技巧:保护DNS服务器十大最有效方法(2)

作者:JC 来源:硅谷动力 时间:2009-02-20 17:22:00 

6.使DDNS只用安全连接

很多DNS服务器接受动态更新。动态更新特性使这些DNS服务器能记录使用DHCP的主机的主机名和IP地址。DDNS能够极大地减轻DNS管理员的管理费用 ,否则管理员必须手工配置这些主机的DNS资源记录。

然而,如果未检测的DDNS更新,可能会带来很严重的安全问题。一个恶意用户可以配置主机成为台文件服务器、Web服务器或者数据库服务器动态更新 的DNS主机记录,如果有人想连接到这些服务器就一定会被转移到其他的机器上。

你可以减少恶意DNS升级的风险,通过要求安全连接到DNS服务器执行动态升级。这很容易做到,你只要配置你的DNS服务器使用活动目录综合区 (Active Directory Integrated Zones)并要求安全动态升级就可以实现。这样一来,所有的域成员都能够安全地、动态更新他们的DNS信息。

7.禁用区域传输

区域传输发生在主DNS服务器和从DNS服务器之间。主DNS服务器授权特定域名,并且带有可改写的DNS区域文件,在需要的时候可以对该文件进行更新 。从DNS服务器从主力DNS服务器接收这些区域文件的只读拷贝。从DNS服务器被用于提高来自内部或者互联网DNS查询响应性能。

然而,区域传输并不仅仅针对从DNS服务器。任何一个能够发出DNS查询请求的人都可能引起DNS服务器配置改变,允许区域传输倾倒自己的区域数据 库文件。恶意用户可以使用这些信息来侦察你组织内部的命名计划,并攻击关键服务架构。你可以配置你的DNS服务器,禁止区域传输请求,或者仅允 许针对组织内特定服务器进行区域传输,以此来进行安全防范。

8.使用防火墙来控制DNS访问

防火墙可以用来控制谁可以连接到你的DNS服务器上。对于那些仅仅响应内部用户查询请求的DNS服务器,应该设置防火墙的配置,阻止外部主机连接 这些DNS服务器。对于用做只缓存转发器的DNS服务器,应该设置防火墙的配置,仅仅允许那些使用只缓存转发器的DNS服务器发来的查询请求。防火墙策略设置的重要一点是阻止内部用户使用DNS协议连接外部DNS服务器。

9.在DNS注册表中建立访问控制

在基于Windows的DNS服务器中,你应该在DNS服务器相关的注册表中设置访问控制,这样只有那些需要访问的帐户才能够阅读或修改这些注册表设置。

HKLM\CurrentControlSet\Services\DNS键应该仅仅允许管理员和系统帐户访问,这些帐户应该拥有完全控制权限。

10.在DNS文件系统入口设置访问控制

在基于Windows的DNS服务器中,你应该在DNS服务器相关的文件系统入口设置访问控制,这样只有需要访问的帐户才能够阅读或修改这些文件。

%system_directory%\DNS文件夹及子文件夹应该仅仅允许系统帐户访问,系统帐户应该拥有完全控制权限。

标签:技巧,DNS服务器
0
投稿

猜你喜欢

  • 巧用Manyou开放平台 你的SNS应用排序你做主

    2009-02-15 09:53:00
  • Linux静态库与动态库实例详解

    2023-08-19 22:30:20
  • 网赚新手的网赚出路

    2009-03-21 13:51:00
  • Ubuntu安装Matlab2020b详细教程和资源

    2023-08-17 05:35:24
  • 史玉柱畅谈“带队伍”之道:一定说到做到

    2009-10-24 14:11:00
  • DEDE与UCH整合用户不同步解决办法

    2009-12-20 17:51:00
  • Google的排名算法,不在以外链为主

    2007-11-21 07:37:00
  • Godaddy中FTP使用的问题

    2010-04-17 13:15:00
  • 如何监控docker容器运行状态 shell 脚本

    2023-10-27 05:55:49
  • Win2K服务器端安全设置教程(3)

    2007-12-29 09:58:00
  • Google限定AdSense广告中可点击的区域

    2007-11-15 12:20:00
  • 如何为CentOS 7配置静态IP地址的两种方法

    2023-07-26 15:21:02
  • Docker overlay 网络搭建的方法

    2021-07-21 12:24:16
  • 新手站长选择广告联盟的四个有效了解途径

    2009-01-09 10:14:00
  • AdSense重要新功能 — 在新窗口中打开广告

    2007-12-13 12:38:00
  • 多少日ip的网站才能够上吃喝?

    2008-05-28 14:06:00
  • 网络营销-软文如何利用文章来呈现营销

    2009-10-04 08:15:00
  • 同一主机上WordPress博客更换域名简易八步骤

    2010-08-05 08:02:00
  • Godaddy空间转移dedecms乱码的解决办法

    2010-04-16 13:01:00
  • 在VMware+centOS 8上基于http协议搭建Git服务的方法

    2023-12-04 12:51:24
  • asp之家 网站运营 m.aspxhome.com