DNS软体是骇客热衷攻击的目标,它可能带来安全问题。本文提供了10个保护DNS服务器最有效的方法。

一. 使用DNS转发器

DNS转发器是为其他DNS服务器

完成DNS查询的DNS服务器。使用DNS转发器的主要目的是减轻DNS处理的压力,把查询请求从DNS服务器转给转发器, 从DNS转发器潜在地更大DNS快取记忆体中受益。

使用DNS转发器的另一个好处是它阻止了DNS服务器转发来自互联网DNS服务器的查询请求。如果您的DNS服务器保存了您内部的域DNS资源记录的话,这一点就非常重要。不让内部DNS服务器进行递迴查询并直接联繫DNS服务器,而是让它使用转发器来处理未授权的请求。

二. 使用只缓衝DNS服务器

只缓衝DNS服务器是针对为授权功能变数名称的。它被用做递迴查询或者使用转发器。当只缓衝DNS服务器收到一个回馈,它把结果保存在快取记忆体中,然后把 结果发送给向它提出DNS查询请求的系统。随着时间推移,只缓衝DNS服务器可以收集大量的DNS回馈,这能极大地缩短它提供DNS回应的时间。 把只缓衝DNS服务器作为转发器使用,在您的管理控制下,可以提高组织安全性。内部DNS服务器可以把只缓衝DNS服务器当作自己的转发器,只缓衝 DNS服务器代替您的内部DNS服务器完成递迴查询。使用您自己的只缓衝DNS服务器作为转发器能够提高安全性,因为您不需要依赖您的ISP的DNS服务 器作为转发器,在您不能确认ISP的DNS服务器安全性的情况下,更是如此。

三. 使用DNS广告者(DNS advertisers)

DNS广告者是一台负责解析域中查询的DNS服务器。例如,如果您的主机对于domain.com 和corp.com是公开可用的资源,您的公共DNS服务器就应该为 domain.com 和corp.com配置DNS区档。

除DNS区档宿主的其他DNS服务器之外的DNS广告者设置,是DNS广告者只回答其授权的功能变数名称的查询。这种DNS服务器不会对其他DNS服务器进行递迴 查询。这让用户不能使用您的公共DNS服务器来解析其他功能变数名称。通过减少与运行一个公开DNS解析者相关的风险,包括缓存中毒,增加了安全。

四. 使用DNS解析者

DNS解析者是一台可以完成递迴查询的DNS服务器,它能够解析为授权的功能变数名称。例如,您可能在内部网路上有一台DNS服务器,授权内部网路功能变数名称 internalcorp.com的DNS服务器。当网路中的客户机使用这台DNS服务器去解析techrepublic.com时,这台DNS服务器通过向其他DNS服务器查询来执行递迴 以获得答案。

DNS服务器和DNS解析者之间的区别是DNS解析者是仅仅针对解析互联网主机名称。DNS解析者可以是未授权DNS功能变数名称的只缓存DNS服务器。您可以让DNS 解析者仅对内部用户使用,您也可以让它仅为外部使用者服务,这样您就不用在没有办法控制的外部设立DNS服务器了,从而提高了安全性。当然,您也 可以让DNS解析者同时被内、外部用户使用。

五. 保护DNS不受缓存污染

DNS缓存污染已经成了日益普遍的问题。绝大部分DNS服务器都能够将DNS查询结果在答覆给发出请求的主机之前,就保存在快取记忆体中。DNS快取记忆体 能够极大地提高您组织内部的DNS查询性能。问题是如果您的DNS服务器的快取记忆体中被大量假的DNS资讯“污染”了的话,用户就有可能被送到恶意网站 而不是他们塬先想要访问的网站。

绝大部分DNS服务器都能够通过配置阻止缓存污染。WindowsServer 2003 DNS服务器预设的配置状态就能够防止缓存污染。如果您使用的是Windows 2000 DNS服务器,您可以配置它,打开DNS服务器的Properties对话方块,然后点击“高级”表。选择“防止缓存污染”选项,然后重新开机DNS服务器。

六. 使DDNS只用安全连接

很多DNS服务器接受动态更新。动态更新特性使这些DNS服务器能记录使用DHCP的主机的主机名称和IP位址。DDNS能够极大地减轻DNS管理员的管理费用 ,否则管理员必须手工配置这些主机的DNS资源记录。

然而,如果未检测的DDNS更新,可能会带来很严重的安全问题。一个恶意使用者可以配置主机成为台档案服务器、Web服务器或者资料库服务器动态更新 的DNS主机记录,如果有人想连接到这些服务器就一定会被转移到其他的机器上。 您可以减少恶意DNS升级的风险,通过要求安全连接到DNS服务器执行动态升级。这很容易做到,您只要配置您的DNS服务器使用活动目录综合区 (Active Directory Integrated Zones)并要求安全动态升级就可以实现。这样一来,所有的域成员都能够安全地、动态更新他们的DNS资讯。

七. 禁用区域传输

区域传输发生在主DNS服务器和从DNS服务器之间。主DNS服务器授权特定功能变数名称,并且带有可改写的DNS区域档,在需要的时候可以对该档进行更新 。从DNS服务器从主力DNS服务器接收这些区域档的唯读拷贝。从DNS服务器被用于提高来自内部或者互联网DNS查询回应性能。

然而,区域传输并不仅仅针对从DNS服务器。任何一个能够发出DNS查询请求的人都可能引起DNS服务器配置改变,允许区域传输倾倒自己的区域资料 库档。恶意使用者可以使用这些资讯来侦察您组织内部的命名计画,并攻击关键服务架构。您可以配置您的DNS服务器,禁止区域传输请求或者仅允 许针对组织内特定服务器进行区域传输,以此来进行安全防範。

八. 使用防火墙来控制DNS访问

防火墙可以用来控制谁可以连接到您的DNS服务器上。对于那些仅仅回应内部用户查询请求的DNS服务器,应该设置防火墙的配置,阻止外部主机连接 这些DNS服务器。对于用做只缓存转发器的DNS服务器,应该设置防火墙的配置,仅仅允许那些使用只缓存转发器的DNS服务器发来的查询请求。防火墙策略设置的重要一点是阻止内部使用者使用DNS协定连接外部DNS服务器。

九. 在DNS註册表中建立存取控制

在基于Windows的DNS服务器中,您应该在DNS服务器相关的註册表中设置存取控制,这样只有那些需要访问的帐户才能够阅读或修改这些註册表设置。HKLM\CurrentControlSet\Services\DNS键应该仅仅允许管理员和系统帐户访问,这些帐户应该拥有完全控制许可权。

十. 在DNS档案系统入口设置存取控制

在基于Windows的DNS服务器中,您应该在DNS服务器相关的档案系统入口设置存取控制,这样只有需要访问的帐户才能够阅读或修改这些档。

本文地址:https://www.idcbest.com/idcnews/11000663.html

使用dns服务器信息的方法,保护DNS服务器十大最有效方法相关推荐

  1. 《位置大数据隐私管理》—— 第1章 位置信息与隐私保护 1.1 位置大数据

    本节书摘来自华章出版社<位置大数据隐私管理>一 书中的第1章,第1.1节,作者潘晓.霍 峥.孟小峰,更多章节内容可以访问云栖社区"华章计算机"公众号查看. 第1章 位置 ...

  2. App个人信息保护合规十大常见问题及处置策略

    近年来,移动互联网应用程序(App)得到广泛应用,同时App存在的强制索权.过度收集个人信息等问题,给用户个人信息安全带来严重隐患.7月30日,中国电子技术标准化研究院在"新一代信息技术产业 ...

  3. 公众号配置服务器信息在哪里,公众号服务器配置在哪

    公众号服务器配置在哪 内容精选 换一换 第三方应用在物联网平台订阅了设备数据变化通知后(订阅的通知类型为deviceDataChanged),当设备上报单个服务属性数据时,平台会向第三方应用推送通知消 ...

  4. 根据ip查服务器信息,根据IP查询云服务器

    根据IP查询云服务器 内容精选 换一换 SAP HANA运行在裸金属服务器上.需要根据部署场景,申请一台或多台裸金属服务器,用于部署SAP HANA软件.请参见方案和数据规划相关章节,确定裸金属服务器 ...

  5. 什么是服务器信息怎么看,怎么查看服务器信息

    怎么查看服务器信息 内容精选 换一换 在您申请了云耀云服务器后,可以通过管理控制台查看和管理您的云耀云服务器.本节介绍如何查看云耀云服务器的详细配置,包括云耀云服务器名称.镜像信息.系统盘.数据盘.安 ...

  6. 正在获取服务器信息,正在获取远程列表服务器信息

    正在获取远程列表服务器信息 内容精选 换一换 精简视图提供了云服务器资源概况和状态的可视化统计结果,帮助您直观的了解云服务器资源.在精简视图中,您可以快速获取弹性云服务器基本信息.登录信息.配置信息. ...

  7. python爬虫获取服务器信息,通过python自动化获取服务器信息,并写入到excel(示例代码)...

    简介这篇文章主要介绍了通过python自动化获取服务器信息,并写入到excel(示例代码)以及相关的经验技巧,文章约943字,浏览量170,点赞数4,值得参考! 博主目前在电信外包工作,比较坑,因为涉 ...

  8. 微软蜜罐服务器,搭建蜜罐来保护web服务器 -电脑资料

    "蜜罐"即让 误以为已经成功入侵网络,并且让其继续"为所欲为",我们的目的在于拖延时间,以便我们的管理员能把 "抓住", 我们使用的软件是& ...

  9. 文献管理与信息分析笔记——科研入门及十大信息源

    目录 1. 信息源简介 2. 十大信息源 2.1 图书 2.2 期刊 2.3 会议文献 2.4 学位论文 2.5 标准 2.6 专利 2.7 科技报告 2.8 政府出版物 2.9 产品资料 2.10 ...

最新文章

  1. SiteView NNM安装
  2. wincc 服务器共享文件夹,wincc共享文件夹Simatic Shell中项目的互连是什么意思-工业支持中心-西门子中国...
  3. 使用Maven管理Eclipse Java项目(多modules编译)
  4. 使用Hibernate在CQRS读取模型中进行快速开发
  5. redis 分布式锁 看门狗_分布式锁Redisson的使用,看门狗机制
  6. 田字格怎么用C语言编写程序,怎么写算法设计
  7. Spark一系列入门流程
  8. 华为云OBS Requests specifying Server Side Encryption with KMS managed keys require Signature Version 4.
  9. 国内随时接收发送谷歌邮箱
  10. 矩阵的对称性,自反性和反对称性的判断
  11. 小团队管理核心(二)
  12. Linux中启动Steam报错libGL error的解决办法
  13. 无法重命名文件夹,错误0x80004005 未指定的错误
  14. 中断处理过程示意图_中断和中断处理流程
  15. 高德地图SDK在API 31以上崩溃的问题
  16. 11月开展消防宣传活动
  17. 运营︱如何实现用户增长?
  18. 拓嘉启远电商:拼多多店铺怎样才具有竞争力
  19. spring boot and php
  20. 智云通CRM:如何发现高附加值客户,让他们直接按原价购买?

热门文章

  1. 《校园墙》小程序可行性分析
  2. html5无法播放腾讯视频教程,电脑中无法打开腾讯视频的解决方法
  3. GitHub push的时候报:Unable to access ‘https://github.com/xxxx/xxxx.git/‘:OpenSSL SSL_read:Connection was
  4. 最快下载微软必应Bing搜索背景图片的方法
  5. MySQL的存储引擎InnoDB选择了B+ 树
  6. 数据库索引分裂 问题分析
  7. 一个屌丝程序员的青春(三四四)
  8. GLES2.0中文API-glBindFramebuffer
  9. [LeetCode]135.Candy
  10. Security:在 SIEM 上运用 Elastic Security