Защитный DNS: как я блокирую фишинг и вирусы на уровне сети, а не на каждом компьютере
Я директор IT-аутсорсера, и мне регулярно звонят клиенты с одной и той же историей: бухгалтер открыл письмо, перешёл по ссылке, ввёл пароль от клиент-банка на сайте-двойнике. Антивирус на её ноутбуке молчал — он не файл ловил, а фишинговую страницу, а против браузера он бессилен. Расскажу про инструмент, который эту дыру закрывает почти бесплатно и без единого лишнего клика от сотрудников — защитный DNS.
Откуда взялась эта тема — реальный случай
Клиент — небольшая юрфирма, 14 рабочих мест. Бухгалтер получает письмо якобы от банка, переходит по ссылке, вводит логин-пароль на копии сайта клиент-банка. Через сорок минут звонок: со счёта пытаются увести 380 тысяч рублей. Успели заблокировать, повезло. Антивирус Касперского на её машине был, лицензия свежая, базы обновлены. Толку ноль — фишинговый сайт не вирус, файл он не кладёт, антивирус его не видит вообще.
После этого случая я поставил себе задачу: найти способ закрыть хотя бы часть таких историй не на уровне каждого компьютера, а сразу на весь офис. И нашёл — защитный DNS. Штука не новая, в корпоративном сегменте её используют давно, но малый бизнес про неё почти не знает. А зря, потому что это один из немногих инструментов ИБ, который реально можно поставить за час и забыть.
Как это вообще работает — на пальцах
Когда вы вводите адрес сайта, компьютер сначала спрашивает у DNS-сервера: а какой у него IP? Это происходит перед каждым открытием страницы, каждый раз, для любого сайта. Обычно этот запрос уходит на DNS провайдера — Ростелекома, МГТС, кого угодно — и тот отвечает честно, какой бы адрес вы ни спросили, хоть фишинговый, хоть с вирусом.
Защитный DNS — это тот же самый механизм, только сервер знает чёрные списки. Он держит базу доменов, которые засветились в фишинге, рассылке вредоносов, командных серверах ботнетов, и на запрос по такому домену отвечает не реальным IP, а страницей-заглушкой или вообще ничего не отвечает. Браузер не может открыть страницу, потому что не знает, куда стучаться. Вирус не скачался, пароль никуда не ушёл — просто потому что соединение не установилось.
Ключевая штука: это происходит ДО того, как открылся браузер, ДО того, как сработал антивирус, ДО того, как сотрудник вообще увидел страницу. Барьер стоит на входе в сеть, а не на выходе из проблемы.
Что это реально ловит, а что нет
Защитный DNS хорош против массовых, уже известных угроз: свежих фишинговых доменов (базы обновляются постоянно, часто каждые несколько минут), сайтов с вредоносами, серверов, куда вирус-шифровальщик пытается достучаться за ключом шифрования, доменов для рассылки спама. У одного клиента — производство, 30 машин — за первый месяц после включения DNS-фильтра лог показал 47 заблокированных запросов к фишинговым доменам. Это 47 моментов, когда кто-то кликнул по плохой ссылке, а система тихо это остановила без всякого разговора с человеком.
Но давайте честно: это не панацея. Если фишинговый домен создали пять минут назад и его ещё нет в базе — DNS его пропустит. Целевую атаку на конкретную компанию, где злоумышленник специально готовил инфраструктуру под неё, DNS-фильтр тоже не всегда поймает. И главное — он не защищает от того, что уже внутри: если вирус попал на флешке или через локальную сеть без выхода в интернет, DNS тут бессилен, он смотрит только на запросы наружу.
Поэтому я всегда говорю клиентам: DNS-защита — это не замена антивируса и не замена головы сотрудника. Это ещё один слой. Причём слой, который стоит копейки и не требует, чтобы бухгалтер что-то помнил или делал иначе.
Сколько это стоит и что нужно, чтобы включить
Вот тут самое приятное. Есть публичные защитные DNS, которые бесплатны для использования: Quad9 (9.9.9.9), CleanBrowsing, у Яндекса тоже есть защитный DNS (77.88.8.88 в безопасном режиме). Их можно прописать буквально в двух местах и накрыть весь офис разом — не нужно идти по 30 компьютерам.
Первый вариант — прописать эти адреса на роутере или файрволе, через который весь офис ходит в интернет. У большинства моих клиентов это Keenetic или pfSense. Заходите в настройки DNS-forwarding, меняете провайдерские адреса на защитные — и все устройства в сети, включая телефоны сотрудников по Wi-Fi, автоматом получают защиту. Пять минут работы.
Второй вариант, если в офисе домен Active Directory — настроить DNS forwarders прямо на контроллере домена. Тогда все компьютеры, которые получают настройки DNS через AD, автоматически идут через защитный сервер, а IT-отдел ещё и видит логи запросов централизованно. Я делал так одной медклинике на 25 рабочих мест — заняло около часа вместе с проверкой, что всё резолвится корректно и внутренние ресурсы (типа сервера 1С) не сломались.
Для платных корпоративных версий (Cisco Umbrella, DNS Filter и подобные) цена стартует в районе 1-3 долларов на пользователя в месяц — для офиса в 20 человек это тысячи полторы-две рублей. Дешевле чашки кофе на сотрудника, а закрывает целый класс атак.
Подводные камни, на которые я наступил сам
Первое — ложные срабатывания. Один раз защитный DNS у клиента заблокировал легитимный сайт поставщика, потому что тот когда-то давно засветился в списке (домен перекупили, а база не обновилась). Сотрудники поднимают панику: «сайт не работает, всё сломалось». Решается просто — на самом роутере или DNS-сервере всегда должна быть возможность добавить домен в белый список вручную, я всегда сразу показываю IT-ответственному клиента, где эта кнопка.
Второе — не все устройства слушаются DNS-настроек роутера. Некоторые современные браузеры и приложения (особенно с включённым DNS over HTTPS) пытаются ходить в интернет через свой собственный DNS, игнорируя настройки сети. Хром, например, может втихую переключиться на Google DNS. Это надо либо блокировать на уровне файрвола (закрыть исходящий 853 и 443 на известные DoH-серверы), либо смириться, что часть трафика защиту обходит.
Третье — VPN. Если сотрудник работает через VPN-туннель (что тоже часто настраиваю сама компания для удалёнки), его DNS-запросы могут уходить мимо офисного защитного сервера. Тут нужно либо прописывать защитный DNS прямо в настройках VPN-клиента, либо использовать VPN-провайдера, который сам фильтрует.
Кому это точно нужно в первую очередь
Если у вас в компании есть доступ к деньгам через компьютер — банк-клиент, платёжки, зарплатные ведомости — защитный DNS должен быть обязательной базовой мерой, наравне с антивирусом. Бухгалтерии и финансовые отделы — первая цель фишеров, потому что там прямой доступ к счетам.
Юрфирмы и медклиники — вторая категория риска, только там охота не за деньгами напрямую, а за персональными данными и документами. Утечка карточки пациента или материалов дела — это не только репутационный удар, но и штрафы по 152-ФЗ. DNS-фильтр в этом смысле — простой способ показать, что компания хоть что-то делает для защиты данных, если вдруг придёт проверка Роскомнадзора.
Производству и торговле обычно кажется, что их фишинг не интересует — «у нас же не банк». Ошибка. Шифровальщики (вирусы-вымогатели) не разбирают отрасль, им нужен любой компьютер с доступом в сеть, чтобы расползтись дальше и зашифровать сервер с базой 1С. А командные серверы, откуда шифровальщик получает ключ, чаще всего блокируются именно защитным DNS.
Частые вопросы
Защитный DNS замедляет интернет?
На практике нет, разница в миллисекундах и незаметна человеку. Публичные защитные DNS вроде Quad9 или Cloudflare-based решений держат серверы по всему миру и отвечают быстрее многих провайдерских DNS, которые годами не обновляли железо.
Нужно ли что-то устанавливать на каждый компьютер?
Нет, в этом и вся прелесть — настройка делается один раз на роутере или контроллере домена, и защита распространяется на все устройства в сети автоматически, включая телефоны и планшеты по Wi-Fi. Никаких агентов на рабочих станциях ставить не нужно.
Можно ли обойти защитный DNS сотруднику, который очень хочет?
Технически да — вручную прописать другой DNS в настройках сети на своём компьютере может любой, у кого есть админ-права. Поэтому защитный DNS стоит сочетать с базовой политикой — ограничить локальным пользователям права на изменение сетевых настроек, это делается через ту же групповую политику в домене.
Это заменяет антивирус?
Нет, это дополняет его. Антивирус ловит вредоносные файлы уже на диске, DNS-фильтр не даёт компьютеру вообще достучаться до вредоносного или фишингового сайта. Вместе они закрывают гораздо больше сценариев атаки, чем каждый по отдельности.
Проверим текущую схему сети, включим фильтрацию и покажем логи заблокированных попыток — обычно укладываемся в один рабочий день.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.
