在服务器网络中,服务器通常是被动提供服务。
通常是 客户端向服务器发起请求,然后服务器被动回应。
假如你的服务器上有一个“恶意”软件呢?
你的服务器就会“主动”发起请求。
这种情况对于网管来说,很头疼。也就是说,不想让服务器主动访问外部网络,但是又很难屏蔽。
最近网络攻防中,学校的网络中心做了一件事情:封指定网络的DNS解析数据包。当然影响到了我,心里是非常地不爽,因为所有的计算机都上不了网络。不久发现,这对于网管来说是一个非常有效的管理策略。
假如有一个恶意软件,它直接向指定IP地址发送数据,或者拉取数据。
一旦那个指定的IP地址被封,恶意软件就玩完了。
所以,一般不会用IP的地址,而是用域名,而且在访问的时候,更容易具有迷惑性。
一旦域名指向的IP地址被封,可以很容易地换个指向的IP。也就是说,恶意软件的寿命会更长一点。当然,IP+域名,寿命会更长点。这点不再讨论。
假如:我们服务器所在网络禁止DNS解析,那好处就太多了。
Windows的自动补丁,不知名的对外访问,全部KO,但不影响你的服务器对外提供服务。
加入你的服务器一定要访问某个指定域名,很简单,修改以下HOSTS文件,添加一条记录即可。
当然,如果你想让某个服务器主动访问外网,也可以很简单在防火墙上给它一个DNS豁免。