- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
DNS安全性
DNS安全性
专门讨论DNS的安全性。
也许有的人会觉得奇怪,DNS的安全性好像很少听人提到,其实,DNS的安全
尤胜过其它的网络安全。我先随便说说DNS的安全隐患:
1.防火墙不会限制对DNS的访问
2.DNS可以泄漏内部的网络拓朴结构
3.DNS存在许多简单有效的远程缓冲溢出攻击
4.几乎所有的网站都需要DNS
5.DNS的本身性能问题可是关系到整个应用的关键
6.国内关于DNS安全的资料太少,只怕狼真的来了的时候,大家来不及操家伙
...
哎呀,一下子扯开了,大家就当看评书把,;)
安全的一个重要标志是可用性。对于DNS服务器而言这点尤其重要,在现实
生活中经常定义攻击者入侵系统获取数据为一个安全问题,但是对于DNS服务器
来说,遭到了拒绝服务攻击则是一件更严重的问题。
失去了DNS服务器的话,任何在internet网络上的人将不能够再使用域名找到你
的服务器,不可想像让普通的网民们使用00来代替
使用。更严重的是,没有了DNS的服务,所有的邮件发送都将失败,而你的内部
网络将由于解析域名的失败而失去与外部网络的联系。
DNS的一些注意事项
注册了一个域名以后,可以最大为你的域名设置6个DNS服务器名。
例如,公司的就为自己设置了五个DNS服务器来解析自己的域名:
Name Servers:
DNS4.CP.MSFT.NET 1
DNS5.CP.MSFT.NET 2
Z1.MSFT.AKADNS.COM 04
Z7.MSFT.AKADNS.COM 58
DNS1.TK.MSFT.NET 7
这样,即使这三个中的两个停止了工作,但是了,仍然可以有一个会对外提供服务,
而对于广大的用户而言,当出现这种多个DNS服务器停止服务带来的唯一的影响
就是查询域名的时候会延迟,因为它需要一个一个的去查询,直到找到最后的一个为止。
而上面这一个步骤也是你应付恶意攻击者对DNS服务器进行拒绝服务攻击的一个
保护手段。
一个能够放到电信局使用的DNS服务器,一般的基本配置是一个U,
它应该有足够的RAM来将数据库放入内存中。一般来说,512M是足够用了,
而且值得考虑的是,在你的DNS服务器前面加道防火墙,让防火墙把那些
成天只知道攻击的人阻挡在外面。
如果你有多个DNS服务器来进行解析域名的工作的话,一个值得考虑的
问题是,如果这些服务器都是处于接近100%的处理量,每个都接近饱与的时候,
那么你应该考虑多再给你的dns服务器减压的问题:一是为了应用上考虑,
其次从安全上来说,如果这样的系统,只要攻击者让一台DNS服务器瘫痪了,
那么繁重的处理工作自然会压垮其它的DNS服务器的。
如果纯粹从理论上出发,那么一台DNS服务器是完全可以完成所有任务的,
但是对于实际应用而言,应该是在考虑到在失去了一台服务器的情况下,剩下的
应该还能够正常的工作(这就是在做大项目的时候经常说的冗余性与高可用性)。
前段日子,微软就遭受了沉重的专门针对DNS服务器的攻击,这次是
放在4台DNS服务器前的防火墙成了攻击目标,大量的数据包涌向这个路有器,
从而干扰了正常的DNS通信。导致微软的好几个主要站点都无法给外界提供服务。
上面是关于DNS设计时的一个基本原则,下面我们来分析一下这则新闻。
微软求助Akamai帮忙加固其网络
--------------------------------------------------------------------------------
2001/01/30 17:15 ChinaByte
【ChinaByte综合消息】日前,微软的附属网站多次发生瘫痪,一度无法登录。
微软发言人称这是其DNS服务器所引起的故障。该公司承认,它配置基础设施的方式
,给了黑客可乘之机。该公司在某单一网络上运行着所有4台重要的DNS服务器。
攻击微软网站的黑客,显然将矛头对准了该网络中用来指引数据流量的路由器,
通过发送大量数据,使需要进行域名解析的数据无法抵达DNS服务器。
--------------------------------------------------------------------------------
对这次攻击的分析如下:
在1月30号前,可以查询微软的DNS的配置结果如下:
DNS4.CP.MSFT.NET 1
DNS5.CP.MSFT.NET 2
DNS6.CP.MSFT.NET 0
DNS7.CP.MSFT.NET 1
Z1.MSFT.AKADNS.COM 04
可以看到,在这个以前的DNS设计中,微软的用来解
您可能关注的文档
- “小学美术活动中儿童创造力培养”课题方案.doc
- “嵌入式”人才培养模式探索和实践.doc
- “带货销售”——中小企业“搭便车”策略.doc
- “工具——载体”说是90年代语文教改一项重要理论成果_4351.doc
- “必须”多种表达方式.doc
- “快乐”英语.doc
- “找回丢失动力”主题班会课和教育反思--小清.doc
- “开心农场不开心”媒介帮闲学透视.doc
- “文明”和“文化”.doc
- “时事漫画”专栏制胜窍门.doc
- 一元一次不等式在方案设计中应用与优化分析.pdf
- GB 29922特殊医学用途配方食品新旧标准对比.docx
- 《PDH装置催化剂再生系统离心通风机》编制说明.docx
- GB 29922特殊医学用途配方食品新旧标准对比.pdf
- 农产品碳足迹核算规范水蜜桃编制说明.pdf
- 2025年及未来5年杂物盒项目市场数据调查、监测研究报告.docx
- 2025年及未来5年大包回转台托臂液压缸项目市场数据调查、监测研究报告.docx
- 2025年及未来5年单面六层书架项目市场数据调查、监测研究报告.docx
- 2025年及未来5年闪亮擦铜水项目市场数据调查、监测研究报告.docx
- 2025年及未来5年雷贝拉唑项目市场数据调查、监测研究报告.docx
文档评论(0)