精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

使用Windows Server2008 R2 DNSSEC保護(hù)DNS連接

安全 網(wǎng)站安全
本文中我們將探討DNSSEC以及保護(hù)DNS基礎(chǔ)設(shè)施對(duì)企業(yè)的重要性。

隨著即將到來的Ipv6混亂時(shí)代,通過DNS名稱訪問計(jì)算機(jī)將比以往任何時(shí)候都更加重要。在過去的Ipv4時(shí)代,大家都發(fā)現(xiàn)運(yùn)用IP網(wǎng)號(hào)點(diǎn)分四組機(jī)制能夠很容易記住Ipv4地址。然而,Ipv6地址空間如此之大,十六進(jìn)制格式如此之復(fù)雜,每個(gè)Ipv6地址都有128位,這是Ipv4地址長(zhǎng)度的四倍,常人完全不可能記住這么長(zhǎng)的IP地址。雖然更大的地址空間是為了滿足不斷增加的計(jì)算機(jī)的需求,但這也讓我們更難以記住地址。

問題:DNS數(shù)據(jù)庫的不安全性

這樣造成的結(jié)果肯定是我們將越來越依賴于DNS,因此我們需要找到一種方法來確保DNS數(shù)據(jù)庫內(nèi)的數(shù)據(jù)總是準(zhǔn)確而可靠,而其中最有效的途徑就是確保DNS數(shù)據(jù)庫的安全性。眾所周知,DNS一直屬于相對(duì)不安全的系統(tǒng)。

由于這種不安全本質(zhì),DNS很容易成為攻擊目標(biāo),DNS服務(wù)器曾遭遇過劫持攻擊(將DNS域名解析重定向至流氓DNS服務(wù)器)、DNS記錄欺騙以及DNS緩存中毒,讓用戶相信他們正在連接到合法網(wǎng)站,而實(shí)際上是連接到包含惡意內(nèi)容的網(wǎng)站或者網(wǎng)址嫁接(pharming)獲取用戶信息。網(wǎng)址嫁接與網(wǎng)絡(luò)釣魚攻擊類似,二者區(qū)別在于,網(wǎng)絡(luò)釣魚攻擊是通過誘使用戶點(diǎn)擊電子郵件中的鏈接來登錄到惡意網(wǎng)址,而網(wǎng)址嫁接則更加高明,用戶在瀏覽器輸入合法網(wǎng)站的正確網(wǎng)址,然而被更改的DNS記錄則會(huì)將合法網(wǎng)址重定向至假的網(wǎng)絡(luò)嫁接網(wǎng)址。

解決方案: Windows Server 2008 R2 DNSSEC

你可以在局域網(wǎng)使用Windows Server 2008 R2 DNSSEC來保護(hù)DNS環(huán)境,DNSSEC是能夠提高DNS協(xié)議安全性的擴(kuò)展集,這些擴(kuò)展向DNS添加初始權(quán)限、數(shù)據(jù)完整性和認(rèn)證否定存在,該解決方案還可以向DNS添加幾條新記錄,包括DNSKEY、RRSIGN、NSEC和 DS。

DNSSEC如何運(yùn)作

DNSSEC的作用在于可以對(duì)DNS數(shù)據(jù)庫中的所有數(shù)據(jù)都做標(biāo)記,采用的方法與其他數(shù)據(jù)簽名電子通信類似,例如電子郵件。當(dāng)DNS客戶端向DNS服務(wù)器發(fā)出一個(gè)請(qǐng)求時(shí),DNS服務(wù)器會(huì)返回請(qǐng)求數(shù)據(jù)的數(shù)字簽名,然后擁有DNS數(shù)據(jù)簽名CA的公鑰的客戶端就能夠解密哈希數(shù)值(簽名)然后驗(yàn)證響應(yīng)。為了實(shí)現(xiàn)這個(gè)過程,DNS客戶端和服務(wù)器都要配置為使用相同的信任錨(trust anchor),信任錨是與特定DNS區(qū)域相關(guān)的預(yù)先設(shè)定的公鑰。

DNS數(shù)據(jù)庫簽名適用于基于文件(非Active Directory集成)和Active Directory集成區(qū)域,簽名復(fù)制則可以用于這些區(qū)域授權(quán)的其他DNS服務(wù)器。

Windows 2008 R2 和Windows 7 DNS客戶端都默認(rèn)配置為存根解析器。這種情況下,DNS客戶端將允許DNS服務(wù)器代表客戶端執(zhí)行驗(yàn)證,但是DNS客戶端能夠接收從DNSSEC啟用的DNS服務(wù)器返回的DNSSEC響應(yīng)。DNS客戶端本身被配置為使用名稱解析策略表(NRPT)來確定應(yīng)該如何與DNS聯(lián)系。例如,如果NRPT指明DNS客戶端需要確保DNS客戶端與服務(wù)器間連接的安全,那么就可以對(duì)請(qǐng)求執(zhí)行證書驗(yàn)證。如果安全驗(yàn)證失敗,就說明域名解析過程中存在信任問題,并且域名查詢請(qǐng)求也將失敗。在默認(rèn)情況下,當(dāng)客戶端向發(fā)出請(qǐng)求的程序返回DNS查詢響應(yīng)時(shí),只有當(dāng)DNS服務(wù)器驗(yàn)證信息后才會(huì)返回該信息。

確保結(jié)果的有效性

主要有兩種方法來確保DNS請(qǐng)求結(jié)果的有效性。首先,你需要確保DNS客戶端連接的DNS服務(wù)器確實(shí)是DNS客戶端應(yīng)當(dāng)連接的DNS服務(wù)器,而不是攻擊者部署的DNS服務(wù)器。Ipsec是用于驗(yàn)證DNS服務(wù)器的有效方式。DNSSEC使用SSL來確保連接的安全性。DNS服務(wù)器通過可信任方(例如私人PKI)簽名的證書來驗(yàn)證其本身。

請(qǐng)記住,如果你部署了執(zhí)行Ipsec的服務(wù)器和域隔離,那么你必須將TCP和UDP端口53從政策中分離。否則,Ipsec政策將不會(huì)被用于基于證書的驗(yàn)證,這會(huì)導(dǎo)致客戶端無法通過DNS服務(wù)器的證書驗(yàn)證,安全連接也無法建立。

簽名區(qū)域

DNSSEC同樣對(duì)區(qū)域簽名,使用的是dnscmd.exe工具離線簽名,結(jié)果會(huì)生成簽名區(qū)域文件,該簽名區(qū)域文件包含RRSIG、DNSKEY、DNS和NSEC資源數(shù)據(jù)記錄。如果區(qū)域被簽名,該區(qū)域還必須使用dnscmd.exe工具或者DNS管理器控制臺(tái)進(jìn)行重新加載。

對(duì)區(qū)域簽名的一個(gè)限制是動(dòng)態(tài)更新將被禁用。Windows Server 2008 R2僅限D(zhuǎn)NSSEC用于靜態(tài)區(qū)域,只要區(qū)域發(fā)生任何變化,每次都必須重新簽名,這可能會(huì)嚴(yán)重影響DNSSEC在很多環(huán)境的應(yīng)用。

信任錨的作用

DNSKEY資源記錄用于支持信任錨,驗(yàn)證DNS服務(wù)器必須包括至少一個(gè)信任錨。信任錨同樣適用于簽名區(qū)域,如果DNS服務(wù)器承載幾個(gè)區(qū)域,那么必須使用多個(gè)信任錨。

只要區(qū)域中部署了信任錨,DNSSEC就能使DNS服務(wù)器為客戶端請(qǐng)求中的名稱執(zhí)行驗(yàn)證。客戶端不需要知道這種DNSSEC驗(yàn)證,所以不清楚DNSSEC驗(yàn)證的客戶端能夠繼續(xù)使用這個(gè)DNS服務(wù)器來解析局域網(wǎng)中的名稱。

NSEC和NSEC3

NSEC和NSEC3是可以用于為DNS記錄提供認(rèn)證否定存在的有效方法,NSEC3是原來NSEC的升級(jí)版,允許我們防止“區(qū)域走動(dòng)”,即防止攻擊者重新獲取DNS區(qū)域的所有名稱。這是攻擊者用于偵察網(wǎng)絡(luò)的有力工具,這種功能在Windows Server 2008 R2中不支持,僅支持NSEC。

以下是對(duì)NSEC3的有限支持:

Windows Server 2008 R2可以承載有NSEC3代表的NSEC區(qū)域,但NSEC3子區(qū)域并不在windows DNS服務(wù)器上。

Windows Server 2008 R2可以作為非授權(quán)DNS服務(wù)器,為NSEC簽名并有NSEC3子區(qū)的區(qū)域配置了信任錨。

Windows 7可以用于非微軟DNS服務(wù)器(支持NSEC3)來進(jìn)行域名解析

當(dāng)某區(qū)域被NSEC簽名時(shí),你可以配置NRPT不對(duì)該區(qū)進(jìn)行驗(yàn)證。這樣做的話,DNS服務(wù)器將不會(huì)執(zhí)行驗(yàn)證,并會(huì)直接返回?cái)?shù)據(jù)。

部署 DNSSEC

要部署DNSSEC的,需要按照以下步驟進(jìn)行:

了解DNSSEC的重要概念

將DNS服務(wù)器升級(jí)到Windows Server 2008 R2

審查區(qū)域簽名要求,選擇密鑰滾動(dòng)機(jī)制,并確定計(jì)算機(jī)和DNSSEC保護(hù)區(qū)域的安全性

生成和備份為區(qū)域簽名的密鑰,確保DNS仍在運(yùn)行,并在簽名區(qū)域后回答查詢請(qǐng)求

將信任錨分發(fā)到使用DNSSEC執(zhí)行DNS驗(yàn)證的非授權(quán)服務(wù)器

為DNS服務(wù)器部署證書和Ipsec政策

配置NRPT設(shè)置,并向客戶端計(jì)算機(jī)部署Ipsec政策

總結(jié)

在本文中,我們探討了DNSSEC和保護(hù)DNS基礎(chǔ)設(shè)施對(duì)企業(yè)的重要性。Windows Server 2008 R2中存在的很多新功能可以幫助企業(yè)保護(hù)DNS基礎(chǔ)設(shè)施的安全,這主要通過使用簽名DNS區(qū)域、SSL安全連接到可信DNS服務(wù)器以及Ipsec驗(yàn)證和加密來實(shí)現(xiàn)。

責(zé)任編輯:王文文 來源: ctocio
相關(guān)推薦

2010-11-30 15:52:14

2012-09-06 16:48:05

Windows Ser

2010-12-07 16:40:17

Windows Ser

2010-11-30 15:40:20

Windows Ser

2010-10-28 14:29:03

PowerShellServer2008

2010-05-26 11:22:08

2011-01-26 13:26:05

Windows Sto

2010-05-10 19:35:34

AMD微軟惠普

2009-12-07 10:58:25

Windows Ser

2009-04-08 15:06:01

2010-11-01 13:47:56

Windows Ser

2011-07-26 09:31:39

Windows Ser

2009-04-08 18:05:53

Vmwareesx虛擬化

2011-02-13 14:18:17

Windows Sto

2009-08-21 18:05:40

戴爾支持Windows

2010-06-03 16:03:42

Windows Ser

2010-04-08 09:53:49

Windows 7Windows Ser泄露版

2013-11-25 10:48:33

2010-11-26 10:26:27

Server 2008遠(yuǎn)程訪問

2012-08-16 13:49:10

Windows Ser
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

丰满熟妇人妻中文字幕| a一级免费视频| 欧美最新精品| 中文字幕一区日韩精品欧美| 91九色在线观看| 国产精品9191| 日韩在线中文| 亚洲国产精品电影| 色免费在线视频| 国产蜜臀一区二区打屁股调教| 26uuu国产一区二区三区| 国产主播精品在线| 欧美在线观看不卡| 亚洲色图88| 精品视频—区二区三区免费| 亚洲黄色av片| 欧美艳星kaydenkross| 亚洲欧美自拍偷拍色图| 国产视频99| 国产模特av私拍大尺度| 久久综合九色| 久久免费福利视频| av在线免费播放网址| 少妇久久久久| 日韩欧美国产电影| 一区二区三区 欧美| 在线天堂资源| 亚洲一区二区三区中文字幕| 伊人精品久久久久7777| 欧洲免费在线视频| 不卡一区二区在线| 亚洲一区二区三区777| 日本欧美www| 99国产精品久久久久久久 | 手机看片1024国产| 精品一区二区久久| 国产精品久久久久久av| 国产一级片毛片| 亚洲国产欧美国产综合一区| 久久精品久久精品亚洲人| 中文字幕 自拍| 日韩高清电影免费| 精品久久久久久久久久久院品网| 图片区乱熟图片区亚洲| 成人在线高清| 91国偷自产一区二区三区观看| a级黄色一级片| 91九色国产在线播放| 亚洲欧洲综合另类| 自拍另类欧美| 操你啦视频在线| 国产精品福利一区二区| 视频一区亚洲 | 久久久国产精品入口麻豆| 欧美性感一区二区三区| 亚洲第一狼人区| yiren22亚洲综合| 欧美三级一区二区| 国产精品自拍视频在线| 96视频在线观看欧美| 欧美群妇大交群中文字幕| jizz欧美性11| 日韩三级一区| 日韩一区二区三区视频| 人妻巨大乳一二三区| 国产一区二区三区黄网站| 91精品国产综合久久久久久 | 成年人午夜久久久| 久久综合九色欧美狠狠| 欧美精品久久久久久久久久丰满| 国产亚洲婷婷免费| 亚洲一卡二卡| 日本欧美电影在线观看| 五月天丁香久久| 日韩欧美在线免费观看视频| 精品亚洲a∨| 日韩一区二区三区在线视频| 日本国产在线视频| 国产成人调教视频在线观看| 中文字幕欧美日韩va免费视频| 男人av资源站| 99精品国产在热久久| 97久久精品视频| 少妇久久久久久久| 极品少妇xxxx精品少妇| 99久久精品无码一区二区毛片| 欧美 日韩 国产 成人 在线| 91视频.com| 亚洲成人自拍| 后进极品白嫩翘臀在线播放| 色天使色偷偷av一区二区| 老司机久久精品| 粉嫩的18在线观看极品精品| 亚洲人成电影网站| 亚洲天堂一级片| 国产精品视区| 成人h视频在线| 欧美一级一区二区三区| 中文字幕成人av| 日本a在线天堂| 欧美xoxoxo| 欧美mv日韩mv国产网站| 国产亚洲精品熟女国产成人| 欧美va天堂| 日韩美女在线观看| 午夜精品久久久久久久91蜜桃| 久久欧美中文字幕| 四虎4hu永久免费入口| 欧美片第一页| 精品99一区二区| 国产一区第一页| 国产精品久久777777毛茸茸| 成人黄在线观看| 手机看片福利在线观看| 亚洲精品国久久99热| 日本爱爱免费视频| 精品视频高潮| 欧美日韩爱爱视频| 亚洲综合精品在线| 国产丝袜欧美中文另类| 你懂的av在线| 视频国产精品| 久久精品国产免费观看| 国语对白做受69按摩| 不卡在线观看av| 国内少妇毛片视频| 亚洲国产91视频| 中文字幕亚洲综合久久筱田步美| 在线观看亚洲欧美| 成人三级伦理片| 久久久久久伊人| 国产一级片免费在线观看| 成人国产精品免费网站| 无码人妻aⅴ一区二区三区日本| 日本h片久久| 亚洲人成电影网站| 6080午夜伦理| 91亚洲午夜精品久久久久久| 久久这里只有精品23| 视频精品一区二区三区| 久久深夜福利免费观看| 97caocao| 中文字幕一区二区5566日韩| 在线观看国产福利| 欧美aaaa视频| 国产精品视频999| 国产黄色免费在线观看| 色综合久久66| www.自拍偷拍| 久久久久久婷| 日韩av一级大片| 中文字幕av一区二区三区佐山爱| 日韩精品在线影院| 精品国产xxx| 久久久99精品久久| 欧美黄色一级片视频| 国产最新精品| 国产美女精彩久久| 国产原厂视频在线观看| 欧美一级国产精品| 久久免费在线观看视频| 成人的网站免费观看| www.99热这里只有精品| 制服丝袜日韩| 国产欧美日韩丝袜精品一区| 国内外激情在线| 日韩一区二区不卡| 五月天综合在线| 久久亚洲精品小早川怜子| 成年人网站大全| 日本一区二区免费高清| 亚洲影院色在线观看免费| xxx在线免费观看| 日韩av在线播放资源| 免费无码国产精品| 中文字幕一区二区三区蜜月| 中文字幕制服丝袜| 国产精品日韩久久久| 亚洲视频sss| 亚洲一二三区视频| 97人人做人人爱| 成人av一区| 日韩一二三四区| 日本免费在线播放| 国产三级一区二区| 亚洲天堂av一区二区| 国内精品久久久久久久影视蜜臀| 美日韩精品免费| 91精品一久久香蕉国产线看观看| 久久免费高清视频| 777电影在线观看| 欧美成人官网二区| 亚洲视频 欧美视频| 亚洲欧洲中文日韩久久av乱码| 久久久久国产精品区片区无码| 日韩在线卡一卡二| 日本香蕉视频在线观看| 红桃成人av在线播放| 97免费资源站| 欧美性片在线观看| 久久久久久久香蕉网| 川上优的av在线一区二区| 精品少妇一区二区三区在线播放| 99超碰在线观看| 亚洲黄色在线视频| 亚洲一二三四视频| 成人h精品动漫一区二区三区| 免费一区二区三区在线观看| 国产一区白浆| 国产专区在线视频| 成人激情开心网| 国产一区免费在线观看| 精品国产18久久久久久二百| 国产成人精品在线观看| 波多野结衣中文字幕久久| 久久精彩免费视频| 黄色av免费在线观看| 精品国产一区a| 国产绿帽一区二区三区| 欧美午夜一区二区三区免费大片| 国产精品黄色网| 一区二区高清视频在线观看| 成人欧美一区二区三区黑人一 | 久久只有这里有精品| 国产福利一区在线| 亚洲一区二区福利视频| 日韩av一区二区在线影视| 免费看又黄又无码的网站| 国产精品扒开腿做爽爽爽软件| 亚洲图片小说在线| 欧美日韩在线网站| 欧美中文娱乐网| 欧美一区二区三区红桃小说| 成人自拍视频网站| 日韩成人在线观看视频| 91综合免费在线| 国产精品久久久久久久久久辛辛 | 欧洲大片精品免费永久看nba| 国产精品wwwwww| 韩日精品一区二区| 全球成人中文在线| 中文字幕在线视频网站| 97成人超碰免| 成年人在线网站| 国内揄拍国内精品少妇国语| 国产精品偷拍| 久久久爽爽爽美女图片| a级片免费在线观看| 久久久久久久999精品视频| 性欧美ⅴideo另类hd| 欧美另类在线播放| 牛牛精品在线视频| 久久人91精品久久久久久不卡 | 亚洲图片自拍偷拍| 日本午夜精品理论片a级app发布| 午夜日韩在线电影| 九九九在线观看| 色综合夜色一区| 欧美三级网站在线观看| 欧美美女喷水视频| 国产草草影院ccyycom| 日韩欧美一区在线| 人妻与黑人一区二区三区| 日韩av网站在线| 毛片免费在线播放| 色哟哟网站入口亚洲精品| 免费超碰在线| 欧美激情在线狂野欧美精品| av中文字幕在线看| 欧美在线视频一区| 成人全视频在线观看在线播放高清 | 欧美a级片免费看| 综合av第一页| 中日韩精品视频在线观看| 日本黄色一区二区| 国产免费av观看| 亚洲精品videossex少妇| 裸体xxxx视频在线| 久久亚洲一区二区三区四区五区高| 日本在线观看高清完整版| 欧美做受高潮电影o| 久久久免费人体| 国产精品毛片一区视频| 国产成人精品一区二区免费看京| 亚洲综合激情五月| 99精品99| www.超碰97.com| av在线一区二区三区| 免费黄在线观看| 亚洲一区二区三区自拍| 国产精品高清无码| 精品久久久久久无| p色视频免费在线观看| 欧美大片免费观看在线观看网站推荐| 中文字幕高清在线播放| 亚洲一区亚洲二区| 精品色999| 欧美视频在线观看视频| 蜜臀av性久久久久蜜臀av麻豆| 天天躁日日躁狠狠躁免费麻豆| 国产欧美日韩精品一区| avtt天堂在线| 欧美日韩在线视频首页| 91中文字幕在线播放| 亚洲精品日韩在线| 国产盗摄在线视频网站| 国产精品日韩专区| 亚洲va久久久噜噜噜久久| 992tv快乐视频| 久久精品国产免费看久久精品| 艳妇乳肉豪妇荡乳xxx| 日韩一区欧美小说| 人人妻人人爽人人澡人人精品| 精品国免费一区二区三区| 一本一道波多野毛片中文在线| 91黑丝高跟在线| 视频一区日韩精品| 伊人久久大香线蕉成人综合网| 美日韩精品视频| 亚洲成年人在线观看| 一区视频在线播放| 少妇久久久久久久| 亚洲美女性视频| 2020日本在线视频中文字幕| 亚洲一区二区免费| 欧美激情理论| 国产三级三级看三级| 国产视频一区在线播放| 国产精品视频一区在线观看| 亚洲国产欧美一区二区三区同亚洲 | 波多野结衣一区二区三区| 国产67194| 欧美精品国产精品| 成人福利在线| 国产精品国产福利国产秒拍| 国产伦精品一区二区三区千人斩| 男人添女荫道口图片| 丁香桃色午夜亚洲一区二区三区| 久热这里有精品| 欧美丰满一区二区免费视频| 免费在线视频欧美| 96pao国产成视频永久免费| 欧美电影一区| 国产高清av片| 亚洲色图都市小说| 国产人妖一区二区| 久久国产精品影片| 亚洲精品不卡在线观看| www.亚洲视频.com| 成人91在线观看| 特一级黄色大片| 精品一区二区亚洲| 电影久久久久久| 中文字幕欧美日韩一区二区三区| 麻豆精品视频在线观看免费| √天堂中文官网8在线| 欧美一区二区不卡视频| 日本高清在线观看| 国产一区免费视频| 久久精选视频| 欧美自拍偷拍网| 91精品国产入口| 7777kkk亚洲综合欧美网站| 九色视频成人porny| 久久综合伊人| 懂色av蜜臀av粉嫩av永久| 欧美一区二区私人影院日本| 成人免费一区二区三区牛牛| 久久久亚洲综合网站| 日韩电影在线免费看| jizz18女人高潮| 欧美一区二区三区日韩视频| 青春草在线视频| 欧美日韩国产免费一区二区三区| 人禽交欧美网站| 亚洲色婷婷一区二区三区| 亚洲成人精品在线| 日韩美女在线看免费观看| 亚洲最新在线| 波多野洁衣一区| 亚洲 国产 日韩 欧美| 超薄丝袜一区二区| 天天躁日日躁狠狠躁欧美| 色乱码一区二区三区在线| 亚洲一区二区欧美| 国产视频精品久久| 999国内精品视频在线| 老牛国产精品一区的观看方式| 亚洲怡红院在线观看| 亚洲成成品网站| 中文字幕系列一区| 成人av在线播放观看| 久久精品水蜜桃av综合天堂| 国产av无码专区亚洲av麻豆| 日本久久久久久久久久久| 97视频精品| 成年人免费观看视频网站| 精品少妇一区二区三区日产乱码| 国产福利91精品一区二区| 久久综合久久网|