用户名:密 码:验证码 我要投稿 电脑技巧 信息订阅 高级搜索 网站地图 加入收藏
中国网管站 中国网管站发展目标  
我要学→
当前位置:中国网管站首页>网络安全>网络应用安全>文章内容

经验:避免危害DNS服务器安全部署的七宗罪

来源: 作者: 发布时间:2007-11-07  (阅读次数:)  查看更多关于: 避免 DNS服务器 安全 的文章

来源:赛迪网    作者:freedom

DNS(Domain Name System)即域名系统是历史悠久的方法,它可以为具有IP地址的计算机分配域名,使计算机拥有字符型名称,如如IP地址为207.46.193.254的计算机即微软服务器www.microsoft.com。DNS采用了设计精良,多数时间运行都相当出色。然而,总有一些不如人意的情况,它会罢工,让管理员们头痛不已。那么如何查找其故障的蛛丝马迹?你的DNS系统中有哪些不尽如人意的地方?

有没有一些规律性的东西可以遵循?答案是肯定的,我们这儿给出DNS服务器的七大罪状,供您参考:

1.使用老版本的BIND。

Bind作为一款开放源码的DNS服务器软件,是目前世界上使用最为广泛的DNS服务器软件。几乎多数BIND 的老版本都存在着严重的、众所周知的漏洞。攻击者可以利用这些漏洞将我们的DNS域名服务器搞毁,并可以借此侵入运行它们的主机。因此应确保使用最新的BIND,并及时打补丁。

2.将所有重要的域名服务器放置到同一个子网中。

在这种情况下,一个设备的故障,如一台交换机或路由器,或一个网络连接的故障就会使互联网上的用户无法访问你的网站或向你发送电子邮件。

3.允许对未授权查询者的递归。

如果设置为下面这种情况:

(recursion yes|no;  [yes]
 allow-recursion { address_match_list };  [all hosts]


则是不安全的。在这里,recursion选项指定named是否代替客户机查询其他域名服务器。通常不把域名服务器设置成关闭递归。至少我们应该对自身的客户机允许递归,但对外来查询禁止递归。因为如果可以为任意一个客户端处理递归查询,将会将域名服务器暴露给缓存投毒(Cache poisoning)和拒绝服务攻击。

4.允许那些未获得授权的辅助域名服务器进行区域传送。

区域传送(Zone Transfer)是指在多个DNS服务器之间复制区域数据库文件的过程。如果为任意的查询者提供区域传送服务,就会把域名服务器暴露给攻击者,导致服务器瘫痪。

5.没有采用DNS转发器。

DNS转发器是代表其他DNS服务执行DNS查询的服务器。许多域名服务器软件,包括微软的DNS Servers和一些更老的BIND域名服务器,并没有充分地保护自身以抵御缓存投毒,其它的DNS服务器软件也都存在着可被恶意响应利用的漏洞。但是许多管理员却允许这些域名服务器直接查询互联网上的其它域名服务器,根本不使用转发器。

6.错误地设置授权开始(Start of Authority :SOA)值。

SOA 标记区数据的开始,定义影响整个区的参数。许多管理员将区的值设得太低了,在刷新查询或区域传送开始失效时,这会导致系统运转的中断。自从RFC重新定义了SOA之后,还有一些人重置了逆向缓存(negative caching)TTL,结果又导致其值太高。

7.授权与区域数据中的不匹配的NS记录。

有一些管理员添加或删除了首要的域名服务器,却忘了对其区域的委托授权数据(即所谓的delegation data)作相应的改变。这样就会延长其解析域名时间,并会减少弹性。

当然,这些仅是管理员可能犯的一些一般性错误,不过却可以作为你配置DNS服务器的基本参考。


上一篇:网络管理技术杂文 系统管理不等于SNMP   下一篇:"小蠕虫变种AR"破坏电脑文件通过局域网传播
[收藏] [推荐] [返回顶部][打印本页] [关闭窗口]  
  相关文章
·安全技巧:logogo.exe病毒的手动
·局域网盗用IP地址的安全问题解析
·经典总结:各个网络端口的入侵方
·U盘(auto病毒)类病毒解析
·“蘑菇”病毒解决方案(图)
·卡巴斯基vs莫名IE窗口弹出解决方
·无忧校园网络解决方案(图)
·海尔官方网站首页被挂马(图)
·小浩蠕虫(xiaohao.exe)分析与解
·"哈希信息窃取器"暴力破解主机用
·网络的最大威胁 间谍软件成为头
·IDS的缺陷成就了IPS的发展
·从程序的漏洞到服务器的安全渗透
·教你防御网络游戏外挂木马全攻略
·桌面管理能保证企业安全吗?
·解决企业网中存在的通病
·高效的NAC方案控制解决方案
·入侵盗QQ号者的网站,取回属于自
·江民升级后重启出现蓝屏的解决办
·DL1.exe U盘病毒的清除教程
  热点文章
·Sniffer Pro监控网络流量(图)
·手工杀毒必备工具!
·企业网络防病毒解决方案
·如何在局域网内防范DDOS攻击
·MSN小尾巴专杀
·Anti ARP Sniffer查找ARP攻击者(
·病毒和木马的隐藏技术解密
·修复任何品牌U盘的工具!Mformat
·如何给微软的软件全面快速地打安
·维护服务器安全的7大技巧
·系统加密
·主流杀毒软件备份全攻略
·拯救被封iPhone功能恢复有限
·怎样保护你的机密文件
·打造一道超级防御的电脑防火墙
·技术分析 TOR实现真正安全传输?(
·经典总结:各个网络端口的入侵方
·U盘(auto病毒)类病毒解析
·防范U盘病毒Autorun.inf的绝招
·合理配置防火墙是保证网络安全的
Copyright@2007 中国网管站 All Rights Reserved 陕ICP备07501327号
E-mail:qidian512@163.com 电话:13759975857
编辑负责QQ:347795937 251695990 技术交流群:45212068