OPNsense Forum

International Forums => German - Deutsch => Topic started by: dsecure on August 11, 2020, 05:30:11 PM

Title: DNS over TLS
Post by: dsecure on August 11, 2020, 05:30:11 PM
Moin,

kurze Frage allgemein zur DNS Auflösung über TLS. Ich habe die Sense FW so konfiguriert, dass alle DNS Anfragen vom LAN an die Sense selbst weitergeleitet werden, quasi Standard Port 53.

Das funktioniert so weit zufriedenstellend, lokale Domain werden aufgelöst + externe DNS Anfragen werden auf die DNS-Server weitergeleitet, die unter System eingetragen wurden. Passt!

Was ist aber, wenn jetzt ein Client, eine Domain über TLS auflösen möchte, dann wird doch die FW Regel umgangen, oder? Wie könnte man das verhindern, auch wenn das jetzt im Moment kein akutes Problem darstellt, so finde ich doch besser darüber die Kontrolle zu behalten, welcher Service wo hingeht, weil für mich dabei ein privacy bzw. Sicherheitsrisiko entstehen könnte, zB. wenn ein Client über 8.8.8.8 per TLS geht, wäre mir das nicht recht.

Beste Grüße
Title: Re: DNS over TLS
Post by: chemlud on August 11, 2020, 05:39:14 PM
Port 853 blocken? Viiiiiiel schlimmer ist DNS-over-HTTPS. No way to control, ausser mit irgendwelchen von Hand gepflegten Blocklists aus dem Netz...
Title: Re: DNS over TLS
Post by: dsecure on August 11, 2020, 06:59:31 PM
Quote from: chemlud on August 11, 2020, 05:39:14 PM
Port 853 blocken? Viiiiiiel schlimmer ist DNS-over-HTTPS. No way to control, ausser mit irgendwelchen von Hand gepflegten Blocklists aus dem Netz...

Stimmt, das meinte ich, Port 443 müsste das dann sein. TLS wäre ja dann kein Problem das zu blockieren aber wie du schon sagst, wenn die Namensauflösung über SSL geht, wirds problematisch. Würde das mit einem IPS funktionieren?

Welche Blocklists wären das dann, hast du dafür Referenzen?

LG
Title: Re: DNS over TLS
Post by: chemlud on August 11, 2020, 09:29:27 PM
https://forum.opnsense.org/index.php?topic=12238.msg56905#msg56905

https://heuristicsecurity.com/dohservers.txt
https://raw.githubusercontent.com/bambenek/block-doh/master/doh-hosts.txt
https://raw.githubusercontent.com/oneoffdallas/dohservers/master/list.txt
https://public-dns.info/nameservers.txt


Suchmaschine: block DOH

...und ähnliches. Ich habe es bisher nicht umgesetzt. Meine Hoffnung war auch, dass suricata da was macht, habe mich aber nicht mehr darum kümmern können.
Title: Re: DNS over TLS
Post by: dsecure on August 12, 2020, 07:40:18 PM
Quote from: chemlud on August 11, 2020, 09:29:27 PM
https://forum.opnsense.org/index.php?topic=12238.msg56905#msg56905

https://heuristicsecurity.com/dohservers.txt
https://raw.githubusercontent.com/bambenek/block-doh/master/doh-hosts.txt
https://raw.githubusercontent.com/oneoffdallas/dohservers/master/list.txt
https://public-dns.info/nameservers.txt


Suchmaschine: block DOH

...und ähnliches. Ich habe es bisher nicht umgesetzt. Meine Hoffnung war auch, dass suricata da was macht, habe mich aber nicht mehr darum kümmern können.

Danke für die Links, werde mich die Tage damit genauer auseinandersetzen, das mit den IPS/IDS ist so eine Sache, ich habe bisher nicht viele Tutorials dafür gefunden und die Konfiguration scheint auch nicht gerade Anfänger freundlich zu sein.
Title: Re: DNS over TLS
Post by: mimugmail on August 12, 2020, 10:01:43 PM
DoH wird echt schwer, eventuell transparenter Proxy und Http Tunnel verbieten, aber ist nur ein wild guess
Title: Re: DNS over TLS
Post by: micneu on August 13, 2020, 07:27:04 AM
ich frage mal ganz doof, in welcher umgebung muss es denn so abgeschottet sein, welches unternehmen ist so gefährdet, kannst du mal bitte einem nicht verstehenden erklären warum du dir so einen aufwand machst. vielleicht hilft mir deine erklärung ich ich mache es dann auch da deine begründungen für mich schlüssig sind?
Title: Re: DNS over TLS
Post by: chemlud on August 13, 2020, 10:33:07 AM
Auch wenn ich vermutlich nicht angesprochen bin, hier zum Einstieg:

https://www.zdnet.com/article/dns-over-https-causes-more-problems-than-it-solves-experts-say/

...und dann "security risks DoH" als Suchbegriffe.

Die Tatsache, dass sich Leute die Mühe machen, Listen mit DNS-servern zu pflegen, um DoH zu blockieren spricht auch nicht dafür, dass das Feature unumstritten ist. Es ist eine riesige Fehlentwicklung imho...
Title: Re: DNS over TLS
Post by: mimugmail on August 13, 2020, 03:46:10 PM
Die Linuxvariante von Emotet läd content per DNS nach, da will man als Firma den DNS Traffic schon unter eigener Kontrolle haben
Title: Re: DNS over TLS
Post by: chemlud on August 13, 2020, 04:00:59 PM
Quote from: mimugmail on August 13, 2020, 03:46:10 PM
Die Linuxvariante von Emotet ...

Ich kriege gerade Schüttelfrost, hast du einen Link dazu? oO
Title: Re: DNS over TLS
Post by: mimugmail on August 13, 2020, 04:15:00 PM
Heise Newsticker letzte Woche, einfach mal suchen
Title: Re: DNS over TLS
Post by: chemlud on August 13, 2020, 04:33:54 PM
https://www.heise.de/news/Emotet-Trickbot-nimmt-Linux-Systeme-ins-Visier-4860584.html

oweia...
Title: Re: DNS over TLS
Post by: dsecure on August 13, 2020, 08:10:30 PM
Quote from: micneu on August 13, 2020, 07:27:04 AM
ich frage mal ganz doof, in welcher umgebung muss es denn so abgeschottet sein, welches unternehmen ist so gefährdet, kannst du mal bitte einem nicht verstehenden erklären warum du dir so einen aufwand machst. vielleicht hilft mir deine erklärung ich ich mache es dann auch da deine begründungen für mich schlüssig sind?

Meinst du mich?

Es geht einfach darum, zu wissen was im LAN passiert und wie man möglich sicherheitsrelevante Schlupflöcher schließt. Ich sehe das auch als Fortbildung und was ist das Problem daran, dass man es dahingehend weiterbildet.

Es würde mich freuen, wenn hier mal jemand der Ahnung von IDS/IPS hat, ein etwas ausführlicheres Tutorial machen könnten :) oder ist es von OPNSENSE gewünscht, dass man dafür bezahlt?

https://shop.opnsense.com/

Danke auch für die interessanten Links!

LG
Title: Re: DNS over TLS
Post by: mimugmail on August 14, 2020, 08:56:26 AM
Das sind doch nur Regeln in dem Shop.
Ich mach Mitte September mit Thomas Krenn einen Webcast zu IPS, gibt dann auch im Nachhinein sicher nen YouTube video
Title: Re: DNS over TLS
Post by: dsecure on August 14, 2020, 02:55:51 PM
Quote from: mimugmail on August 14, 2020, 08:56:26 AM
Das sind doch nur Regeln in dem Shop.
Ich mach Mitte September mit Thomas Krenn einen Webcast zu IPS, gibt dann auch im Nachhinein sicher nen YouTube video

Das mit dem Video wäre super.
Title: Re: DNS over TLS
Post by: mimugmail on August 14, 2020, 08:39:03 PM
16.9. schau Mal auf der Seite von Thomas Krenn, da kannst dann auch Fragen stellen.
Title: Re: DNS over TLS
Post by: dsecure on August 15, 2020, 04:06:53 PM
Quote from: mimugmail on August 14, 2020, 08:39:03 PM
16.9. schau Mal auf der Seite von Thomas Krenn, da kannst dann auch Fragen stellen.

Ich hab davon schon gehört, hatte sogar vor teilzunehmen, weiß allerdings noch nicht ob es zeitlich bei mir rausgeht, aber dennoch Danke für Info.