注册
登录
会员
搜索
标签
统计
帮助
杜松之家
»
juniper与其他设备共享区
» DNS服务器安全部署的7大问题
搜索
‹‹ 上一主题
|
下一主题 ››
发新话题
发布投票
发布商品
发布悬赏
发布活动
发布辩论
发布视频
房屋交易信息
车票交易信息
兴趣交友信息
公司招聘信息
打印
[网络转载] DNS服务器安全部署的7大问题
巴斯光年
注册会员
精华: 0
积分:
147
帖子:
13
威望:
51 点
金钱:
38 币
贡献:
19 点
经验:
02级
阅读权限:
20
注册:
2007-11-19
状态:
发短消息
加为好友
1
#
大
中
小
发表于 2007-12-3 20:57
只看该作者
DNS服务器安全部署的7大问题
DNS(Domain Name System)即域名系统是历史悠久的方法,它可以为具有IP地址的计算机分配域名,使计算机拥有字符型名称,如如IP地址为207.46.193.254的计算机即微软服务器
www.microsoft.com
。DNS采用了设计精良,多数时间运行都相当出色。然而,总有一些不如人意的情况,它会罢工,让管理员们头痛不已。那么如何查找其故障的蛛丝马迹?你的DNS系统中有哪些不尽如人意的地方?
有没有一些规律性的东西可以遵循?答案是肯定的,我们这儿给出DNS服务器的七大罪状,供您参考:
1.使用老版本的BIND。
Bind作为一款开放源码的DNS服务器软件,是目前世界上使用最为广泛的DNS服务器软件。几乎多数BIND 的老版本都存在着严重的、众所周知的漏洞。攻击者可以利用这些漏洞将我们的DNS域名服务器搞毁,并可以借此侵入运行它们的主机。因此应确保使用最新的BIND,并及时打补丁。
2.将所有重要的域名服务器放置到同一个子网中。
在这种情况下,一个设备的故障,如一台
交换机
或
路由器
,或一个网络连接的故障就会使互联网上的用户无法访问你的网站或向你发送电子邮件。
3.允许对未授权查询者的递归。
如果设置为下面这种情况:
(recursion yes no; [yes] allow-recursion { address_match_list }; [all hosts]
则是不安全的。在这里,recursion选项指定named是否代替客户机查询其他域名服务器。通常不把域名服务器设置成关闭递归。至少我们应该对自身的客户机允许递归,但对外来查询禁止递归。因为如果可以为任意一个客户端处理递归查询,将会将域名服务器暴露给缓存投毒(Cache poisoning)和拒绝服务攻击。
4.允许那些未获得授权的辅助域名服务器进行区域传送。
区域传送(Zone Transfer)是指在多个DNS服务器之间复制区域数据库文件的过程。如果为任意的查询者提供区域传送服务,就会把域名服务器暴露给攻击者,导致服务器瘫痪。
5.没有采用DNS转发器。
DNS转发器是代表其他DNS服务执行DNS查询的服务器。许多域名服务器软件,包括微软的DNS Servers和一些更老的BIND域名服务器,并没有充分地保护自身以抵御缓存投毒,其它的DNS服务器软件也都存在着可被恶意响应利用的漏洞。但是许多管理员却允许这些域名服务器直接查询互联网上的其它域名服务器,根本不使用转发器。
6.错误地设置授权开始(Start of Authority :SOA)值。
SOA 标记区数据的开始,定义影响整个区的参数。许多管理员将区的值设得太低了,在刷新查询或区域传送开始失效时,这会导致系统运转的中断。自从RFC重新定义了SOA之后,还有一些人重置了逆向缓存(negative caching)TTL,结果又导致其值太高。
7.授权与区域数据中的不匹配的NS记录。
有一些管理员添加或删除了首要的域名服务器,却忘了对其区域的委托授权数据(即所谓的delegation data)作相应的改变。这样就会延长其解析域名时间,并会减少弹性。
当然,这些仅是管理员可能犯的一些一般性错误,不过却可以作为你
配置
DNS服务器的基本参考。
查看详细资料
TOP
学不可此
注册会员
精华: 0
积分:
71
帖子:
8
威望:
24 点
金钱:
19 币
贡献:
8 点
经验:
01级
阅读权限:
20
注册:
2007-12-4
状态:
发短消息
加为好友
2
#
大
中
小
发表于 2007-12-4 13:59
只看该作者
:lol :lol jfkd lkklsd fk dlk
查看详细资料
TOP
‹‹ 上一主题
|
下一主题 ››
Juniper产品使用维护区
交换机产品及技术讨论专区
路由器产品及JUNOS讨论专区
--技术文档区
网络安全及相关技术专区
--技术文档区
--问题交流区
应用加速产品及相关技术专区
Juniper网络学院
JNCIA.JNCIS认证专区
--juniper认证题库
JNCIP.JNCIE认证专区
学习园地
技术解决方案
行业与交流专区
交易信息交流区
行业动态
电信技术专区
juniper与其他设备共享区
其他行业技术专区
休闲娱乐区
杜松茶馆
软件工具
笑话 趣事
BBS站务管理专区
申请专区
站点建议
控制面板首页
编辑个人资料
积分交易
积分记录
公众用户组
个人空间管理
基本概况
版块排行
主题排行
发帖排行
积分排行
交易排行
在线时间
管理团队
管理统计