3
3

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

Azure DNS セキュリティ ポリシー

Last updated at Posted at 2024-11-22

Azure DNS セキュリティ ポリシーがパブリックプレビューとなっています。この機能を利用することで Azure provided DNS の名前解決のログを取得したり、名前解決要求を拒否したりすることができます。
実際に動作を確認した内容をまとめておりますのでご利用の際はご一読いただけたら幸いです。

利用シナリオ

  • Azure provided DNS (168.63.129.16) の名前解決のログを取得したい
  • Azure Private DNS zones の名前解決のログを取得したい
  • DNS Private Resolver の名前解決のログを取得したい
  • 特定の FQDN のみ許可したい
  • 悪意のある名前解決を拒否、またはアラートを上げたい

制限事項

  • DNS セキュリティポリシーと VNet は 1:N の関係。1 つの VNet には 1 つのポリシーだけしかリンクできない。
  • DNS セキュリティポリシーと VNet は同じリージョン内でのみ利用可能

設定・動作確認

詳細はこちらを参照

ログの有効化

ログを取得したい仮想ネットワークを Virtual Network Links から追加します。

image.png

診断ログを有効化します。
image.png

関連付けた仮想ネットワーク上の VM にて名前解決をするとログが出るようになります。
image.png

名前解決の拒否

Domain List を作成し、BLOB ストレージの FQDN を入れておきます。
image.png

Traffic rule を作成する際に、上記の Domain List を選択して、Action を Block にしておきます。
image.png

実際に名前解決をするとSERVFAIL で拒否されるようになりました。

$ nslookup bloghiyadnstest01.blob.core.windows.net
;; Got SERVFAIL reply from 127.0.0.53
Server:127.0.0.53
Address:127.0.0.53#53

** server can't find bloghiyadnstest01.blob.core.windows.net: SERVFAIL

hiyama@vm-lin-dnstest01:~$ 

ログを見ると対象のリクエストは拒否されていました。
image.png

様々なパターンでの動作検証

以下の 4 パターンにてそれぞれログが記録されるかを検証してみます。

image.png

結果としては以下となりました。
4 番でログが記録されたのが少し意外でしたが内部的には受信エンドポイントと同じような経路になっているのかなと妄想しました。

番号 パターン 結果
1 Azure Provided DNS を利用
2 Azure Private DNS zones を利用
3 Private Resolver 受信エンドポイントを利用
4 Private Resolver 送信エンドポイント&転送ルール&外部向けのフォワーダー
5 カスタム DNS と外部 DNS へのフォワーダー ×

また、ログの出力がほぼ一緒で、どの経路を通っているかの判別が難しかったのですが、4 のパターンだけは ResolutionPath が PrivateResolverResolution となることを確認できました。
image.png

検証して気づいたこと

特にアプリも起動させていない Azuzre VM (ubuntu) 1 台の 1 時間のログの量は約 430 レコードとなっていました。大規模環境ではアプリや台数によってさらに倍増するためログが肥大化する可能性があります。また、不測の事態でログおよび課金が増大する可能性もありますので、通常の Usage をふまえたうえで Log Analytics に日次上限を設定しておくとよいかもしれません。

3
3
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
3
3

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?