DNS-фильтрация: как заблокировать фишинговые и вредоносные сайты для всего офиса разом
За пятнадцать лет в IT-аутсорсинге я перебрал, кажется, все способы объяснить бухгалтеру, почему не надо кликать по ссылке из письма "от налоговой". Не помогает. Точнее, помогает процентов на семьдесят, а остальные тридцать — это как раз тот случай, когда шифровальщик кладёт файловый сервер за одну ночь. DNS-фильтрация — единственная защита, которая не спрашивает у сотрудника разрешения сработать.
Почему антивирус и здравый смысл не спасают
Смотрите, как это выглядит изнутри. У клиента, юридической фирмы на 18 человек, стоял неплохой антивирус с эвристикой, регулярные обновления, DLP на почте. И всё равно секретарь открыла файл из письма якобы от арбитражного суда — с корректным логотипом, правильными реквизитами дела, даже номер телефона канцелярии совпадал с реальным. Антивирус проверил вложение — чисто, потому что вредоносный код подтягивался уже после открытия, с внешнего сервера. Классическая многоступенчатая атака.
Дело не в том, что антивирус плохой. Дело в том, что он проверяет файл, а не намерение человека. А намерение формируется за секунду до клика, когда письмо выглядит убедительно, а человек спешит. Обучать сотрудников надо, я не спорю — но рассчитывать только на бдительность то же самое, что рассчитывать на то, что все будут переходить дорогу строго на зелёный. В теории да. На практике у каждого случится день, когда он спешит на встречу.
DNS-фильтрация работает иначе. Она не спрашивает, было ли у человека подозрение. Она проверяет сам адрес, куда компьютер пытается пойти, ещё до того, как откроется страница или загрузится код. Клик уже случился, а вреда — нет, потому что соединение просто не установилось.
Что вообще такое DNS-фильтрация, без зауми
Каждый раз, когда браузер, почтовый клиент или любая программа хочет попасть на сайт, компьютер сначала спрашивает у DNS-сервера: а какой у этого домена IP-адрес? Это происходит незаметно, за миллисекунды, тысячи раз в день на весь офис. DNS — это, грубо говоря, телефонная книга интернета.
Фильтрующий DNS-сервер устроен так же, только у него есть чёрный список — базы фишинговых доменов, командных серверов ботнетов, сайтов с эксплойтами, обновляемые в реальном времени по фидам угроз. Как только компьютер спрашивает адрес домена из такого списка, сервер отвечает не настоящим IP, а либо ничего не отвечает, либо отправляет на заглушку с предупреждением. Сайт физически не открывается. Не важно, зашли вы туда через ссылку в письме, через QR-код на счёте или вручную вбили в адресную строку опечатавшись — brandonline.ru вместо sberbank.online, условно.
Ключевое отличие от антивируса: фильтрация стоит на уровне сети, а не на уровне отдельного компьютера. Настроили один раз на роутере или на выделенном DNS-сервере — и защищены все устройства в офисе разом: рабочие станции, ноутбуки, смартфоны в гостевой Wi-Fi сети, даже IP-камеры и принт-серверы, у которых никакого антивируса в принципе нет и быть не может.
История с медцентром: как это выглядит на практике
Один из клиентов — сеть небольших медицинских клиник, 4 точки, около 40 рабочих мест суммарно. У них периодически всплывала одна и та же беда: администраторы на ресепшене получают шквал писем с расписаниями, прайсами, актами сверки от контрагентов, и раз в пару месяцев кто-то из них открывает не то. Обычный день — обычная невнимательность.
Мы подняли на пограничном роутере (там стоял Keenetic Peak) фильтрующий DNS вместо провайдерского — используются публичные защищённые резолверы вроде тех, что предлагают AdGuard DNS или CleanBrowsing, с категорией anti-malware и anti-phishing. Настройка заняла минут двадцать: зашли в веб-интерфейс роутера, поменяли DNS-серверы, которые он раздаёт по DHCP всем клиентам сети, проверили, что подмена не обходится вручную на рабочих станциях.
За следующие восемь месяцев система заблокировала 47 попыток обращения к фишинговым и вредоносным доменам. Из логов видно: часть — это как раз клики по ссылкам из писем, часть — реклама с редиректом на мошеннические страницы, часть — уже заражённые устройства, которые пытались достучаться до командных серверов и не смогли. Ни одного инцидента с шифровальщиком за это время. До внедрения был один — обошёлся в три дня простоя и работу с восстановлением из бэкапа.
На чём это разворачивается технически
Вариантов несколько, и выбор зависит от того, что уже стоит в офисе. Если периметр держит Keenetic или Mikrotik — можно просто прописать защищённые DNS-серверы провайдера фильтрации в настройках роутера, и он раздаст их всем клиентам по DHCP. Никакого дополнительного железа не нужно.
Если есть pfSense или другой полноценный шлюз — там разумнее поставить пакет вроде pfBlockerNG, который тянет актуальные списки угроз и режет их прямо на файрволе, а заодно можно жёстко запретить DNS-over-HTTPS на сторонние резолверы, чтобы никто не обошёл фильтр вручную через браузер. Для более крупных офисов, от 30-40 мест, я обычно рекомендую поднять свой DNS-сервер на Linux с unbound и подключить его к фиду угроз — гибче в настройке, можно делать исключения по отделам.
Есть и облачные решения без всякого железа — Cisco Umbrella, NextDNS, тот же Яндекс DNS с режимом "Защита от угроз". Прописал IP-адреса резолвера на роутере — и через пять минут вся сеть под защитой. Для компании до 50 рабочих мест это часто самый быстрый путь: не надо ничего покупать и настраивать неделями.
Что фильтрация не решает — давайте честно
Я не буду продавать вам DNS-фильтрацию как серебряную пулю, потому что это нечестно. Она блокирует по домену. Если атака идёт через IP-адрес напрямую, без обращения к DNS — фильтр её не увидит. Такое встречается редко, но встречается, особенно в целевых атаках на конкретную компанию.
Второй момент — DNS-over-HTTPS и DNS-over-TLS, которые многие современные браузеры включают по умолчанию. Если Chrome или Firefox начинает резолвить домены напрямую через собственный зашифрованный канал, минуя системные настройки DNS, фильтр можно обойти случайно, даже не желая того. Поэтому важно на уровне роутера или файрвола явно блокировать известные DoH-серверы либо принудительно перенаправлять весь DNS-трафик через фильтрующий сервер — это называется DNS hijacking в хорошем смысле, и грамотный сетевой инженер настраивает это за час.
И третье: телефон сотрудника, который вышел из офисного Wi-Fi в мобильный интернет, DNS-фильтрацией офиса не защищён никак. Это уже вопрос MDM-политик и отдельная тема. DNS-фильтрация — это защита периметра сети, а не защита человека где бы он ни находился. Она снимает основную массу рисков, но не заменяет ни антивирус на рабочих станциях, ни бэкапы, ни обучение персонала. Это один слой обороны из нескольких, просто на удивление недооценённый.
Сколько это стоит и сложно ли внедрить
Вот тут приятная новость. Базовая защита — публичные фильтрующие DNS-серверы вроде CleanBrowsing или Яндекс DNS — бесплатна, платите только временем на настройку. Для офиса на 15-20 рабочих мест это буквально полчаса работы на роутере, никакого простоя, сотрудники даже не заметят, что что-то изменилось, пока не попробуют перейти на фишинговый сайт.
Более серьёзные решения с расширенной аналитикой, отчётами по заблокированным угрозам, категорийной фильтрацией (соцсети, стриминг, азартные игры — да, это тоже DNS-фильтрация, просто с другими списками) стоят от 1500 до 5000 рублей в месяц на компанию до 50 рабочих мест, в зависимости от провайдера. Мы в ITfresh чаще ставим гибрид: pfSense с pfBlockerNG на бесплатных фидах угроз плюс платная подписка на один-два коммерческих списка для покрытия свежих фишинговых кампаний — эти базы обновляются быстрее.
Разворачиваем такое обычно за один визит, без остановки работы офиса. Единственное, что нужно от клиента заранее — доступ к настройкам роутера или шлюза и понимание, что первую неделю может прилетать пара ложных срабатываний на новых легитимных сайтах, это нормально, вносим в белый список за пять минут.
Частые вопросы
DNS-фильтрация не замедлит интернет в офисе?
На практике разница не ощущается. Хорошие фильтрующие резолверы держат ответ в пределах 10-30 миллисекунд, это на уровне обычного провайдерского DNS. Разве что при первом обращении к домену возможна миллисекундная задержка на проверку по спискам — человеческий глаз такое не различит.
Что если сотрудник переключится на мобильный интернет или сменит DNS вручную?
Тогда фильтр офисной сети его не защищает, это правда. Решается либо блокировкой смены DNS на рабочих станциях через групповые политики, либо MDM-профилем на телефонах, если компания их выдаёт. Но домашний ноутбук или личный смартфон вне офисной сети под эту защиту не попадают в принципе — тут нужны уже другие инструменты.
Подойдёт ли это для сотрудников на удалёнке?
Да, но нужен либо VPN, который заворачивает весь трафик удалённого сотрудника через офисный шлюз с фильтрацией, либо облачный DNS-фильтр с клиентским агентом на ноутбуке, который работает независимо от того, к какой сети человек подключён. Второй вариант проще внедрить для распределённой команды.
Нужно ли менять роутер или покупать новое оборудование?
В большинстве случаев нет. Если роутер поддерживает ручную настройку DNS-серверов и раздачу их по DHCP — а это умеет почти любое современное устройство от Keenetic и Mikrotik до простого TP-Link — фильтрация включается сменой пары адресов в настройках. Новое железо нужно только для продвинутых сценариев с собственным DNS-сервером и глубокой аналитикой.
Напишите нам, разберём вашу сеть и подберём решение под бюджет и число рабочих мест.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.
