 24 timer, blokkerte trusler, beskyttede kontor-IP-er og siste aktivitet
- legg til eller fjern offentlige kontor-IP-er
- slå av eller på skadevare, phishing, botnett, kryptoutvinning og SafeSearch
- legg til domener i Tillat alltid eller Blokker alltid
- les Varsler og innsikt gruppert som Kritisk, Bør sjekkes og Informasjon
- åpne teknisk Spørringslogg ved behov
Detaljer
Detaljer viser teknisk statistikk for valgt periode: tidsserie, heatmap for når på døgnet, mest blokkerte domener, destinasjonsland og kartdata. Bruk denne fanen når du trenger mer enn de korte statuskortene i Oversikt.
Policy og unntak
Policyvalgene gjelder trafikken som går gjennom DNS-beskyttelsen. De betyr:
| Valg | Hva som blokkeres |
|---|---|
| Skadevare | Kjente domener som sprer virus eller skadelig programvare. |
| Phishing | Falske sider som prøver å hente passord eller kortinformasjon. |
| Botnett | Kontakt med kommandoservere brukt av infiserte maskiner. |
| Kryptoutvinning | Skjult kryptoutvinning som bruker maskinens ressurser. |
| SafeSearch | Tvinger trygt søk i Google, Bing og YouTube. |
Et domene i Tillat alltid overstyrer filteret for det domenet. Et domene i Blokker alltid overstyrer og blokkerer det. Kontroller domenet og arbeidsbehovet før du lager et varig unntak.
Varsler og innsikt
Tjenesten kan vise mønstre som bør undersøkes, for eksempel:
- ny trafikk til land som ikke er sett i normalbildet
- tilfeldig genererte domenenavn som kan ligne DGA eller DNS-tunnelering
- uvanlig høy blokkrate eller oppslagsmengde
- en klient eller et nettverkspunkt med mange blokkerte oppslag
- nye høyrisiko-domener
- nattaktivitet mot uventede land
- oppslag mot infrastruktur med kjent misbruk
- kraftig økning i sporing eller reklame
- domener som bytter til en IP med høyere risiko
Dette er signaler som skal verifiseres. Et nytt land kan være en legitim skytjeneste eller VPN. En høy blokkrate kan skyldes ny programvare. Sammenlign tidspunkt, domene, berørt nettverkspunkt og kjent arbeid før du eskalerer.
Spørringslogg
Teknisk logg er skjult bak Vis teknisk logg for å holde siden ryddig. Når den åpnes kan du:
- søke etter domene
- filtrere på Alle, Blokkert eller Tillatt
- se domene, handling, årsak og tidspunkt
- se de siste 20 synlige oppslagene fra loggresultatet
Loggen er et sikkerhets- og feilsøkingsverktøy, ikke en full innholdslogg over hva ansatte gjør på nettet.
Dekning og begrensninger
- Beskyttelsen gjelder nettverkspunkt som er registrert eller bruker resolverne.
- Flere maskiner bak samme offentlige IP kan vises som et delt nettverkspunkt.
- Unike enhetskoblinger og dataferskhet vises bare når enhetshåndtering har rapportert tilstrekkelig informasjon.
- DNS-filtrering er ikke det samme som endepunktssikkerhet, antivirus eller fjernstyring.
- Et tillatt domene kan redusere beskyttelsen. Dokumenter hvorfor et unntak er nødvendig.
Personvern
Admin kan vise domener, oppslag, tidspunkt, offentlige IP-adresser, land og nettverkstjenester. Begrens administratoradgang til personer som trenger den, og bruk dataene i tråd med virksomhetens rutiner og WAYSClouds personvernerklæring.