• <ul id="mayc0"></ul>
    <ul id="mayc0"><center id="mayc0"></center></ul>
    <strike id="mayc0"><input id="mayc0"></input></strike>
    <ul id="mayc0"></ul>
  • 始創于2000年 股票代碼:831685
    咨詢熱線:0371-60135900 注冊有禮 登錄
    • 掛牌上市企業
    • 60秒人工響應
    • 99.99%連通率
    • 7*24h人工
    • 故障100倍補償
    您的位置: 網站首頁 > 幫助中心>文章內容

    Linux應用環境下九大DNS安全保障技巧 (2)

    發布時間:  2012/8/19 16:23:10

    mple.com.hosts.external"; };

        };

        接下來,需要在example.com.hosts.internal中創建內網客戶可見的區文件,并在 example.com.hosts.external中創建Internet客戶可見的區文件。該區文件的編寫可以根據用戶的實際情況,可以參看上面介紹的內容,此處不再贅述。

        (5)隱藏BIND的版本信息

        通常軟件的漏洞和風險信息是和特定版本相關的,因此版本號是黑客進行攻擊所需要搜集的最有價值的信息之一。黑客使用dig命令可以查詢BIND的版本號,然后黑客就能夠通過版本號查詢知道這個軟件有那些漏洞,并尋求相應的工具來針對該漏洞進行攻擊。因此,隨意公開 BIND版本號是不明智的,具有很大的風險。其實,隱藏BIND版本號比較簡單,只需要修改配置文件/etc/named.conf,在option部分添加version聲明將BIND的版本號信息進行覆蓋即可。使用下面的配置聲明將BIND版本號覆蓋,當有人請求版本信息時,將無法得到有用的版本信息:

        options {

        version “Unkown”

        };

        (6)使用非root權限運行BIND

        在Linux內核2.3.99以后的版本中,可以以-u選項以非root權限運行BIND。該命令表示以 nobody用戶身份運行BIND,使用nobody身份運行能夠降低緩沖區溢出攻擊所帶來的危險。命令如下:

        #/usr/local/sbin/named –u nobody

        (7)刪除DNS上不必要的其他服務

        刪除DNS機器上不必要的其他服務。網絡服務是造成系統安全的重要原因,常見的DoS攻擊、弱腳本攻擊以及緩沖區溢出攻擊都是由于系統存在網絡服務所引起的。在安裝DNS運行所依賴的操作系統前,就應該確定在系統中運行的服務的最小集合,創建一個DNS服務器系統就不應該安裝Web、POP、gopher、NNTP News等服務。建議不安裝以下軟件包:

        (1)X-Windows及相關的軟件包;

        (2)多媒體應用軟件包;

        (3)任何不需要的編譯程序和腳本解釋語言;

        (4)任何不用的文本編輯器;

        (5)不需要的客戶程序;

        (6)不需要的其他網絡服務。

        (8)合理配置DNS的查詢方式

        DNS的查詢方式有兩種,遞歸查詢和迭代查詢。合理配置這兩種查詢方式,能夠在實踐中取得較好的效果。

        其中,遞歸查詢是最常見的查詢方式,工作方式是:域名服務器將代替提出請求的客戶機(下級DNS服務器)進行域名查詢,若域名服務器不能直接回答,則域名服務器會在域各樹中的各分支的上下進行遞歸查詢,最終將返回查詢結果給客戶機,在域名服務器查詢期間,客戶機將完全處于等待狀態。

        迭代查詢又稱重指引查詢。其工作方式為:當服務器使用迭代查詢時能夠使其他服務器返回一個最佳的查詢點提示或主機地址,若此最佳的查詢點中包含需要查詢的主機地址,則返回主機地址信息,若此時服務器不能夠直接查詢到主機地址,則是按照提示的指引依次查詢,直到服務器給出的提示中包含所需要查詢的主機地址為止,一般的,每次指引都會更靠近根服務器(向上),查尋到根域名服務器后,則會再次根據提示向下查找。

        綜合上面兩點,我們可以看出來,遞歸查詢就是客戶機會等待最后結果的查詢,而迭代查詢是客戶機等到的不一定是最終的結果,而可能是一個查詢提示。因而存在如下兩個問題:

        二級DNS向一級DNS發起遞歸查詢,會對一級DNS造成性能壓力,所有跨域查詢都要經過一級DNS響應給對應二級DNS;

        二級DNS向一級DNS發起遞歸查詢,再由一級向歸屬DNS發起遞歸的模式查詢響應會有一定延時;

        因此,有很多流量很大的DNS服務器是禁止客戶機使用遞歸查詢,用這種方式來減輕服務器的流量。

        (9)使用dnstop監控DNS流量

        在維護DNS服務器時,用戶往往希望知道到底是哪些用戶在使用DNS服務器,同時也希望能對DNS狀態查詢做一個統計,以及時地知道DNS的工作情況和狀態。在傳統的方式下,用戶通常使用的是tcpdump等開源工具來進行抓包并通過查看53端口的流量來查看DNS 數據包。由于tcpdump并沒有針對DNS流量進行特殊定制,因此使用起來可能不是非常方便。因此,用戶可以使用專用于DNS的dnstop工具查詢 DNS服務器狀態。

        dnstop是一種非常優秀的開源軟件,用戶可以到網站http://dns.measurement- factory.com/tools/dnstop/src/上進行下載使用


    億恩科技地址(ADD):鄭州市黃河路129號天一大廈608室 郵編(ZIP):450008 傳真(FAX):0371-60123888
       聯系:億恩小凡
       QQ:89317007
       電話:0371-63322206


    本文出自:億恩科技【www.vbseamall.com】

    服務器租用/服務器托管中國五強!虛擬主機域名注冊頂級提供商!15年品質保障!--億恩科技[ENKJ.COM]

  • 您可能在找
  • 億恩北京公司:
  • 經營性ICP/ISP證:京B2-20150015
  • 億恩鄭州公司:
  • 經營性ICP/ISP/IDC證:豫B1.B2-20060070
  • 億恩南昌公司:
  • 經營性ICP/ISP證:贛B2-20080012
  • 服務器/云主機 24小時售后服務電話:0371-60135900
  • 虛擬主機/智能建站 24小時售后服務電話:0371-60135900
  • 專注服務器托管17年
    掃掃關注-微信公眾號
    0371-60135900
    Copyright© 1999-2019 ENKJ All Rights Reserved 億恩科技 版權所有  地址:鄭州市高新區翠竹街1號總部企業基地億恩大廈  法律顧問:河南亞太人律師事務所郝建鋒、杜慧月律師   京公網安備41019702002023號
      0
     
     
     
     

    0371-60135900
    7*24小時客服服務熱線