Сотрудник открывает письмо от «бухгалтерии», переходит по ссылке и вводит пароль от корпоративной почты. Через час с этого ящика уходят письма клиентам с просьбой оплатить счёт на другой расчётный счёт. Классический фишинг — и в 80% случаев он начинается с того, что человека просто пустили на нужный сайт. DNS-фильтрация закрывает эту дорогу на уровне сети: вредоносные и поддельные адреса не открываются ни на одном компьютере офиса, независимо от того, насколько внимателен сотрудник.
В этой статье разберём, как работает фильтрация DNS, чем она отличается от антивируса, как её настроить в офисе на 5–50 человек и какие подводные камни встречаются на практике. Настраиваем и сопровождаем такую защиту для компаний по всей Беларуси — от Минска до областных центров и районных центров.
Что такое DNS-фильтрация и почему антивируса недостаточно
Когда сотрудник вводит адрес сайта, компьютер сначала спрашивает у DNS-сервера: «какой IP-адрес у этого домена?» — и только потом открывает страницу. DNS-фильтрация встраивается ровно в этот момент: если домен числится в базах фишинга, вредоносного ПО или мошенничества, в ответ приходит заглушка вместо реального адреса. Страница просто не открывается.
Антивирус работает иначе — он проверяет файл уже после того, как тот попал на диск. К этому моменту ссылка из письма давно открыта, а форма с паролем отправлена. Фильтрация DNS срабатывает до загрузки содержимого, поэтому закрывает то, что антивирус физически не успевает перехватить: переходы по ссылкам, редиректы, ввод данных на поддельных страницах.
Три задачи, с которыми справляется DNS-фильтрация:
- Фишинг и поддельные сайты. Копии страниц банков, госорганов, популярных сервисов, созданные ради кражи логинов и паролей.
- Вредоносные домены. Адреса, с которых распространяются трояны, программы-вымогатели и «звонилки» техподдержки.
- Заражённые сайты и рекламные сети. Легитимные ресурсы, взломанные и перенаправляющие посетителей на посторонние страницы.
Отдельный эффект — снижение риска со стороны сотрудников. Даже осторожный человек может один раз не заметить подмену. Сеть, которая не пускает на подозрительный адрес, делает эту ошибку безобидной.
Как работает фильтрация DNS на практике
Есть два способа включить фильтрацию в офисе — через внешний сервис или на собственном оборудовании. Выбор зависит от размера компании и требований к контролю.
Вариант 1. Защищённый DNS-провайдер
Самый быстрый путь. В настройках роутера или DHCP-сервера указываются адреса DNS-серверов с функцией фильтрации: они и разрешают запросы, и блокируют домены из своих баз. Все устройства офиса начинают пользоваться защитой автоматически, отдельная настройка на каждом компьютере не нужна.
- Работает сразу на всех устройствах — ПК, ноутбуки, телефоны, принтеры, кассы.
- Не требует установки программ на рабочие места.
- Подходит компаниям, где нет своего сервера.
- Тонкая настройка ограничена: категории блокировок задаются в личном кабинете сервиса.
Вариант 2. Локальный DNS-сервер с фильтрацией
Для компаний с собственным сервером или NAS-хранилищем фильтрацию ставят внутри сети. Такой сервер раздаёт адреса, ведёт свои чёрные и белые списки и хранит журнал запросов — видно, какие домены запрашивали устройства и что было заблокировано.
- Полный контроль: свои списки в дополнение к общим базам.
- Журнал запросов — помогает разобраться, если сотрудник всё-таки перешёл по подозрительной ссылке.
- Работает независимо от внешнего сервиса.
- Требует настроенного сервера и обслуживания — эту часть берём на себя в рамках абонентского обслуживания.
На практике для большинства офисов до 50 человек достаточно первого варианта, а второй выбирают, когда нужен журнал запросов или собственные правила. Возможна и комбинация: внешний фильтрующий DNS как основа плюс локальные правила для отдельных отделов.
Что даёт DNS-фильтрация офису
В абонентском обслуживании мы настраиваем фильтрацию DNS не как отдельную услугу, а как часть базовой защиты инфраструктуры. Что это даёт компании:
- Первый рубеж против фишинга. Ссылки из писем и мессенджеров не открываются ещё до загрузки страницы — пароли и данные карт остаются в безопасности.
- Меньше заражений. Программы-вымогатели чаще всего попадают в сеть через переход по ссылке. Закрытая дорога снимает значительную часть риска.
- Единая настройка на всю сеть. Защита распространяется на все устройства без установки чего-либо на каждое рабочее место.
- Никаких задержек в работе. Фильтрация идёт на уровне запроса адреса и не влияет на скорость интернета и открытие рабочих сайтов.
- Прозрачность. Белые списки настраиваются под рабочие системы: то, что нужно бухгалтерии или отделу продаж, открывается без ограничений.
- Сочетается с антивирусом. Фильтрация не заменяет антивирусную защиту, а дополняет её — один уровень ловит переход, другой проверяет уже загруженный файл.
Отдельно стоит сказать про защиту от «человеческого фактора». Технические средства не отменяют внимательность сотрудников, но перестают ставить безопасность компании в зависимость от неё. Один щелчок по неверной ссылке в напряжённый рабочий день больше не приводит к потере данных.
Как мы настраиваем DNS-фильтрацию в офисе
Порядок работ стандартный и занимает немного времени, потому что не требует настройки каждого компьютера отдельно.
- Аудит сети. Смотрим, как сейчас раздаются адреса, какие устройства в сети, есть ли свой сервер или NAS, кто является точкой выхода в интернет. Аудит бесплатный.
- Выбор схемы. Определяем, что подойдёт: фильтрующий DNS-провайдер, локальный сервер или комбинация. Учитываем количество сотрудников и требования к журналу.
- Настройка. Указываем фильтрующие DNS на роутере или поднимаем локальный сервер, подключаем базы блокировок фишинговых и вредоносных доменов.
- Белые списки. Проверяем, что рабочие сервисы открываются: порталы, банк-клиент, облачные хранилища, ЭДО, корпоративная почта. Добавляем нужное в исключения.
- Проверка. Тестируем доступ с рабочих мест и убеждаемся, что блокировка срабатывает, а рабочие ресурсы не задеты.
- Сопровождение. Следим за актуальностью баз, корректируем списки по заявкам сотрудников, проверяем журналы в рамках абонентского обслуживания.
Работы выполняем удалённо или с выездом специалиста. Настройка DNS-фильтрации не требует присутствия в офисе на весь день: большая часть задач закрывается удалённо, а выезд нужен, если требуется физический доступ к оборудованию. Стоимость удалённой работы и выезда одинаковая — удалённо обычно быстрее.
Частые ошибки при настройке фильтрации
Разберём то, с чем чаще всего приходится разбираться, когда фильтрацию настроили самостоятельно.
- Фильтр обошли через другой DNS. Если на компьютере вручную прописан сторонний DNS-сервер или включён DNS-over-HTTPS в браузере, защита не сработает. Нужно закрыть такую возможность на уровне сети.
- Сотрудники уходят с ноутбуками. Ноутбук, который уносят домой, вне офисной сети теряет защиту. Решается настройкой фильтрации и для внешних подключений.
- Заблокировали нужный сайт. Агрессивные категории блокировок иногда закрывают рабочие ресурсы. Лечится белым списком и проверкой категорий.
- Забыли про гостевую сеть. Гостевой Wi-Fi для посетителей тоже стоит отвести в отдельный сегмент, чтобы чужие устройства не смешивались с рабочими.
- Роутер выдаёт адреса в обход. Если DHCP настроен неверно и устройства получают незащищённый DNS, фильтрация не применяется вообще.
Именно поэтому фильтрация DNS — не разовое действие, а часть регулярного обслуживания сети. Базы блокировок обновляются ежедневно, а правила приходится корректировать под меняющиеся рабочие сервисы.
Сколько стоит подключение и обслуживание
Настройка фильтрации входит в абонентское обслуживание и отдельно не тарифицируется — как часть защиты инфраструктуры. Стоимость обслуживания зависит только от количества компьютеров и серверов в офисе. Цена не зависит от сложности инфраструктуры и от того, как именно настроена сеть. Актуальные цены смотрите на странице тарифов: для регионов Беларуси и для Минска.
Работаем по публичному договору — подписывать ничего не нужно, условия опубликованы на странице документы. Выезд специалиста в течение 2 часов для критически важных обращений, аудит — бесплатно.
FAQ: частые вопросы
Чем DNS-фильтрация отличается от антивируса?
Антивирус проверяет файл, когда он уже попал на компьютер. DNS-фильтрация блокирует переход по опасному адресу ещё до того, как страница загрузится. Фишинговая форма с вводом пароля вообще не откроется. Эти два уровня защиты работают вместе и не заменяют друг друга.
Замедлит ли фильтрация работу интернета?
Нет. Проверка проходит в момент запроса адреса и занимает миллисекунды. Скорость интернета и открытие рабочих сайтов остаются прежними, потому что фильтр обрабатывает только запрос имени домена, а не сам трафик.
Нужно ли что-то устанавливать на каждый компьютер?
Нет. Фильтрация настраивается один раз на уровне сети — на роутере или локальном DNS-сервере. Программы на рабочие места ставить не нужно, защита автоматически распространяется на все устройства офиса, включая принтеры и кассовое оборудование.
Что будет, если фильтр заблокирует нужный рабочий сайт?
Домен добавляется в белый список — открывается сразу после обращения. При настройке мы заранее проверяем рабочие ресурсы компании: порталы, банк-клиент, ЭДО, облачные сервисы и почту, чтобы исключить такие ситуации.
Работаете ли вы в других городах Беларуси?
Да. У нас свой специалист в каждом областном городе — Гомеле, Минске, Бресте, Витебске, Могилёве, Гродно — и в районных центрах. Настройку выполняем удалённо или с выездом, стоимость одинаковая. Выезд в течение 2 часов для критически важных обращений.
Итог
DNS-фильтрация — самый недорогой способ закрыть офис от фишинга и вредоносных сайтов, потому что не требует покупки оборудования и установки программ на каждое рабочее место. Один раз правильно настроенная, она работает незаметно и снимает значительную часть риска, связанного с человеческим фактором. Антивирус при этом остаётся — уровни защиты не заменяют, а дополняют друг друга.
Если хотите понять, насколько ваш офис защищён сейчас, — закажите бесплатный аудит. Посмотрим настройки сети, раздачу адресов, работу с доменами и скажем, что стоит изменить.
Заявка: по телефону +375 (44/29) 559 1000 (отдел продаж, пн–пт 09:00–18:00) или технической поддержки +375 (29/33/25) 603 44 33 (ежедневно 08:00–21:00). Аудит — бесплатно. Мессенджеры: WhatsApp, Telegram, Viber.
