DNS与NetBIOS名称解析策略的规划、实施与维护
1. DNS安全策略
1.1 高级安全策略特点
对于有严格安全要求且认为连接互联网风险过大的组织,可能会实施类似以下的高级安全策略:
- 互联网与内部DNS服务器之间不允许进行DNS通信。
- 内部DNS基础设施部署私有内部根命名空间,并对所有区域具有权威性。
- 所有DNS服务器上的根提示文件仅指向对私有根区域具有权威性的内部DNS服务器的IP地址。
- 区域传输仅限于特定的IP地址,而非仅局限于“名称服务器”选项卡中列出的服务器。
- DNS服务器配置为监听特定的IP地址。
- 所有DNS服务器都运行在域控制器上,并配置了自主访问控制列表(DACLs),仅允许特定的授权人员对DNS服务器执行管理任务。
- 所有DNS区域都配置为Active Directory集成区域,并配置了DACLs,仅允许特定的授权人员创建、修改或删除DNS区域。
- 存储在Active Directory集成区域中的所有资源记录(RRs)都有DACLs,仅允许特定人员创建、删除或修改区域数据。
- 根域和顶级域不允许进行动态更新。
- 子域仅允许进行安全的动态更新。
不过,对于许多组织来说,这种策略可能并不适用,因为禁止与互联网进行DNS通信的成本可能过高。因此,很多组织会选择开发和部署一种结合中级和高级安全模型的混合DNS安全模型。
1.2 通用DNS安全准则
在规划DNS基础设施的安全性时,需要考虑以下因素:
- DNS命名空间的设计。
- 计划部署的DNS服务器和区域的数量及类
超级会员免费看
订阅专栏 解锁全文
31

被折叠的 条评论
为什么被折叠?



