- 1、本文档共7页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
为什么要写这篇文章?第一个原因当然就是前段时间出现的BIND 8.2.x TSIG安全漏洞(还有去年公布的BIND 8.1.x/8.2.x NXT安全漏洞),直到目前为止,国内也还没有关于DNS服务安全配置方面的较为完整的文章(即使是国外也不多见)。另一个原因是经过调查发现,几乎任何一种UNIX家族的操作系统,都使用BIND软件作为其DNS的唯一实现,比起其它诸如ftp/http/pop3等网络服务有各种各样的发行版本,所以一旦被发现有安全问题,则受影响的主机之多也是其它漏洞很难比拟的。所以觉得应该写一份针对BIND DNS服务软件的安全配置资料,充分利用BIND自身已经实现的保护功能,加强BIND安全性,从而能抵御目前已知的BIND安全漏洞,并使潜在的安全漏洞所可能对服务器造成的影响尽可能地减少。 配置环境: FreeBSD 4.1-RELEASE BIND 8.2.3 ---[[ 启动安全选项 ]]--------------------------------------------------- named进程启动选项: -r:关闭域名服务器的递归查询功能(缺省为打开)。该选项可在配置文件的options中使用recursion选项覆盖。 -u user_name和-g group_name:定义域名服务器运行时所使用的UID和GID。这用于丢弃启动时所需要的root特权。 -t directory:指定当服务器进程处理完命令行参数后所要chroot()的目录。 ---[[ 配置文件中的安全选项 ]]------------------------------------------- 1、假如希望记录安全事件到文件中,但同时还希望保持原有的日志模式,可以添加以下内容: logging { channel my_security_channel { file my_security_file.log versions 3 size 20m; severity info; }; category security { my_security_channel; default_syslog; default_debug; }; } 其中my_security_channel是用户自定义的channel名字,my_security_file.log 是安全事件日志文件,可包含全路径(否则是以named进程工作目录为当前目录)。安全事件日志文件名为my_security_file.log,保存三个最近的备份(my_security_file.log0、my_security_file.log1、my_security_file.log2),日志文件的最大容量为20MB(如果达到或超这一数值,直到该文件被再次打开前,将不再记录任何日志消息。缺省(省略)时是没有大小限制。) 2、在options节中增加自定义的BIND版本信息,可隐藏BIND服务器的真正版本号。 version Who knows?; // version 9.9.9; 此时如果通过DNS服务查询BIND版本号时,返回的信息就是Who knows?。^_^ 3、要禁止DNS域名递归查询,在options(或特定的zone区域)节中增加: recursion no; fetch-glue no; 4、要增加出站查询请求的ID值的随机性,在options节中增加: use-id-pool yes; 则服务器将跟踪其出站查询ID值以避免出现重复,并增加随机性。注意这将会使服务器多占用超过128KB内存。(缺省值为no) 5、要限制对DNS服务器进行域名查询的主机,在options(或特定的zone区域)节中增加: allow-query { address_match_list }; address_match_list是允许进行域名查询的主机IP列表,如; 5.6.7/24;。 6、要限制对DNS服务器进行域名递归查询的主机,在options(或特定的zone区域)节中增加: allow-recursion { address_match_list }; address_match_list是允许进行域名递归查询的主机IP列表,如; 5.6.7/24;。 7、要指定允许哪些主机向本DNS服务器提交动态DNS更新,在options(或特定的zone区域)节中增加: allow-update { address_match_list }; address_match_list是允许向本DNS服务器提交动态DNS更新的主机IP列表,如 ; 5.6.7/24;。 缺省时为拒绝所有主机的提交。
您可能关注的文档
最近下载
- 一种具有调节皮肤微生态作用的多糖组合物及其制备方法与应用.pdf VIP
- 一种道路交通视频中敏感信息自动脱敏处理方法及系统.pdf VIP
- 面向对象的系统分析与设计.docx
- 广播电视编导-媒介融合背景下地方传统媒体的转型发展策略.docx
- 一种皮肤屏障修护和细胞修复抗皱组合物及其制备方法.pdf VIP
- 人教部编版七年级下册语文精品课件 第三单元 大概念引领下的大单元复习 (6).ppt VIP
- 一种抗敏消炎纳米组合物及其制备方法和应用.pdf VIP
- 2025北京市地铁运营有限公司公开选拔中层副职领导人员笔试参考题库附带答案详解.docx
- 一种靶向线粒体的自组装硒肽纳米材料及其制备方法和应用.pdf VIP
- 关于大学校园二手交易市场的调查分析.doc VIP
文档评论(0)