Seguridad DNS: por qué es fundamental para proteger la navegación

Publicado: abril 9, 2022

Cómo bloquear sitios peligrosos o dañinos de muchas formas

Understanding Internet Security

Order per Post date ASC - DESC Blocked sites at work More and more companies and organizations around the world are preventing their employees from accessing specific websites, restraining their Internet… Understanding Internet Security Elena Deola 28 May 2022 “Block all dating sites”: how to block access to dating websites “Block all dating sites” means blocking access to dating websites on laptops, PCs, smartphones and tablets. In this article we… Internet Security How-to guides Understanding Internet Security Valerio Mariani 21 May 2022 DNS Geo Blocking Cybercrime is costly, and data for the last couple of years show a worrisome trend in the figures paid for… Improving Internet security using FlashStart Understanding Internet Security Elena Deola 14 May 2022 Internet content filtering: protecting your children online The pandemic has resulted in a shift to online learning services, and this is here to stay. While the move… Distance learning Families Improving Internet security using FlashStart Schools & NonProfits Understanding Internet Security Elena Deola 07 May 2022 What does advanced threat protection solution mean and when does a company need it What do we mean by “advanced threat protection (ATP) solution”? And why do companies and the Organisations nowadays need advanced… Companies Improving Internet security using FlashStart Understanding Internet Security Work from home Valerio Mariani 07 May 2022 Mobile Web Filter: what it means and why everybody should have one What do we mean by Mobile Web Filter? And why are today these solutions that monitor navigation from mobile devices… Distance learning Families Schools & NonProfits Understanding Internet Security Valerio Mariani 30 April 2022 Explicit content filtering if Discord, YouTube, Spotify fail to do so From the music sector, explicit content has evolved and can nowadays be found in all sorts of media contents. In… Understanding Internet Security Elena Deola 23 April 2022 Web security: making Internet a safe place Web Security is a part of Internet Security that is more and more necessary to grant the web navigation within… Understanding Internet Security Laura Bartolini 16 April 2022 School filtering software: making education safe The increasing use of the Internet as an educational tool, either for remote learning or for platforms that host school-related… Distance learning Families Schools & NonProfits Understanding Internet Security Elena Deola 16 April 2022 The Zero Trust Architecture (ZTA) model Today the Zero Trust Architecture (ZTA) model is the new defense paradigm, which companies must aim for in order to… Understanding Internet Security Giorgio Sbaraglia 09 April 2022 DNS Security: why it is fundamental to protect the navigation

Qué es la seguridad DNS y por qué es necesario proteger el DNS para una navegación sin riesgos. En este artículo recordamos el significado de DNS, analizamos sus vulnerabilidades explotadas por los cibercriminales y mostramos la mejor solución.

Qué es un DNS

La seguridad DNS —es decir, la seguridad del DNS— es un tema especialmente candente, porque las vulnerabilidades del protocolo DNS son explotadas por los cibercriminales para eludir los sistemas de protección tradicionales. Para entender por qué sucede esto y, sobre todo, cómo defender los dispositivos personales y empresariales, intentemos primero explicar el contexto.

El DNS (Domain Name System) se define a menudo como la guía telefónica de Internet. Es un sistema de denominación jerárquico, descentralizado, utilizado para identificar ordenadores y servicios accesibles a través de la red. En general, tenemos dos formas de acceder a un sitio web de Internet o a una página web específica. Podemos escribir el nombre de dominio del sitio web (flashstart.com) directamente en la barra de navegación del navegador, o bien activamos la apertura de un enlace hacia una página (https://flashstart.com/filtering-dns/), que quizás hemos recibido por correo electrónico o chat.

Pero, cuando en la barra de navegación del navegador escribes flashstart.com y haces clic en Enviar, el navegador transforma (resuelve) automáticamente el nombre de dominio en una dirección IP, ya que el ordenador reconoce la IP y no una cadena de texto. En realidad, el navegador solicita a nuestro proveedor de Internet que pida a los servicios de resolución DNS, de los que hablaremos en breve, que conviertan el nombre de dominio en una secuencia de números y puntos.

En el caso de flashstart.com, la dirección IP es 151.139.128.11. Esto significa que el programa de navegación se conecta al servidor que tiene esa dirección y que aloja el sitio web flashstart.com. Más concretamente, las primeras tres partes de la IP, en caso de que tengamos una IP de tipo IPv4, corresponden al ID de red, mientras que la última corresponde al ID del host, es decir, el dispositivo del usuario.
Sin embargo, cabe destacar que no existe una correspondencia única entre la dirección IP y el nombre de dominio. Por ejemplo, el nombre de dominio 151.139.128.11 corresponde a 44 mil sitios web alojados en el mismo servidor. Por lo tanto, el DNS es la forma en que un nombre de dominio se asocia con una dirección IP.

Pero el DNS es también el protocolo que rige el funcionamiento del servicio. El sistema se introdujo en 1983 y sus características originales se describen en el protocolo RFC 882. El RFC (Request for Comment) es un documento que explica con precisión y detalle cómo debe funcionar el sistema DNS.
En la práctica, el sistema DNS es un registro universal, una base de datos distribuida de servidores DNS, categorizados en primer lugar por extensiones de dominio (.com, .it, .edu). Cada dominio corresponde a un “contenedor” que archiva información sobre los dominios y que también es capaz de obtener información sobre otros dominios no archivados. Entre los registros de la base de datos, obviamente, el más importante es la dirección IP correspondiente al nombre de dominio, que es lo que el navegador recibirá para acceder al sitio web solicitado.

Los servidores repartidos por todo el mundo que archivan y gestionan los nombres de los dominios, categorizados según las extensiones de dominio (técnicamente llamadas zonas raíz DNS), se denominan servidores raíz (root nameservers). Existen 13 servidores raíz en todo el mundo.

Protección DNS de nueva generación: totalmente basada en la nube, potenciada por IA y de fácil activación

Ilustración sobre el concepto de seguridad DNS e infraestructura de red

Por qué el DNS es vulnerable

El camino que conecta el ordenador con el sitio web que el usuario desea alcanzar, es decir, con el otro ordenador con el que quiere establecer una conexión, está marcado por varias bases de datos o tablas que están de alguna manera conectadas a la resolución DNS. Una de ellas está en nuestro hogar y forma parte de nuestro módem/router. Además, cada ordenador incluye un archivo de texto con la lista de algunas asociaciones nombre de dominio – IP. Este es un archivo que el ordenador “lee” en caso de que existan conexiones entre ordenadores dentro de la misma red local. Existen varios sistemas DNS a lo largo del camino por dos razones principales: ejecutar la asociación correcta y acelerar la navegación. Cuanto más rápida sea la transformación, más rápida será la conexión entre dos ordenadores y, por tanto, la navegación.

Y es precisamente sobre las diferentes tablas de asociación encontradas a lo largo del camino donde pueden actuar los cibercriminales. El principio básico que explotan es bastante simple: modificar las tablas para asociar el nombre de un dominio con una dirección IP incorrecta que lleva a un sitio web, servicio o recurso peligroso. El usuario escribe el nombre de dominio o hace clic en un enlace aparentemente “limpio” y terminará en el infierno.

Los ataques de Man-in-the-middle, por darte un ejemplo simple, modifican el tráfico de Internet, desviándolo hacia un servicio proxy “transparente” que intercepta el tráfico y, por tanto, toda la información que transita.
Como muchos protocolos de Internet, el sistema DNS no fue diseñado pensando en los posibles riesgos para la seguridad. Estas limitaciones hacen que los servidores DNS sean vulnerables a muchos tipos de ataques. Estos incluyen el spoofing, los DDoS de amplificación (Denial of Service) y, como hemos dicho, el robo de información privada y personal. Está claro que, si el sistema DNS es fundamental para navegar, también es el más manipulado para llevar a cabo un ataque.

Además, los ataques DNS van de la mano con otros tipos de ataques. Los cibercriminales los utilizan para “distraer” a los administradores de red de una empresa mientras la incursión tiene lugar de otra manera.
DNS spoofing, tunneling, hijacking, ataque nxdomain, phantom, subdominio aleatorio, domain lookup, botnet CPE (Customer Premise Equipment, como el router doméstico) son los tipos de ataque que se pueden llevar a cabo utilizando el sistema DNS. Así, de una forma u otra, todos los hackers intentan modificar la base de datos DNS redirigiendo las solicitudes.

Protección DNS de nueva generación: totalmente basada en la nube, potenciada por IA y de fácil activación

Ataque de DNS spoofing y manipulación de tráfico en una red de ordenadores

Cómo resolver el problema de la seguridad DNS

Puesto que está claro que necesitamos actuar para proteger mejor los sistemas DNS, ya a finales de los años 90 el protocolo se actualizó con algunas extensiones de seguridad, las llamadas DNSSEC (Domain Name System Security Extensions).
Estas extensiones introdujeron un proceso de autenticación en el intercambio de información entre sistemas DNS, pero no es suficiente, ya que la autenticación está cifrada y no es alterable, pero la información sí lo es. Si, como sucede, los atacantes obtienen acceso a las bases de datos, tablas y reglas presentes en los servidores que alojan los sistemas DNS, no hay autenticación capaz de detectar que los datos han sido modificados en el origen.

Entonces, ¿qué debemos hacer? La solución ideal sería que las organizaciones mundiales que gestionan los servidores DNS tuvieran pleno control sobre estos sistemas, pero estos deben ser, por definición, abiertos y fáciles de gestionar. Y, en cualquier caso, aunque fuera posible un control que no ralentizara estos sistemas, seguirían existiendo tablas locales vulnerables.

La seguridad DNS se ocupa precisamente de encontrar soluciones adecuadas para alcanzar un único objetivo: proteger el servidor DNS. Un DDoS se puede contrarrestar, por ejemplo, preparando los servidores DNS para aceptar más solicitudes de las que reciben en promedio, o mediante un sistema redundante que pueda salvar el servicio. También se puede utilizar un hardware específico, como un DNS Firewall.
O bien, una empresa o un usuario final puede utilizar un filtro de contenido que actúe también sobre el DNS encontrado durante la comunicación entre un ordenador, un smartphone o una tablet y el sitio web al que desean acceder.

Mapa global de distribución de servidores DNS de la red Anycast de FlashStart

Cómo funciona un filtro para la protección del DNS

Para proteger la navegación, tanto en casa como en la oficina, y evitar el acceso a sitios web peligrosos o inapropiados, es útil utilizar un filtro. Esta es una solución que hoy en día está disponible como un servicio basado en la nube que instala un pequeño agente —en el ordenador o en el router— que no afecta a la velocidad de navegación.

Un filtro DNS te permite filtrar los contenidos de Internet basándose en el control del DNS de un sitio web específico. Teniendo en cuenta lo que hemos dicho hasta ahora, para proteger mejor la navegación, es preferible utilizar un filtro DNS que actúe justo desde la primera solicitud del usuario. Esto es así porque los controles DNS se realizan en diferentes niveles, comenzando por el primero, el preconfigurado por el proveedor de servicios de Internet dentro del router del cliente.

Un filtro DNS trabaja directamente sobre las direcciones IP numéricas a las que el usuario quiere acceder, verificando su conformidad con las reglas establecidas por el sistema y bloqueando eventualmente el acceso en origen. De esta manera, el filtro bloquea contenidos peligrosos como malware, ataques de ransomware e intentos de phishing, y bloquea el acceso a contenidos no deseados, como pornografía y juegos de azar en línea.

Además, dentro de una empresa, un filtro DNS, como la solución ofrecida por FlashStart, se puede instalar directamente en la puerta de enlace o en el router de la empresa sin necesidad de comprar, instalar y mantener ningún hardware adicional.

Al elegir el sistema de filtrado DNS es importante considerar tres aspectos: su distribución, su latencia y la actualización continua de las tablas de control. Por distribución entendemos la amplitud del servicio: cuantas más bases de datos DNS se puedan consultar, más preciso será el filtro. FlashStart, por ejemplo, se distribuye a nivel mundial a través de una red Anycast de centros de datos ubicados en los diferentes continentes que permiten conexiones instantáneas.

Otro aspecto fundamental es el de la latencia: cuanto más alta es, más lenta es la navegación. El filtro DNS de FlashStart garantiza una latencia cercana a cero y, por tanto, una navegación segura y también rápida.
También la actualización continua es una característica fundamental. FlashStart utiliza una combinación de inteligencia humana y artificial para escanear constantemente la web e interceptar nuevas amenazas. Si un DNS se considera peligroso, se añade en tiempo real a las listas disponibles en la nube para garantizar a los clientes un servicio de protección constantemente actualizado. Por último, pero no menos importante, FlashStart garantiza un servicio de asistencia activo 24/7 en italiano, inglés y español.

Protección DNS de nueva generación: totalmente basada en la nube, potenciada por IA y de fácil activación

Puede activar la protección de FlashStart® Cloud en cualquier tipo de Router y Firewall para proteger equipos de escritorio y dispositivos móviles, así como dispositivos IoT en redes locales.

Valerio Mariani

Blogger and journalist