68、DNS安全问题解析与应对策略

DNS安全问题解析与应对策略

1. 限制区域传输

限制区域传输到合法的从服务器是个不错的做法。可以使用访问控制列表(ACL)来实现,使配置更加清晰和有条理。以下是一个示例:

acl ourslaves {
    128.138.242.1 ;  // anchor
    ...
} ;
acl measurements { 
    198.32.4.0/24 ;  // Bill manning's measurements, v4 address
    2001:478:6:0::/48 ;  // Bill manning's measurements, v6 address
} ;

实际的限制通过以下行实现:

allow-transfer { ourslaves; measurements; } ;

这样,区域传输就被限制在我们自己的从服务器和一个互联网测量项目的机器上。该项目会遍历反向DNS树,以确定互联网的规模和配置错误的服务器的百分比。通过这种方式限制传输,可以防止其他站点使用如 dig 等工具转储整个数据库。

同时,还应通过路由器访问控制列表和每台主机的标准安全措施在较低级别保护网络。如果这些措施不可行,可以拒绝除密切监控的网关机器之外的所有DNS数据包。

2. 开放解析器问题

开放解析器是一种递归、缓存的名称服务器,它接受并回答来自互联网上任何人的查询。开

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值