Усі сценарії / Ваших сервісів просто не існує для сканерів.
Кейс 02 · Stealth Mode

Ваших сервісів просто не існує для сканерів.

Для внутрішніх сервісів не створюються публічні DNS-записи. При прямому заході — помилка DNS. З увімкненим розширенням резолв відбувається на шлюзі, який бере IP із налаштувань.

Спробувати Live Demo

Як спробувати:

  • 1. Встановіть розширення для Chrome або Firefox
  • 2. Введіть демо-токен: kW9jF
  • 3. Відкрийте демо-домен (доступний з меню розширення) і порівняйте поведінку напряму та через шлюз.
admin.l7.run — З розширенням відкривається панель управління, без розширення — помилка зєднання.
Приклад роботи показано на відео вище
Усі сценарії
NXDOMAIN
Відповідь без розширення
200
Відповідь із розширенням
0
Публічних DNS-записів для хоста
01

Проблема → Як робить L7 Admin Guard

Як зазвичай

Якщо до сервісу можна дотягнутися — його вже сканують.

Адмінка на публічному IP потрапляє в Shodan за добу. Навіть за allow-list за IP, витік hostname через DNS робить таргетовані атаки тривіальними. CT-логи розносять кожен ваш субдомен по всьому світу.

  • Масові сканери стукають в адмінку щогодини
  • Cert Transparency видає всі hostname
  • Allow-list за IP ламається, коли співробітник у відрядженні
Підхід L7 Admin Guard

Немає DNS-запису. Невидимий за замовчуванням.

Для внутрішніх сервісів (наприклад, grafana) DNS-запис не створюється. А в адмінці нашого сервісу додається домен grafana.site.com і в Target вказується IP-адреса (можна порт). При прямому заході на сайт — помилка DNS. А коли заходиш з увімкненим розширенням, DNS-резолв відбувається на шлюзі, і він бачить, що потрібно не в DNS іти за IP, а брати з налаштувань.

  • Жодних публічних DNS-записів для захищених сервісів
  • Резолв DNS відбувається на шлюзі з приватних налаштувань
  • Селективна маршрутизація: через шлюз ідуть лише потрібні домени
02

Як це працює

Сканер GET grafana.site.com Помилка NXDOMAIN
публічний DNS →
Розширення Перехоплює запит Спрямовує на шлюз
резолв на шлюзі →
Сервер Отримує запит Справжня адмінка
03

Step by step

01

Не створюйте DNS-запис

Для внутрішніх сервісів (наприклад, grafana) публічний DNS-запис не створюється. В адмінці L7 додається домен grafana.site.com і в Target вказується IP-адреса (або порт).

02

Прямий доступ неможливий

Коли заходиш на grafana.site.com напряму — бачиш помилку, що такого сайту немає в DNS. Тож для всіляких ботів grafana.site.com просто не існує.

03

Доступ через розширення

Коли заходиш з увімкненим розширенням, DNS-резолв відбувається на шлюзі. Команда може зручно туди заходити навіть не замислюючись (завдяки селективній маршрутизації в браузері, через шлюз ідуть лише захищувані домени).

04

Часті запитання

Чи не зламає це звичайні браузери без розширення?
Так — це і потрібно. Для публічних сайтів використовуйте звичайний маршрут. Stealth — для ресурсів, яких не повинно бути видно стороннім.
А витоки через Cert Transparency?
Використовуйте wildcard-сертифікати — окремі hostname у CT-логи не потрапляють.

Впровадьте за 5 хвилин.

Живе демо, без реєстрації. Або тріал — усі функції, 14 днів, без картки.

Спробувати Live Demo

Як спробувати:

  • 1. Встановіть розширення для Chrome або Firefox
  • 2. Введіть демо-токен: kW9jF
  • 3. Відкрийте демо-домен (доступний з меню розширення) і порівняйте поведінку напряму та через шлюз.
admin.l7.run — З розширенням відкривається панель управління, без розширення — помилка зєднання.
Приклад роботи показано на відео вище
Документація