999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

配置Windows Server 2012域名安全解析策略

2019-12-16 02:54:28河南劉景云
網絡安全和信息化 2019年12期
關鍵詞:按鈕區域資源

河南 劉景云

DNSSec 的功能和特點

除了直接篡改DNS 服務器之間傳輸的數據外,黑客還可能通過各種手段入侵正常的DNS 服務器,將虛假的域名解析信息直接存儲到該機的緩存區域,來蒙騙合法的客戶端用戶。

因為不法用戶完全可以自建一臺看似正常的DNS 服務器,并向其他的DNS 服務器發起域名查詢操作,來誘使其獲取該虛假DNS 服務器所管控的網絡區域內的記錄信息。當別的DNS 服務器向該虛假DNS 服務器發出查詢請求時,得到的卻是黑客精心預設的虛假IP 等惡意信息。當客戶端查詢相應的域名時,自然會落入黑客設置的陷阱之中。

為了避免出現這種情況,可以使用DNSSec(DNS Security)技術加以防范。使用DNSSec 技術,通過數字簽名和加密密鑰,對DNS 服務器之間的通訊數據進行加密,保證其彼此傳輸的信息是真實的未被惡意篡改的。

例如,當某臺未經授權的DNS 服務器向某臺經過授權的DNS 服務器查詢域名信息時,得到的域名解析信息經過加密后傳回給前者。該DNS 服務器經過檢測無誤后,才將其發送給客戶端,并將這些信息存儲在本機的緩存區域中。要想實現上述功能,授權DNS 服務器必須對自身DNS 區域進行簽名處理。

這樣,系統就會針對DNS存儲區域內的每一條資源記錄信息,創建對應的資源記錄簽名信息。授權的DNS 服務器會將所需的資源記錄信息以及與之對應的簽名信息一并發送出去。當非授權的DNS 接收之后,通過使用授權DNS 服務器的公鑰信息以及資源記錄簽名信息,就可以準確檢測該域解析信息是否被篡改過。同時,為了檢測不存在的空資源記錄信息,系統該會將DNS 區域中的所有記錄進行排序操作,針對每一條資源記錄創建對應的經過簽名的NSec(即Next Secure)記錄項目,每一條NSec 記錄不僅包含對應的正常資源記錄位置信息,還包括下一條正常資源記錄位置信息。

這樣,利用這些NSec 記錄就可以將DNS 區域中的正常資源記錄信息有機的連接在一起。當某個DNS 服務器向該授權的DNS 服務器提交的域名信息時,該DNS 服務器根據資源記錄排序信息,不僅可以返回記錄為空的信息,而且根據與上一條資源記錄相關的NSec 記錄,將下一個存在的域名信息一并發送過去,讓非授權的DNS 服務器明了其提交的域名確實不存在。當然,為了防止黑客惡意利用NSec 特性,來非法獲取授權DNS 服務器中的所有資源記錄信息,在Windows Server 2012 中內置了更高版本的NSec 技術,來破解黑客的圖謀。

配置和管理DNSSec

例如,在域中存在兩臺DNS 服務器,其名稱為DNS1和DNS2,DNS1 扮演非授權DNS 服務器角色,DNS2 扮演授權DNS 服務器角色,其上安裝的都是Windows Server 2012。

在DNS2上打開DNS 管理器,在左側選擇“正向查找區域”項,在其右鍵菜單上點擊“新建區域”項,在向導界面中選擇“主要區域”項,在下一步窗口中選擇“至此域中控制器上運行的所有DNS服務器”項,點擊“下一步”按鈕,輸入區域名稱(例如“xxx.cn”),其余設置均保持默認,點擊“完成”按鈕,創建該區域。

之后選中該區域,在其右鍵菜單上點擊“新建主機(A 或AAAA)”“新建別名(CNAME)”“新建郵件交換器(MX)”等項目,來創建所需的資源記錄項目。例如創建名稱 為“client1pc”,FQDN 名為“client1pc.xxx.cn”,IP為“172.16.0.100”的資源記錄項目。當DNS1 接收到客戶端的查詢請求后,如果查詢的就不在其管轄的網絡區域內,或不在其緩存中存儲的話,則DNS1 服務器會將該請求轉發給DNS2 服務器,之后將獲得的查詢信息發送給客戶端。

因此,需要在DNS1 的管理器中選擇DNS1 服務器,在其屬性窗口中的“轉發器”面板中點擊“編輯”按鈕,輸入DNS2 的IP 地址。這樣,就可以通過項DNS2 服務器轉發數據了。在客戶機上打開PowerShell 窗口,執行“resole-dnsname clientpc1.xxx.cn -Server dns1 -dnssecok”命令,可以向DNS1 服務器發送解析請求,DN1 將解析“clientpc1.xxx.cn”域名的請求信息轉發 給 了DNS2,由DNS2 進 行正確解析后,經由DNS1 的傳送,客戶端獲得了正確的IP信息。在DNS2 服務器上打開DNS 管理器,在左側選擇“正向查找區域”→“xxx.cn”項,在其右鍵菜單上點擊“對區域進行簽名”項,在向導界面(如圖1)中選擇“使用默認設置對區域簽名”項,點擊“下一步”按鈕,并執行簽名處理。

一體化的制圖數據生產更新采用集中和分布相結合的方式進行,即對地形要素數據進行集中建庫管理,對制圖數據的編輯處理采用分布式、分幅式和離線式的生產組織模式,對編輯完成的分幅制圖數據集中建立制圖數據庫。因此,需要利用先進的數據庫管理技術,基于地形要素數據庫,按圖幅范圍輸出數據,用于單幅地圖的編輯處理,地圖編輯完成后再返回數據庫,進行集中建庫管理。

完成后在工具欄上點擊“刷新”,對該區域資源記錄列表中進行整理操作。在列表的“類型”列中會出現一些新的記錄項目類型(如圖2),包括RR 簽名、DNS密鑰、NSec3(下一個安全參數)等。其中的“DNS 密鑰”類型的項目包含該區域公鑰信息。只有將這些信息導入到DNS1 中,DNS1 才可以信任該密鑰并對傳輸的信息進行安全認證。在DNS2 上打開“C:WindowsSystem32dns”目錄,在其中可以顯示所有和DNS 設置相關的文件,上述公鑰信息自然保存在其中。為便于操作,可將上述目錄設置為共享狀態(如共享名為“ymfw”),允許DNS1 訪問,也可以將其中的“keyset-xxx.cn”附件復制出來,存放到DNS1 可以訪問到的位置。

圖1 區域簽名向導界面

在DNS1 上打開DNS 管理器,在左側選擇“信任點”項,在其右鍵菜單上依次點擊“導入”→“DNSKEY”項,然后在彈出窗口中輸入“\dns2ymfwkeyset-xxx.cn”,或者點擊“瀏覽”按鈕,直接選擇復制過來的上述文件。點擊“確定”按鈕,可以顯示其擁有的DNSKEY 信任點信息。然后在PowerShell窗口執行“g e tdnsservertrustanchor xxx.cn”命令,也可以查看DNSKEY 信任點信息。在其中的“TrustAnchorState”列中必須顯示為“Valid”,才表示有效。在客戶端也可以執行“resolvednsname-namexxx.cn.trustanchors -type dnskey -Server dns1”命令,來顯示DNS1擁有的DNSKEY 信任點信息。為避免出現錯誤,可在DNS1 上執行“firewall.cpl”命令,將防火墻暫時關閉,避免出現網絡連接受阻的情況。

圖2 查看簽名信息

配置域名安全解析策略

在客戶機打開PowerShell窗口,執行“resole-dnsname clientpc1.xxx.cn -Server dns1 -dnssecok”命令,然后向DNS1 服務器發送解析請求,其中的“-dnssecok”參數表示讓DNS1 服務器將和DNSSEC 相關的記錄傳送回來。

返回信息中,不僅可以顯示解析的IP 地址,還會顯示詳細的簽名信息。

為了進一步提高域名解析的安全性,必須讓DNS1 驗證從DNS2 接收的資源記錄信息的合法性。

選擇“啟用此規則中的DNSSec”和“要求DNS 客戶端檢查名稱和地址數據是否已經由DNS 服務器驗證”項,點擊“創建”按鈕,在“名稱解析策略表”中顯示上述策略,點擊“應用”按鈕,使該策略生效,如圖3 所示。

圖3 設置域名解析策略

之后在PowerShell 窗口中執行“gpupdate/force”命令,來刷新組策略。

執行“get-dnsclient nrptpolicy”命令,在返回信息中的“DnsSecValidation Required”欄中,如果顯示為“True”,表示上述策略已經激活。

這樣,當客戶端向DNS1提交域名解析請求后,DNS1會項DNS2 轉發該請求,當DNS1 接收到DNS2 發揮的域名解析信息后,會對其安全性進行驗證,當驗證通過確認沒有被非法篡改后,才將其發送給客戶端。

如果DNS1 上的DNSKEY信任點信息出現受損、丟失或者被破壞等情況后,則DNS1 服務器就無法信任DNS2 發送來的“xxx.cn”區域的DNSKEY 密鑰,自然無法驗證域名解析信息的完整性,對客戶端也無法提供可靠的解析信息。

此刻,可在客戶端上執行“ipconfig/flushdns”命令,清除DNS 緩存信息,然后再執行“resole-dnsname clientpc1.xxx.cn -Server dns1 -dnssecok”命令,則會發現無法獲取所需的IP 信息,同時還會出現DNS 數據包不安全的警告信息。

猜你喜歡
按鈕區域資源
這些按鈕能隨便按嗎?
當你面前有個按鈕
基礎教育資源展示
一樣的資源,不一樣的收獲
資源回收
資源再生 歡迎訂閱
資源再生(2017年3期)2017-06-01 12:20:59
關于四色猜想
分區域
基于嚴重區域的多PCC點暫降頻次估計
電測與儀表(2015年5期)2015-04-09 11:30:52
內心不能碰的按鈕
商業評論(2014年9期)2015-02-28 04:32:41
主站蜘蛛池模板: 欧亚日韩Av| 精品视频一区二区三区在线播| 在线观看国产网址你懂的| 国产超碰一区二区三区| 日韩av无码精品专区| 色窝窝免费一区二区三区| 亚洲中文无码h在线观看| AV熟女乱| 成人字幕网视频在线观看| 中文无码精品A∨在线观看不卡 | 国产办公室秘书无码精品| 国产免费精彩视频| 无码国产伊人| 久久一级电影| 9久久伊人精品综合| 97在线公开视频| 又大又硬又爽免费视频| 亚洲欧美不卡| 欧美性色综合网| 国产亚洲视频免费播放| 这里只有精品在线| aaa国产一级毛片| 欧美综合中文字幕久久| 国产在线观看精品| 国产亚洲欧美在线专区| 2018日日摸夜夜添狠狠躁| 97成人在线观看| 亚洲日韩Av中文字幕无码| 久久国产精品77777| 亚洲色无码专线精品观看| 国产精品亚欧美一区二区三区 | 日韩欧美中文字幕一本| 成人亚洲天堂| 片在线无码观看| 午夜无码一区二区三区| 一本大道视频精品人妻 | 国产精品亚洲精品爽爽| 99ri国产在线| 欧美午夜在线播放| 激情综合图区| 色噜噜狠狠狠综合曰曰曰| 国产91精品调教在线播放| 国产一区亚洲一区| 亚洲精品第1页| 在线日本国产成人免费的| 日本影院一区| 深夜福利视频一区二区| a亚洲视频| 国产夜色视频| 亚洲无码精品在线播放| 久久免费看片| 午夜福利免费视频| 91久久大香线蕉| 中文字幕在线播放不卡| 午夜国产在线观看| 香蕉久久国产超碰青草| 四虎永久免费在线| 亚洲第一成人在线| jizz亚洲高清在线观看| 久久无码高潮喷水| 99热线精品大全在线观看| 波多野结衣第一页| 色婷婷成人| 国内精品小视频福利网址| 亚洲成av人无码综合在线观看| 亚洲色无码专线精品观看| 色妞永久免费视频| 再看日本中文字幕在线观看| 国产流白浆视频| 亚洲美女久久| 日本成人精品视频| 色AV色 综合网站| 亚洲第一天堂无码专区| 国产久操视频| 欧美日韩福利| 国产精品分类视频分类一区| 日韩乱码免费一区二区三区| 婷婷激情亚洲| 中文字幕资源站| 日本免费一级视频| 亚洲精品va| 国产精品分类视频分类一区|