加强DNS安全系数

暴风也波及了校园网。5月19日晚,中国科技大学网络中心张焕杰在其博客上说,发现多对异常*.baofeng.com的 DNS 请求。此外,多所高校也发现5月19日DNS服务存在异常情况。

提及此事,CERNET国家网络中心李星教授表示:“这件事情给我们的警醒是:一,机制不能太复杂,二,网络不能太‘天真’,三,应用不能太流氓。”

李星认为,如果这件事影响到了一些校园网,最主要的原因是某些校园网内DNS解析服务器的缺失。他表示,CERNET一直没有提倡集中的、统一的域名解析,主张DNS解析服务应该归属到各个校园网,校园网应有自己的DNS解析服务。这次案例说明,“从来就没有什么救世主”,将宝押在商业的DNS解析服务器上,那么安全风险必然存在。

DNS是一个沉默的技术,过多人忽视DNS本身的技术而较为关注根域名服务器的安全问题,而DNS服务本身被忽视了。而该事件让大家重新关注DNS的技术问题,尤其是配置策略。

李星教授表示,互联网多年的发展,从理论和实践上证明DNS的机制是经得住考验的。目前全球有十三个DNS根域名服务器,采用的是逐级Cache的机制。互联网的快速扩张,但是这么多年根服务器都没有崩溃,原因就是全球的根服务器利用了anycast任播技术和Cache缓存技术,起到了一个负载均衡的作用。

由于互联互通的问题,中国大陆地区存在许多域名解析服务提供商,使网络服务本地化、本网化,DNSPod就是其中之一。但遗憾的是,这种机制开始复杂化,同时由于DNSPod是一个免费的服务,服务能力有限,没法大规模地实施和维护。许多提供商表示其DNS解析服务绝对是安全的,但是事实上没有绝对安全的服务。

此外,李星表示,无论是运营商的网络还是校园网,任何服务都要有监测有保护。比如这次中国电信断网,在事故出现之后,如果有一个应急响应的策略,通过自己进行解析,也可以马上解决问题。“所以,从网络来说,不能太天真了,一定要自己保护自己。”

配置DNS应有总体策略

该事件提醒校园网的是,要有充分的、合理的、优化的DNS服务器配置策略,从DNS服务器管理员角度来说,需要增强DNS服务器的安全性,并且增加监控手段。

中国科技大学网络中心张焕杰表示,为了增强DNS服务的安全性,常见的做法是分开建立两类DNS服务器,一类是自己域信息的发布服务器,用于让其他服务器来查询自己域的信息,这类服务器可以禁止递归查询;另一类是解析服务器,用于给自己的用户提供查询服务,这类服务器允许自己的用户进行递归查询。

另外,对DNS服务器要进行优化。CERNET国家网络中心NIC负责人朱爽表示,可以在服务器中留出一部分空间做缓存,这样的话,遇到相同的域名就不需要重新到商业服务器中查询了。

她同时表示,校园网要实施优化的DNS服务配置策略。需要遵循以下几个方面。

首先,合理配置DNS服务器。避免单点故障、配置至少两台服务器;操作系统多样化,可以选择BSD, Linux, Solaris等。

她表示,在这次事故中,在清华大学,基于BSD操作系统的DNS域名解析服务器没有出现问题,而基于Solaris的就出现了问题;DNS服务软件及时更新,比如如果是BIND软件,应使用BIND9的最新版本;设置访问权限,只允许本地用户访问本地的DNS服务器;指导用户正确设置。校园网用户所有DNS设置都应是本地可控的DNS服务器。对外界公开的DNS服务器保持审慎。

校园网dns服务器可以自动么,校园网应有自己的DNS服务相关推荐

  1. dns服务器无法自动,dns服务存在问题如何解决【解决方法】

    电脑对于我们大家来说是不陌生的,并且在我们的学习中,生活中,以及工作中电脑都是不可缺少的.尤其是现在的工作,电脑体现的位置更是非常高的.它大的提高了人们工作的效率.很多朋友在使用电脑的时候都会遇到一些 ...

  2. linux中DNS服务器查看域名,如何在Linux中查看DNS服务器设置

    1. 前言 DNS(域名系统)是非常重要的基础网络服务,如邮件服务器.互联网浏览和流媒体服务,如Netflix和Spotify等网络服务都依赖于它. 它在一个叫做DNS服务器的特殊计算机上工作-它保存 ...

  3. 终端dns服务器,如何使用终端在Mac上更改DNS服务器 | MOS86

    您可以随时使用系统网络首选项面板来更改Mac上的DNS服务器,一些极客们更愿意使用终端来完成工作.使用终端更改DNS服务器具有其优点,就像它允许您使用SSH远程访问DNS服务器,并且甚至在GUI在您的 ...

  4. w10更新以后DNS服务器未响应,图文详解win10系统dns服务器未响应的措施

    我们在使用电脑工作的时候,经常会遇到win10系统dns服务器未响应的问题.面对win10系统dns服务器未响应的问题,很多朋友还不知道该怎么解决.我就把总结整理的win10系统dns服务器未响应解决 ...

  5. DNS服务器无响应win10系统,Win10上的DNS服务器无响应:这是如何解决它

    你的网络无法使用.当您尝试对其进行故障排除时,您会收到以下消息:DNS服务器没有响应"或"您的计算机似乎已正确配置,但设备或资源(DNS服务器)没有响应." 我们在这里告 ...

  6. WIN10网络显示DNS服务器可能不可用,Win10系统总是提示DNS解析失败无法上网的解决方法...

    近日有不少win10系统用户在上网的时候,发现总是提示dns解析失败,导致无法正常打开网页,想必有很多用户遇到过这样的情况吧,接下来小编就给大家分享一下Win10系统总是提示DNS解析失败无法上网的解 ...

  7. 无线路由dns服务器地址,无线路由器更换DHCP地址段、DNS地址设置

    随着科技的发展,越来越多的设备需要无线路由器连接,以便更快的速度上网,如智能手机.平板电脑.笔记本电脑,甚至是无线相机.而如果这些终端上网都需要事先指定好IP才能上网,那无线路由器就失去本身的一些特性 ...

  8. 昆明最快dns服务器地址,手机网速最快的dns地址

    如果设置了一个好的DNS能够带来更为流畅的网速,而如果设置不当则会导致网速慢.弹窗广告,甚至还会造成上不了网,那么手机网速最快的dns地址是什么,下面就给大家介绍一下. 手机网速最快的dns地址 一. ...

  9. 笔记本电脑dns服务器没有响应怎么办,华硕笔记本重装系统后dns服务器未响应怎么办?...

    电脑使用的时候,出现问题的情况很多.而最近,就有位华硕笔记本用户,重装系统后,发现连接网络时,出现了无法连接的情况.经过检测,发现是DNS 服务器未响应导致的,想知道如何解决.下面一起来看看华硕笔记本 ...

最新文章

  1. golang 执行外部命令 超时处理 exec.CommandContext
  2. 商品评价判别,文本分类——学习笔记
  3. 解决:-bash: unzip: command not found (Linux 中 unZip/Zip 的安装及使用)
  4. c#让电脑锁定、注销、关机
  5. Java同步组件之CyclicBarrier,ReentrantLock
  6. sharepoint2013的审核日志的时间区域设置
  7. 1.SOA架构:服务和微服务分析及设计--- 理解面向服务
  8. java sharepoint_java调用sharepoint webservice
  9. MapReduce模型、大数据与数据挖掘、云计算的关系
  10. 【​观察】一部《天龙八部》,缘起“六脉神剑”
  11. Android中wifi认证的实现
  12. 2020年SEM小搜投放指南:竞价小渠道如何把效果做到极致
  13. REARGUARD Secure Keyword SearchUsing Trusted Hardware 论文详读
  14. 混合波束成形|进阶:深入浅出混合波束赋形
  15. 前端展示图片-处理图片拉伸
  16. 浅谈互联网赚钱的几种方式
  17. Cannot determine the organization name for this ‘dev.azure.com‘ remote url 解决方法
  18. Spring Boot集成Hibernate Validator
  19. 常见的网站托管主机有哪些?
  20. 浅谈LED路灯智能控制技术模式

热门文章

  1. 用震盘实现中性笔这一大类笔的笔帽的定向上料设计(SolidWorks模型讲解)
  2. SSRF在有无回显方面的利用及其思考与总结
  3. linux下挂载光驱方法,Linux下光驱挂载技巧
  4. unity | 一次鼠标点击,触发两次?
  5. 谈谈如何通过需求文档产生工作排期
  6. 服务器的系统日志路径,DirectAdmin 日志路径各种系统中查看方法Windows服务器操作系统 -电脑资料...
  7. 怎样制作一个漂亮的艺术二维码?
  8. 易盾php,PHP接入网易易盾验证码
  9. python 爬取财经新闻_如何用 100 行 Python 代码实现新闻爬虫?
  10. 超详细爬取bilibili视频数据