999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

DNS服務器安全管理與防范

2015-03-19 08:55:29張俊祥
網絡安全技術與應用 2015年7期
關鍵詞:網絡安全服務

張俊祥

(首都經濟貿易大學教育技術中心 北京 100070)

0 引言

2015年第二屆國家網絡安全宣傳周即將啟動,5月底就傳出各種網絡攻擊事件。先是支付寶短暫斷網,后澄清是“施工被斷光纖”,接著“攜程故障,24小時以上不能提供服務,具體故障原因不明”,然后傳出黑客公開要攻擊國家重點網絡設備。網絡形勢表明,網絡安全無論是對于普通用戶,還是對于服務器管理員已經到了非常重要的程度。

DNS服務器作為網絡核心服務之一,是網絡攻擊的首要目標,如何做好DNS服務器的管理是服務器管理員的主要目標。

1 DNS服務簡介

1.1 DNS簡介

DNS 是域名系統(Domain Name System)的縮寫,是因特網的一項核心服務,它作為可以將域名和IP地址相互映射的一個分布式數據庫,能夠使人更方便的訪問互聯網,而不用去記住能夠被機器直接讀取的IP地址。通常 Internet 主機域名的一般結構為:主機名.三級域名.二級域名.頂級域名。Internet 的頂級域名由 Internet網絡協會域名注冊查詢負責網絡地址分配的委員會進行登記和管理,它還為 Internet的每一臺主機分配唯一的 IP 地址。全世界現有三個大的網絡信息中心:位于美國的 Inter-NIC,負責美國及其他地區;位于荷蘭的 RIPE-NIC,負責歐洲地區;位于日本的APNIC,負責亞太地區。

用戶通過訪問域名,DNS服務器解析域名,返回用戶 IP地址,完成整個服務。DNS服務器就是網絡中提供地址解析服務的網絡服務器。

1.2 近期攻擊事件

2014年12月10日,爆發了今國內規模最大的針對運營商DNS網絡的惡性DDoS攻擊事件。攻擊是從12月10日凌晨開始,現場網絡監控到攻擊流量突增的情況,多個省份不斷出現網頁訪問緩慢,甚至無法打開等故障現象。經過分析樣本發現,12月10日的攻擊主要是針對多個域名的隨機查詢攻擊,造成多省的 DNS遞歸服務器延遲增大,核心解析業務受到嚴重影響。

2014年1月21日發生全國大部分網站不能訪問的情況,事后國家互聯網應急中心發布通告宣稱,此次事件是由網絡攻擊導致國內互聯網用戶訪問國際域名解析服務時出現異常。

事實上,針對DNS的攻擊就一直沒有中斷過。2009年國內斷網,2010年baidu網絡域名被劫持事件,2011年電信寬帶斷網事件等,網絡攻擊者針對DNS服務的攻擊一直持續不斷。筆者作為DNS服務器管理員在日常維護中經常遇到對DNS服務器的各種攻擊。

2 DNS相關的攻擊類型及原理

2.1 針對DNS服務器的DDoS攻擊

分布式拒絕服務(DDoS:Distributed Denia1 of Service)攻擊指借助于客戶/服務器技術,將多個計算機聯合起來作為攻擊平臺,對一個或多個目標發動DDoS攻擊,從而成倍地提高拒絕服務攻擊的威力。這類攻擊就是向受害者DNS服務器發送大量的DNS解析請求包,由于DNS服務器每秒查詢的次數有限,使得它忙不過來造成拒絕服務,從而發生故障。

簡單說就是攻擊者可以借助多個肉雞同時向 DNS服務器發起請求,從而引起服務器解析故障,造成服務宕機。

2.2 DNS反射型攻擊

大量主機偽造受害者 ip向網絡上的大量開放式遞歸 DNS服務器發送DNS查詢請求包。由于開放遞歸DNS服務器并不對請求包進行地址真實性驗證,因此都會進行應答,這樣受害者將同時接收到大量的DNS請求應答包,堵塞受害DNS服務器的網絡,最終形成拒絕服務攻擊。

這種攻擊利用了遞歸查詢的漏洞,攻擊者偽造DNS服務器ip向遞歸查詢DNS服務器發起查詢請求,遞歸查詢DNS服務器返回請求,當這種請求達到一個量級,就對正常DNS服務器形成了一種DDoS攻擊。

2.3 針對用戶的DNS劫持

dns劫持就是本來你想訪問百度的網站www.baidu.com,結果輸入域名后返回給你的是搜狐的服務器ip,那么自然顯示在瀏覽器中的也就是搜狐的頁面。那么這是怎么發生的呢?

首先的原因是 DNS服務器地址被劫持。用戶的網絡中的DNS服務器地址被修改為惡意的DNS服務器。當你訪問網絡時,你訪問的任何域名都被解析成其他的地址。

但是這種情況一般是不會發生的,因為惡意人員登錄不了的路由器修改不了 DNS服務器地址,就更修改不了你本機的DNS設置。不過當幾個小的漏洞結合在一起的時候就成為了大的漏洞。比如之前出現過的路由器劫持事件。

還有一種情況是用戶的hosts文件被修改。根據解析流程來看,如果要解析www.qq.com的ip,系統會首先訪問hosts文件,看看有沒有相關的綁定。如果有直接返回綁定ip,如果沒有訪問DNS服務器進行解析。如果hosts文件被修改,那么用戶訪問綁定域名就會訪問綁定ip。

還有一種劫持就是直接劫持域名服務器根服務器,這種情況比較少見,但也有出現的例子。

2.4 侵入DNS服務器修改記錄。

針對網絡服務提供商的DNS地址,進行暴力入侵DNS服務器,獲取管理員權限,直接進行域名記錄修改。這種方式比較困難,但也是存在著可能。

2.5 緩存區中毒攻擊

惡意人員向受害DNS服務器發送域名的解析請求,然后搶在權威服務器應答前偽造應答包發送給受害服務器。這樣錯誤的解析記錄就保存到了緩存中,那么接下來緩存時間內所有該域名的解析就都是錯誤了。這種攻擊偽造的是回答資源記錄,攻擊時間很短,效率低。

3 DNS服務器安全管理與防范

DNS服務是網絡基礎服務,由于網絡的自適應性,DNS采用的面向非連接的UDP協議,但UDP協議又是不安全的,而域名的樹形結構是為了便于查詢服務,這都使得單點故障明顯,網絡安全威脅加劇。要提高DNS服務器安全,有以下幾種思路:

3.1 把DNS服務器放在網絡內部區域

在網絡設計過程中,把DNS服務器放在安全區域。訪問互聯網時,先有防火墻進行安全保護,現在防火墻產品可以有效抵御大多數網絡攻擊。

3.2 提高DNS服務器的安全配置和硬件等級

DNS服務器內部的安全防護策略有很多,應針對DNS服務器安全設定高優先級防護策略。首先要對服務器進行專一化服務,去掉各種不需要的網絡服務,DNS服務器的防火墻也要打開,只開放管理端口和53端口,使用非root權限、隱藏DNS服務器軟件的版本信息,降低針對漏洞進行的DNS攻擊。設置單一ip管理,也就是只有固定的ip才能進入修改記錄和管理。提高硬件等級,可以提高服務器響應處理能力,面對DDoS攻擊時能提高處理能力。

3.3 根據需要分ip進行遞歸查詢

一般把DNS服務器的查詢ip進行區分,可信任的ip可以進行遞歸解析,不信任的或不屬于區域的ip地址一律不給于遞歸查詢,只能進行權威查詢。這樣可以防止惡意遞歸查詢攻擊。

3.4 加強DDoS攻擊的防護

目前的域名服務器有自己搭建的bind系統,也有購買的智能DNS系統。目前已經有了針對DDoS攻擊的防護產品,必須增加DNS服務器的DDoS防護模塊,加強DNS服務器的DDoS攻擊防護是服務器管理員的重要工作。

3.5 要做好DNS服務器系統的定期升級服務

這里有操作系統的升級和DNS應用系統的升級。服務器應不僅使用最新版本的 DNS 服務器軟件,隨時更新版本,及時下載并安裝相應的補丁程序,預防攻擊者利用軟件漏洞進行攻擊,也要經常操作系統升級,防止攻擊者利用操作系統漏洞攻入服務器。

DNS服務器安全直接關系到整個網絡的安全,我們只有實施具體的安全措施,才能有效杜絕網絡安全攻擊。保證DNS服務器正常運行,是保證網絡服務的重要保障。

[1]毛樂琦.DNS安全與防護[J].電腦知識與技術.2014.

[2]徐斌.DNS安全分析與防范[J].網絡安全技術與應用.2014.

[3]孫巍等.分布式 DNS 反射 DDoS 攻擊原理與防范[J].通信管理與技術.2014.

[4]白競雄.DNS拒絕服務攻擊以及防范措施分析[J].硅谷.2014.

[5]夏宏利.讓DNS服務器遠離瘋狂的DDoS攻擊[J].計算機與網絡.2014.

猜你喜歡
網絡安全服務
網絡安全知多少?
工會博覽(2023年27期)2023-10-24 11:51:28
服務在身邊 健康每一天
今日農業(2019年14期)2019-09-18 01:21:54
服務在身邊 健康每一天
今日農業(2019年12期)2019-08-15 00:56:32
網絡安全
服務在身邊 健康每一天
今日農業(2019年10期)2019-01-04 04:28:15
服務在身邊 健康每一天
今日農業(2019年15期)2019-01-03 12:11:33
服務在身邊 健康每一天
今日農業(2019年16期)2019-01-03 11:39:20
網絡安全人才培養應“實戰化”
上網時如何注意網絡安全?
招行30年:從“滿意服務”到“感動服務”
商周刊(2017年9期)2017-08-22 02:57:56
主站蜘蛛池模板: 无码精油按摩潮喷在线播放 | 日韩免费毛片| 天天色天天综合网| 91视频国产高清| 国产精品黄色片| 国产又色又刺激高潮免费看| 99热这里只有免费国产精品| 国产亚洲高清在线精品99| 久久精品aⅴ无码中文字幕| 91口爆吞精国产对白第三集| 亚洲国产成人综合精品2020| 亚洲欧美综合精品久久成人网| 麻豆精品久久久久久久99蜜桃| 欧美h在线观看| 亚洲国模精品一区| 91黄视频在线观看| 亚洲综合在线网| 亚洲中文久久精品无玛| 国产激情在线视频| 亚洲激情区| 国产精品对白刺激| 一级片免费网站| 国产一级毛片yw| 四虎成人精品在永久免费| 亚洲日韩国产精品综合在线观看| 亚洲无线国产观看| 欧美亚洲一区二区三区在线| 国产成人午夜福利免费无码r| 一级全免费视频播放| 精品国产免费观看一区| 97se亚洲综合不卡 | 国产精品久久久久久久伊一| 国产女同自拍视频| 永久免费无码日韩视频| 无码一区二区波多野结衣播放搜索| 亚洲综合二区| 久久无码av三级| 97青草最新免费精品视频| 国产成人免费| 无码aⅴ精品一区二区三区| 日本三级精品| 五月丁香在线视频| 99re这里只有国产中文精品国产精品 | 全免费a级毛片免费看不卡| www.亚洲一区| 91亚瑟视频| 欧美精品伊人久久| 免费jizz在线播放| 国产欧美日韩免费| 国产欧美日韩综合一区在线播放| 无码国产伊人| 亚洲乱码在线视频| 一级毛片在线播放免费观看| 亚洲综合色区在线播放2019| av午夜福利一片免费看| 偷拍久久网| 欧美国产中文| 欧美在线伊人| 国产精品自拍合集| 国产本道久久一区二区三区| 精品無碼一區在線觀看 | 国产极品美女在线播放| 日韩欧美中文| 九九热精品在线视频| 日本午夜精品一本在线观看 | 日本免费精品| 国产日韩欧美一区二区三区在线| AV天堂资源福利在线观看| 国产极品美女在线| 欧美国产在线精品17p| 久久永久免费人妻精品| 欧美一级高清片欧美国产欧美| 日本成人在线不卡视频| 中文纯内无码H| 日本欧美成人免费| 不卡无码h在线观看| а∨天堂一区中文字幕| 国产精品9| 色播五月婷婷| 天堂在线www网亚洲| 久久免费看片| 国产综合在线观看视频|