注册本站  论坛  繁體中文

慧民电脑芯片级维修-电脑技巧
手机 | MP3 | MP4 | 显卡 | 主板 | 显示器 | 光存储 | 笔记本 | 网络设备 | 移动存储 | 数码相机
键鼠 | CPU | 音箱 | GPS | 电视 | 服务器 | 投影机 | 机箱电源 | 品牌电脑 | 办公打印 |
| 网站首页 | Cisco | Windows | Linux | Java | Dotnet | Oracle | 网页设计 | 平面设计 | 安全 | 软件应用 | 电脑维修 | 办公维修 |
您现在的位置: 电脑技巧 >> Windows >> 服务器技术 >> 域服务器 >> Windows正文

经验:避免危害DNS服务器安全部署的七宗罪

文章来源:不详 作者:佚名 更新时间:2007-11-8 5:50:28 【 】 【加入收藏

DNS(Domain Name System)即域名系统是历史悠久的方法,它可以为具有IP地址的计算机分配域名,使计算机拥有字符型名称,如如IP地址为207.46.193.254的计算机即微软服务器www.microsoft.com。DNS采用了设计精良,多数时间运行都相当出色。然而,总有一些不如人意的情况,它会罢工,让管理员们头痛不已。那么如何查找其故障的蛛丝马迹?你的DNS系统中有哪些不尽如人意的地方?

有没有一些规律性的东西可以遵循?答案是肯定的,我们这儿给出DNS服务器的七大罪状,供您参考:

1.使用老版本的BIND。

Bind作为一款开放源码的DNS服务器软件,是目前世界上使用最为广泛的DNS服务器软件。几乎多数BIND 的老版本都存在着严重的、众所周知的漏洞。攻击者可以利用这些漏洞将我们的DNS域名服务器搞毁,并可以借此侵入运行它们的主机。因此应确保使用最新的BIND,并及时打补丁。

2.将所有重要的域名服务器放置到同一个子网中。

在这种情况下,一个设备的故障,如一台交换机或路由器,或一个网络连接的故障就会使互联网上的用户无法访问你的网站或向你发送电子邮件。

3.允许对未授权查询者的递归。

如果设置为下面这种情况:

 

(recursion yes|no;  [yes]

 allow-recursion { address_match_list };  [all hosts]

  

则是不安全的。在这里,recursion选项指定named是否代替客户机查询其他域名服务器。通常不把域名服务器设置成关闭递归。至少我们应该对自身的客户机允许递归,但对外来查询禁止递归。因为如果可以为任意一个客户端处理递归查询,将会将域名服务器暴露给缓存投毒(Cache poisoning)和拒绝服务攻击。

4.允许那些未获得授权的辅助域名服务器进行区域传送。

区域传送(Zone Transfer)是指在多个DNS服务器之间复制区域数据库文件的过程。如果为任意的查询者提供区域传送服务,就会把域名服务器暴露给攻击者,导致服务器瘫痪。

5.没有采用DNS转发器。

DNS转发器是代表其他DNS服务执行DNS查询的服务器。许多域名服务器软件,包括微软的DNS Servers和一些更老的BIND域名服务器,并没有充分地保护自身以抵御缓存投毒,其它的DNS服务器软件也都存在着可被恶意响应利用的漏洞。但是许多管理员却允许这些域名服务器直接查询互联网上的其它域名服务器,根本不使用转发器。

6.错误地设置授权开始(Start of Authority :SOA)值。

SOA 标记区数据的开始,定义影响整个区的参数。许多管理员将区的值设得太低了,在刷新查询或区域传送开始失效时,这会导致系统运转的中断。自从RFC重新定义了SOA之后,还有一些人重置了逆向缓存(negative caching)TTL,结果又导致其值太高。

7.授权与区域数据中的不匹配的NS记录。

有一些管理员添加或删除了首要的域名服务器,却忘了对其区域的委托授权数据(即所谓的delegation data)作相应的改变。这样就会延长其解析域名时间,并会减少弹性。

当然,这些仅是管理员可能犯的一些一般性错误,不过却可以作为你配置DNS服务器的基本参考。

  • 上一篇Windows:

  • 下一篇Windows:
  • 最 新 热 门
     组策略命令行工具之组策略结果检测工具GpRe…
     精心设置,别让Vista泄露你的隐私
     按需调教,让Vista系统听从自己
     组策略命令行工具使用之GPOTOOL
     安抚服务,解决Vista系统使用麻烦
     隐藏在Windows XP中的28个秘密武器
     确保Windows电脑系统稳定、运行流畅的六个秘…
     用Sysprep+Ghost快速部署操作系统
     不传秘技 系统软件设置经验技巧
     几个常见的Vista系统优化故障解决方法
    最 新 推 荐
     DNS服务器架设:winmydns
     域控制器安全策略打开错误解决方法
     三大技巧实现Windows服务器高效管理
     三招确认活动目录运行是否正常
     深入理解AD域环境中操作主机角色
     Active Directory部署之完全手册
     使用AD网管员应该避免的五个错误
     域帐户管理实战中的四个建议
     将Windows 2008 DC增加到2003域中
     Win Server 2008之AD LDS轻型目录服务解析
    相 关 文 章

    不传秘技 系统软件设置经验技巧
    网友经验: 让Windows Vista光盘焕发活力
    服务器安全经验:防止非法登陆
    SQL Server注入的四种个人经验和技巧方法
    Windows Vista20条经验技巧
    Exchange 2003 脱机地址簿排错经验谈
    Windows 2008 ServerCore管理经验谈
    经验谈:远程桌面故障疑难解惑实例
    经验谈:Vista高效冲浪,我有道
    网管经验谈:内网病毒缉拿记

    | 设为首页 | 加入收藏 | 联系站长 | 友情链接 | 版权申明 | 网站公告

     

    Copyright 2006-2008 pcjx.com All Rights Reserved
    电脑技巧 版权所有 粤ICP备06059145号 地图
    门市地址:广东省佛山市南海区黄岐黄海路133号
    本网站所有内容未经许可不得转载或做其他使用