DNS服务器安全部署的七大问题

来源:asp之家 时间:2010-01-20 18:44:00 

DNS(Domain Name System)即域名系统是历史悠久的方法,它可以为具有IP地址的计算机分配域名,使计算机拥有字符型名称,如如IP地址为207.46.193.254的计算机即微软服务器www.microsoft.com。DNS采用了设计精良,多数时间运行都相当出色。然而,总有一些不如人意的情况,它会罢工,让管理员们头痛不已。那么如何查找其故障的蛛丝马迹?你的DNS系统中有哪些不尽如人意的地方?

有没有一些规律性的东西可以遵循?答案是肯定的,我们这儿给出DNS服务器的七大罪状,供您参考:

1.使用老版本的BIND。

Bind作为一款开放源码的DNS服务器软件,是目前世界上使用最为广泛的DNS服务器软件。几乎多数BIND 的老版本都存在着严重的、众所周知的漏洞。攻击者可以利用这些漏洞将我们的DNS域名服务器搞毁,并可以借此侵入运行它们的主机。因此应确保使用最新的BIND,并及时打补丁。

2.将所有重要的域名服务器放置到同一个子网中。

在这种情况下,一个设备的故障,如一台交换机或路由器,或一个网络连接的故障就会使互联网上的用户无法访问你的网站或向你发送电子邮件。

3.允许对未授权查询者的递归。

如果设置为下面这种情况:

(recursion yes no; [yes]
allow-recursion { address_match_list }; [all hosts]

则是不安全的。在这里,recursion选项指定named是否代替客户机查询其他域名服务器。通常不把域名服务器设置成关闭递归。至少我们应该对自身的客户机允许递归,但对外来查询禁止递归。因为如果可以为任意一个客户端处理递归查询,将会将域名服务器暴露给缓存投毒(Cache poisoning)和拒绝服务攻击。

4.允许那些未获得授权的辅助域名服务器进行区域传送。

区域传送(Zone Transfer)是指在多个DNS服务器之间复制区域数据库文件的过程。如果为任意的查询者提供区域传送服务,就会把域名服务器暴露给攻击者,导致服务器瘫痪。

5.没有采用DNS转发器。

DNS转发器是代表其他DNS服务执行DNS查询的服务器。许多域名服务器软件,包括微软的DNS Servers和一些更老的BIND域名服务器,并没有充分地保护自身以抵御缓存投毒,其它的DNS服务器软件也都存在着可被恶意响应利用的漏洞。但是许多管理员却允许这些域名服务器直接查询互联网上的其它域名服务器,根本不使用转发器。

6.错误地设置授权开始(Start of Authority :SOA)值。

SOA 标记区数据的开始,定义影响整个区的参数。许多管理员将区的值设得太低了,在刷新查询或区域传送开始失效时,这会导致系统运转的中断。自从RFC重新定义了SOA之后,还有一些人重置了逆向缓存(negative caching)TTL,结果又导致其值太高。

7.授权与区域数据中的不匹配的NS记录。

有一些管理员添加或删除了首要的域名服务器,却忘了对其区域的委托授权数据(即所谓的delegation data)作相应的改变。这样就会延长其解析域名时间,并会减少弹性。

当然,这些仅是管理员可能犯的一些一般性错误,不过却可以作为你配置DNS服务器的基本参考。

标签:DNS服务器,安全
0
投稿

猜你喜欢

  • 病毒邮件已成为邮件的首要危害

    2008-09-01 17:55:00
  • 网赚的乐趣与美刀无穷 奋斗精神更应该无穷

    2008-08-21 10:47:00
  • 谷歌推出“春运交通图”

    2008-01-30 20:52:00
  • 不要抱着写软文的态度来写软文

    2009-04-07 15:40:00
  • 金山声明360浏览器阻止金山网盾保护上网安全

    2009-11-22 15:15:00
  • dedecmsV5实现直接跳转方案

    2009-04-04 12:45:00
  • 关于DEDECMS的URL优化的一些心得

    2010-04-24 20:39:00
  • Discuz! 7.0到Discuz! 7.1升级图文教程

    2009-10-23 18:01:00
  • 企业服务器架设攻略之认识邮件服务器

    2010-03-13 18:53:00
  • linux入侵常用命令汇编

    2010-08-15 18:43:00
  • 网站优化必修课 快速分析竞争对手七步骤

    2008-12-29 17:08:00
  • windows2003服务器被ARP挂马事件的安全分析

    2010-05-03 13:27:00
  • 与SEO有关的内容质量

    2007-09-13 18:31:00
  • Google宣布推出三种测试阶段的新搜索模式

    2008-01-31 16:13:00
  • GoDaddy:如何在File Manager里的多个项目上执行某个操作

    2010-04-30 12:35:00
  • 用Java编程实现SMTP服务器功能

    2010-03-13 18:46:00
  • 优酷联手雪佛兰科鲁兹打造国内首档真人秀

    2009-10-21 13:51:00
  • 谈威客平台的软件开发

    2008-01-21 11:41:00
  • “活着”和“不违背价值观”

    2010-03-24 12:01:00
  • 如何处理IIS超时事件?

    2010-06-26 19:20:00
  • asp之家 网站运营 m.aspxhome.com