RSS订阅
RSS订阅TT安全

如何保护DNS服务器?

2008-3-10  选择字号:  | |
打印本文章

导读:域名服务器(DNS)是在域名和IP地址之间进行域名解析的一种全世界规模最大的分布式数据库,但不幸的是,DNS在设计时,却未能将安全这个因素考虑在内……

关键词:域名服务器 DNS 安全

正在加载数据... 【TechTarget中国原创】问:有些人认为域名服务器(DNS)很容易被劫持,你是否同意这种观点?我们应该采取哪些适当的方式来对DNS进行保护?

答:DNS是在域名和IP地址之间进行域名解析的一种分布式数据库。DNS服务器可以实现多种功能,但其最重要的功能就是将便于人们阅读的电脑域名转换成为能够让电脑识别的IP地址,例如将techtarget.com转化成为65.214.43.49, 这样一来,网络设备,电脑和一些软件程序就可以对此进行识别了。DNS数据库是全世界规模最大的分布式数据库,但不幸的是,DNS在设计时,却未能将安全这个因素考虑在内……

【TechTarget中国原创】问:有些人认为域名服务器(DNS)很容易被劫持,你是否同意这种观点?我们应该采取哪些适当的方式来对DNS进行保护?

  答:DNS是在域名和IP地址之间进行域名解析的一种分布式数据库。DNS服务器可以实现多种功能,但其最重要的功能就是将便于人们阅读的电脑域名转换成为能够让电脑识别的IP地址,例如将techtarget.com转化成为65.214.43.49, 这样一来,网络设备,电脑和一些软件程序就可以对此进行识别了。DNS数据库是全世界规模最大的分布式数据库,但不幸的是,DNS在设计时,却未能将安全这个因素考虑在内。

  作为一个网络管理员,你的职责就是尽可能地令攻击者无法攻击甚或劫持你的DNS服务器。如果你的DNS数据遭到了攻击,攻击者们便可以获得你网络信息,他们通过这些信息可能危害更多的Web服务。比如说,如果攻击者能够修改你的DNS数据,而这些数据中包含着敏感网络资源的域名、电脑名称以及IP地址,他们就可以建立起一些假的Web服务器,或者将电子邮件转发到其它服务器。

  为了保护服务器,首先我们必须实施一项保护DNS的安全策略。确定你的客户需要什么样的访问以及你最想要保护哪些数据。这些可以帮助你审阅域名解析流量,看到哪个客户在哪台服务器上进行查询。然后决定你需要哪种级别的安全策略,因为在安全和性能方面总是不能同时达到最佳。如果不需要连接到互联网,DNS服务器就可以得到更多的安全保障。在这种情况下,你的网络只需要一个内部的DNS根帐号(root)和命名空间,并且DNS的职权范围仅限内部。然而,这种情况几乎是不太可能。

  我想要推荐的方法是将DNS服务器安置在一个不与网络相连接的单独的防火墙之后。因为没有直接的连接,万一你的一个DNS服务器遭到了攻击,那么这种安排便可以保护你的网络。

  如果资金允许,可以配置第三个DNS服务器作为主DNS服务器。这个主服务没有一个公开的IP地址,并且它只能同先前配置的两个次级的DNS服务器进行对话。这样一来,主DNS服务器上的信息无法被直接修改,而发生在次级服务器上的未经同意的修改只有在它得到了来自主服务器的更新命令后才能执行。所有的更新都必须只能通过一个安全的连接来进行传递。

  除了只是用防火墙来控制DNS连接之外,你也应该在DNS注册入口和文件系统入口处进行访问控制。
如果想了解更多有关DNS漏洞的信息,我建议阅读RFC 3822,这是一个有关域名服务器(DNS)的威胁分析的文件。同时还有DNSSEC,意即域名服务器安全扩展,这里有许多旨在增进DNS安全的扩展方法。DNSSEC对DNS进行了一些更改,增加了对有密码符号的回应的支持。此外,还有各种不同的扩展方法可以用来支持服务器传递信息的安全性。

  即使是加密也无法完全排除DNS服务器被病毒感染的可能性,因此加固服务器本身是进行保护的关键一步。最后,www.dnsreport.com网站的资源可以测试一个特定的域名,并且能够为可能出现的DNS服务器的安全问题提供全面详尽的信息。

还没有登录? 阅读全文请先登录或注册
用户名:(请填写您的E-mail做为登录账号)
  • 获取最新的IT业界资讯、市场动态、行业趋势等独家原创内容。
  • 分享国内外技术专业人士提供的技巧经验。
  • 利用专注IT的技术资源中心,不断更新专业知识。
  • 享受白皮书、Webcast等系列特色增值服务。
  • 免费参加TT中国举办的各种会员活动。
  • 更多的精彩服务,在不断开发中……
用户名:(请填写您的E-mail)
密 码:
 永久登录
请输入您的登录email:
安全外壳协议(SSH)是一种在不安全网络上提供安全远程登录及其它安全网络服务的协议。SSH是一个好的应用程序,在正确使用时,它可以弥补网络中的漏洞……
ARP欺骗攻击的如何实现的呢?对于环境是主机或者网关是基于Linux/BSD的ARP欺骗攻击应该采取什么样的防范措施呢?
什么样的方法策略可以防范ARP攻击?捆绑MAC和IP地址、修改MAC地址,欺骗ARP欺骗技术等这样的方法可以防范吗?
物理隔离技术,不是要替代防火墙,入侵检测,漏洞扫描和防病毒系统,相反,它是用户"深度防御"的安全策略的另外一块基石,一般用来保护为了的"核心"。
通过ADSL拨号线路上网时能够正常网络内容,而通过单位局域网上网时,却无法访问到网络内容;面对外网通内网不通故障,如何才能内外兼修,让外网通内网也通呢?

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。