DNS系统安全防护与准确性维护指南
1. DNS攻击概述
DNS(Domain Name System)是众多客户端用于定位目标主机系统的关键服务。若没有DNS,我们很难通过记忆服务器的IP地址来访问像www.microsoft.com这样的网站。正因为其重要性,DNS成为了攻击的热门目标。常见的攻击方式主要有两种:
- 拒绝服务(DoS)攻击 :攻击者试图阻止DNS服务器响应客户端的查询请求,就像破坏火车轨道使火车脱轨一样,让客户端无法正常获取所需信息。
- 滥用名称解析 :攻击者会让DNS服务器返回错误的结果给客户端,或者从DNS服务器返回的数据中收集公司信息。这种攻击不会阻止DNS服务响应客户端,但会将客户端引导至错误的目的地。
2. 保护DNS的措施
2.1 限制动态更新
在Active Directory环境中,可将Active Directory集成的DNS服务器配置为仅接受来自授权系统的动态更新请求。具体操作如下:
1. 配置区域为Active Directory集成。
2. 将动态更新设置为仅允许安全更新。开启安全更新后,只有Active Directory的成员才能更新区域记录,这样能防止攻击者轻易添加虚假记录,避免域控制器因复制这些虚假更改而超载。例如,图2.7中zygort.lcl区域的动态更新选项设置为“仅安全”。
3. 在基于Windows Server 2003或2008的域中,还可确保DNS数据仅复制到作为DNS服务器的域控制器,或者指定记录仅复制到应用程序分区范围内的DNS服务器。
超级会员免费看
订阅专栏 解锁全文
2279

被折叠的 条评论
为什么被折叠?



