精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

Linux下的DNS安全保障十大技巧

原創
安全 網站安全
本文詳細介紹了Linux下的DNS安全保障十大技巧。

【51CTO.com獨家特稿】Linux下的DNS安全保障有十大技巧。

(1)限制名字服務器遞歸查詢功能

關閉遞歸查詢可以使名字服務器進入被動模式,它再向外部的DNS發送查詢請求時,只會回答自己授權域的查詢請求,而不會緩存任何外部的數據,所以不可能遭受緩存中毒攻擊,但是這樣做也有負面的效果,降低了DNS的域名解析速度和效率。

以下語句僅允許172.168.10網段的主機進行遞歸查詢:

allow-recusion {172.168.10.3/24; }

(2)限制區傳送(zone transfer)

如果沒有限制區傳送,那么DNS服務器允許對任何人都進行區域傳輸,因此網絡架構中的主機名、主機IP列表、路由器名和路由IP列表,甚至包括各主機所在的位置和硬件配置等情況都很容易被入侵者得到在DNS配置文件中通過設置來限制允許區傳送的主機,從一定程度上能減輕信息泄漏。但是,需要提醒用戶注意的是:即使封鎖整個區傳送也不能從根本上解決問題,因為攻擊者可以利用DNS工具自動查詢域名空間中的每一個IP地址,從而得知哪些IP地址還沒有分配出去,利用這些閑置的IP地址,攻擊者可以通過IP欺騙偽裝成系統信任網絡中的一臺主機來請求區傳送。

以下語句僅允許IP地址為172.168.10.1和172.168.10.2的主機能夠同DNS服務器進行區域傳輸:

acl list {  221.3.131.5;   221.3.131.6;

 

zone "test.com" {   type master;   file "test.com ";  

 

allow-transfer { list; };

 

};

 

};

(3)限制查詢(query)

如果任何人都可以對DNS服務器發出請求,那么這是不能接受的。限制DNS服務器的服務范圍很重要,可以把許多入侵者據之門外。修改BIND的配置文件:/etc/named.conf加入以下內容即可限制只有210.10.0.0/8和211.10.0.0/8網段的查詢本地服務器的所有區信息,可以在options語句里使用如下的allow-query子句:  

options {

 

allow-query { 210.10.0.0/8; 211.10.0.0/8;};

 

};

(4)分離DNS(split DNS)

采用split DNS(分離DNS)技術把DNS系統劃分為內部和外部兩部分,外部DNS系統位于公共服務區,負責正常對外解析工作;內部DNS系統則專門負責解析內部網絡的主機,當內部要查詢Internet上的域名時,就把查詢任務轉發到外部DNS服務器上,然后由外部DNS服務器完成查詢任務。把DNS系統分成內外兩個部分的好處在于Internet上其它用戶只能看到外部DNS系統中的服務器,而看不見內部的服務器,而且只有內外DNS服務器之間才交換DNS查詢信息,從而保證了系統的安全性。并且,采用這種技術可以有效地防止信息泄漏。

在BIND 9中可以使用view語句進行配置分離DNS。view語句的語法為:

view view_name {    

 

match-clients { address_match_list };    


 

 

 

 

 

[ view_option; ...]    

 

zone_statement; ...

 

};

其中: 

◆match-clients:該子句非常重要,它用于指定誰能看到本view??梢栽趘iew語句中使用一些選項; 

◆zone_statement:該子句指定在當前view中可見的區聲明。如果在配置文件中使用了view語句,則所有的zone語句都必須在view中出現。對同一個zone而言,配置內網的view應該置于外網的view之前。

下面是一個使用view語句的例子,它來自于BIND9的標準說明文檔:

view  "internal" {   match-clients { our-nets; };           

 

// 匹配內網客戶的訪問
  
recursion yes;                           

 

// 對內網客戶允許執行遞歸查詢   zone "example.com" {                   

 

// 定義內網客戶可見的區聲明     

 

type master;     file "example.com.hosts.internal";
  

};

 

};

 

view  "external" {   match-clients { any; };                

 

// 匹配 Internet 客戶的訪問
   recursion no;                            

// 對 Internet 客戶不允許執行遞歸查詢   zone "example.com" {                  

 

// 定義 Internet 客戶可見的區聲明      type master;
     
file "example.com.hosts.external";   };

 

};

接下來,需要在example.com.hosts.internal中創建內網客戶可見的區文件,并在example.com.hosts.external中創建Internet客戶可見的區文件。該區文件的編寫可以根據用戶的實際情況,可以參看上面介紹的內容,此處不再贅述。#p#

(5)隱藏BIND的版本信息

通常軟件的漏洞和風險信息是和特定版本相關的,因此版本號是黑客進行攻擊所需要搜集的最有價值的信息之一。黑客使用dig命令可以查詢BIND的版本號,然后黑客就能夠通過版本號查詢知道這個軟件有那些漏洞,并尋求相應的工具來針對該漏洞進行攻擊。因此,隨意公開BIND版本號是不明智的,具有很大的風險。其實,隱藏BIND版本號比較簡單,只需要修改配置文件/etc/named.conf,在option部分添加version聲明將BIND的版本號信息進行覆蓋即可。使用下面的配置聲明將BIND版本號覆蓋,當有人請求版本信息時,將無法得到有用的版本信息:

options {

version “Unkown”

};

(6)使用非root權限運行BIND

在Linux內核2.3.99以后的版本中,可以以-u選項以非root權限運行BIND。該命令表示以nobody用戶身份運行BIND,使用nobody身份運行能夠降低緩沖區溢出攻擊所帶來的危險。命令如下:

#/usr/local/sbin/named –u nobody

(7)刪除DNS上不必要的其他服務

刪除DNS機器上不必要的其他服務。網絡服務是造成系統安全的重要原因,常見的DoS攻擊、弱腳本攻擊以及緩沖區溢出攻擊都是由于系統存在網絡服務所引起的。在安裝DNS運行所依賴的操作系統前,就應該確定在系統中運行的服務的最小集合,創建一個DNS服務器系統就不應該安裝Web、POP、gopher、NNTP News等服務。建議不安裝以下軟件包:(1)X-Windows及相關的軟件包;(2)多媒體應用軟件包;(3)任何不需要的編譯程序和腳本解釋語言;(4)任何不用的文本編輯器;(5)不需要的客戶程序;(6)不需要的其他網絡服務。

(8)合理配置DNS的查詢方式

DNS的查詢方式有兩種,遞歸查詢和迭代查詢。合理配置這兩種查詢方式,能夠在實踐中取得較好的效果。

其中,遞歸查詢是最常見的查詢方式,工作方式是:域名服務器將代替提出請求的客戶機(下級DNS服務器)進行域名查詢,若域名服務器不能直接回答,則域名服務器會在域各樹中的各分支的上下進行遞歸查詢,最終將返回查詢結果給客戶機,在域名服務器查詢期間,客戶機將完全處于等待狀態。具體流程示意請見圖1: 

圖1  DNS遞歸查詢模式示意

迭代查詢又稱重指引查詢。其工作方式為:當服務器使用迭代查詢時能夠使其他服務器返回一個最佳的查詢點提示或主機地址,若此最佳的查詢點中包含需要查詢的主機地址,則返回主機地址信息,若此時服務器不能夠直接查詢到主機地址,則是按照提示的指引依次查詢,直到服務器給出的提示中包含所需要查詢的主機地址為止,一般的,每次指引都會更靠近根服務器(向上),查尋到根域名服務器后,則會再次根據提示向下查找。具體流程示意如圖2所示:  

圖2  DNS迭代查詢模式示意

綜合上面兩點,我們可以看出來,遞歸查詢就是客戶機會等待最后結果的查詢,而迭代查詢是客戶機等到的不一定是最終的結果,而可能是一個查詢提示。因而存在如下兩個問題: 

◆二級DNS向一級DNS發起遞歸查詢,會對一級DNS造成性能壓力,所有跨域查詢都要經過一級DNS響應給對應二級DNS; 

◆二級DNS向一級DNS發起遞歸查詢,再由一級向歸屬DNS發起遞歸的模式查詢響應會有一定延時;

因此,有很多流量很大的DNS服務器是禁止客戶機使用遞歸查詢,用這種方式來減輕服務器的流量。#p#

(9)使用dnstop監控DNS流量

在維護DNS服務器時,用戶往往希望知道到底是哪些用戶在使用DNS服務器,同時也希望能對DNS狀態查詢做一個統計,以及時地知道DNS的工作情況和狀態。在傳統的方式下,用戶通常使用的是tcpdump等開源工具來進行抓包并通過查看53端口的流量來查看DNS數據包。由于tcpdump并沒有針對DNS流量進行特殊定制,因此使用起來可能不是非常方便。因此,用戶可以使用專用于DNS的dnstop工具查詢DNS服務器狀態。

dnstop是一種非常優秀的開源軟件,用戶可以到網站http://dns.measurement-factory.com/tools/dnstop/src/上進行下載使用,目前該軟件的最新版本為:dnstop-20090128.tar.gz。

由于該軟件依賴tcpdump和pcap抓包庫(libpcap)對網絡上傳輸的數據包進行截獲和過濾,所以用戶需要確保系統安裝相應軟件后才能正常安裝和使用dnstop。通常情況下,這兩種必須的庫都已經在系統中預裝好了,使用下面的命令安裝dnstop即可:

(1)解壓縮源代碼安裝包

#tar vxfz ddnstop-20090128.tar.gz

(2)切換到解壓目錄,并使用configure命令生成Makefile文件

#cd dnstop-20040309

#./configure

(3)使用make命令進行安裝

#make

安裝成功后,可以查看通過相應的網絡接口來監控DNS網絡流量,如下所示:

#./dnstop -s eth0

0 new queries, 6 total queries Tue Mar 26 19:35:23 2008

Sources count %

---------------- --------- ------

172.96.0.13 4 66.7

172.96.0.14 1 16.7

172.96.0.15 1 16.7

 

【編輯推薦】

  1. 在Linux和Unix上用Dig工具排除域名解析DNS故障
  2. 關注DNS服務器安全黑客攻擊早預防
責任編輯:許鳳麗 來源: 51CTO.com
相關推薦

2012-10-09 17:31:33

2013-01-11 11:32:51

2013-04-08 09:38:37

Hadoop大數據數據安全

2012-10-22 14:10:11

2009-11-13 08:49:20

2011-01-13 10:10:00

2014-01-16 09:25:46

2009-12-21 16:04:16

2012-11-26 09:39:23

2011-05-11 10:46:51

2009-11-06 10:07:45

2020-07-10 06:10:14

Python開發代碼

2009-12-17 10:03:30

2024-04-28 09:47:32

Linux系統

2011-10-21 09:56:22

2010-08-30 13:54:30

CSS

2017-09-08 10:24:26

云存儲平臺技巧

2009-06-17 10:13:03

提高EJB性能

2024-08-06 16:31:32

2011-03-25 09:40:57

點贊
收藏

51CTO技術棧公眾號

91精品国产高清久久久久久久久| 91精品国产福利| 区一区二区三区中文字幕| 久久久久精彩视频| 欧美黄免费看| 亚洲欧洲国产一区| 中文字幕在线视频一区二区| 高清在线视频不卡| 中文字幕 久热精品 视频在线| 91中文字幕一区| 亚洲第一在线播放| 夜间精品视频| 亚洲色图色老头| 日批视频免费看| 精品女同一区二区三区在线观看| 亚洲成人免费视| 亚洲一区二区三区加勒比| 乱精品一区字幕二区| 日本在线不卡一区| 88xx成人精品| 久久久一二三区| 99re6这里只有精品| 亚洲国产精品美女| 成人免费黄色av| 成人自拍视频网| 欧美性xxxx极品hd欧美风情| 天天做天天爱天天高潮| 国内精品一区视频| 97国产精品videossex| 亚洲综合在线中文字幕| 国产无遮挡又黄又爽又色视频| 在线看片日韩| 欧美另类交人妖| 天天操夜夜操av| 精品国产一区二区三区噜噜噜 | 日韩欧美一级大片| 在线亚洲观看| 午夜欧美不卡精品aaaaa| 国产又粗又长又黄的视频| 亚洲国产网址| 日韩成人激情在线| 伦理片一区二区| 日韩一区二区三区高清在线观看| 精品视频在线免费| 国产一级特黄a大片免费| 不卡av播放| 五月婷婷欧美视频| 国产婷婷一区二区三区| 免费网站在线观看人| 亚洲精品久久嫩草网站秘色| 一区二区三区三区在线| 日韩在线免费电影| 中文字幕中文字幕在线一区 | 成人免费在线视频网站| 一级欧美一级日韩| 久久精品国产成人一区二区三区 | 91av在线精品| 国产情侣自拍av| 久久久久久久欧美精品| 日本欧美国产在线| 尤物视频免费观看| 免费成人在线视频观看| 国产欧美一区二区| 91av国产精品| 国产激情一区二区三区桃花岛亚洲| 91亚洲永久免费精品| www.我爱av| eeuss鲁片一区二区三区在线观看| 国产亚洲欧美一区二区| 牛牛影视精品影视| 欧美国产一区视频在线观看| 亚洲精品视频一二三| 快射av在线播放一区| 一区二区三区在线视频免费观看| 国产一级不卡视频| 人狥杂交一区欧美二区| 色吊一区二区三区| 爱豆国产剧免费观看大全剧苏畅 | 亚洲黄色免费看| 色婷婷综合久久久中文字幕| wwwwxxxx日韩| 深夜激情久久| 亚洲另类激情图| 五月激情四射婷婷| 欧美日韩国产一区精品一区| 97视频在线观看成人| 波多野结衣理论片| 国产麻豆精品theporn| 国产精品日韩欧美一区二区| 青青草超碰在线| 国产精品久久久久久久岛一牛影视 | 成人免费av片| 亚洲国产一区二区三区在线播放| 久久久久久久久网站| 成人一级免费视频| 国产91色综合久久免费分享| 久久精品国产理论片免费| 三区四区电影在线观看| 婷婷综合五月天| 一区二区在线免费看| 国产一级成人av| 亚洲日韩第一页| 久久国产露脸精品国产| 免费人成在线不卡| 99热在线国产| 免费黄色在线观看| 欧美午夜www高清视频| 手机在线观看日韩av| 国产精品三级| 欧美精品电影免费在线观看| 国产一级片av| 99久久免费精品| 欧美xxxx吸乳| 欧美xxxx网站| 亚洲精品自拍视频| 欧美精品乱码视频一二专区| 男人的j进女人的j一区| 久久久久久国产精品免费免费| 超碰免费公开在线| 在线视频国产一区| 久久国产精品无码一级毛片| 欧美激情综合色综合啪啪| 国产精品永久免费| 韩国精品视频| 日韩欧美亚洲综合| 漂亮人妻被黑人久久精品| 欧美伊人影院| 国产综合香蕉五月婷在线| 国产精品一级伦理| 色综合天天综合在线视频| 污污免费在线观看| 国模吧视频一区| 95av在线视频| 哥也色在线视频| 欧美精选在线播放| 精品在线观看一区| 奇米影视在线99精品| 日韩免费三级| 影视一区二区三区| 亚洲男人7777| 日韩精品成人免费观看视频| av在线综合网| 国产无限制自拍| 国产极品模特精品一二| 欧美高清第一页| 国产91免费在线观看| 亚洲一区二区欧美日韩| 任你躁av一区二区三区| 欧美天天视频| 国产精华一区| aa国产成人| 亚洲国产精品99久久| 日韩欧美亚洲一区二区三区| 波多野结衣中文字幕一区二区三区| 99在线免费视频观看| 久久婷婷国产| 日本亚洲欧美成人| seseavlu视频在线| 欧美麻豆精品久久久久久| 亚洲一级生活片| 国产精品亚洲第一区在线暖暖韩国| 免费日韩在线观看| 人人精品亚洲| 国产精品www| 菠萝菠萝蜜在线观看| 日韩美女在线视频| 日韩免费av片| 久久久精品免费网站| 2025韩国理伦片在线观看| 欧美岛国激情| 国产成人免费观看| 亚洲福利影院| 日韩最新在线视频| 亚洲成人第一区| 日韩欧美主播在线| 欧美aaa级片| 国产xxx精品视频大全| 国产午夜福利100集发布| 国产一区二区三区不卡视频网站| 国产精品一二区| 精精国产xxxx视频在线中文版| 日韩成人小视频| 91久久久久国产一区二区| 亚洲夂夂婷婷色拍ww47| 国产成人无码精品久久二区三| 久久精品国产秦先生| 青青草精品视频在线| 欧美日韩伦理| 国产女人水真多18毛片18精品| 人人视频精品| 九色精品美女在线| 国产在线观看免费网站| 日韩欧美专区在线| 无码日韩精品一区二区| 亚洲综合另类小说| 成熟人妻av无码专区| 国产xxx精品视频大全| 韩国中文字幕av| 亚洲精品护士| 日本老太婆做爰视频| 亚洲香蕉视频| 成人免费视频网站入口| 超薄肉色丝袜脚交一区二区| 欧美高清激情视频| а天堂8中文最新版在线官网| 日韩欧美不卡在线观看视频| 青青国产在线视频| 婷婷久久综合九色综合伊人色| 女性裸体视频网站| 久久在线免费观看| 欧美熟妇精品一区二区 | 国产精品igao网网址不卡| 另类av一区二区| 国产精品久久国产| 97偷自拍亚洲综合二区| 欧美三级网色| 国产成人精品福利| 97欧洲一区二区精品免费| 六月婷婷综合| 69久久夜色精品国产69乱青草| 看黄网站在线| 日韩在线视频中文字幕| 九一在线视频| 日韩精品极品视频| 狠狠人妻久久久久久综合麻豆| 欧美区视频在线观看| 无码人妻久久一区二区三区不卡| 亚洲成人av在线电影| 人妻人人澡人人添人人爽| 国产精品久久三| 欧美大波大乳巨大乳| 久久综合久久99| 一区二区免费在线观看视频| 国产凹凸在线观看一区二区| 日本黄色三级网站| 蜜桃视频一区二区| 深夜黄色小视频| 麻豆一区二区在线| 精品少妇无遮挡毛片| 葵司免费一区二区三区四区五区| 欧美成人免费在线观看视频| 在线播放日韩| 国产3p露脸普通话对白| 99国产精品私拍| 蜜臀av无码一区二区三区| 在线看片日韩| 国产a级一级片| 久久国产欧美| 四季av一区二区| 久久精品国产99久久6| 成人av毛片在线观看| 狠狠色丁香婷婷综合| 亚洲一二三av| 国产精品一区在线观看你懂的| 手机精品视频在线| 国产精品123| 污污内射在线观看一区二区少妇 | 成年人av电影| 亚洲成人动漫精品| 在线观看精品国产| 欧美日韩中文字幕日韩欧美| 4438国产精品一区二区| 欧美亚洲综合一区| 99久久久国产精品无码免费| 日韩亚洲欧美中文三级| 黄色小视频免费在线观看| 日韩电影中文字幕一区| 国产精品秘入口| 最好看的2019年中文视频 | 日韩欧美精品一区| 欧美日韩一级在线| 在线看片一区| 9久久婷婷国产综合精品性色| 久久国产精品色婷婷| 性xxxxxxxxx| 久久夜色精品国产欧美乱极品| 中文字幕第24页| 有码一区二区三区| 国产一级18片视频| 91精品欧美一区二区三区综合在| 成人乱码一区二区三区 | 91精品婷婷国产综合久久性色| 亚洲成人一级片| 亚洲人成自拍网站| 中文字幕中文字幕在线中高清免费版| 国语自产精品视频在线看抢先版图片| 二区三区不卡| 91成人伦理在线电影| 日韩成人av在线资源| 一区二区三区|亚洲午夜| 黄色av一区| 国产精品入口免费软件| 国产精品一区二区在线观看不卡| 国产乱了高清露脸对白| |精品福利一区二区三区| 国产精品午夜影院| 91麻豆精品久久久久蜜臀| 日本私人网站在线观看| 久久综合色影院| 日韩av首页| 国产精品麻豆免费版| 97欧美在线视频| 精品久久久久久无码国产| 国产成人综合视频| 免费黄色片网站| 五月天精品一区二区三区| 91中文字幕在线播放| 国产亚洲aⅴaaaaaa毛片| 国产盗摄在线视频网站| 成人黄色在线播放| 国际精品欧美精品| 人人妻人人添人人爽欧美一区| 国产伦精品一区二区三区视频青涩| caopeng视频| 性感美女久久精品| 精品国产一级片| www.日韩免费| 欧洲成人一区| 欧美精彩一区二区三区| 亚洲电影av| 任你躁av一区二区三区| 亚洲另类在线制服丝袜| 国产裸体美女永久免费无遮挡| 日韩毛片中文字幕| sm在线观看| 成人影片在线播放| 欧美精品一卡| 日本特黄在线观看| 亚洲丝袜精品丝袜在线| 欧美另类高清videos的特点| 亚洲色图美腿丝袜| 色老太综合网| 欧美日韩精品一区| 欧美中文日韩| 三上悠亚ssⅰn939无码播放| 精品毛片三在线观看| 欧美视频xxx| 欧美精品久久久久久久久久| 91麻豆精品| 亚洲综合激情五月| 国产综合色精品一区二区三区| 亚洲综合久久av一区二区三区| 欧美日韩一级片在线观看| 成人在线观看一区| 国产精品黄色影片导航在线观看| 国产精品一区高清| 午夜视频在线瓜伦| 国产精品网站导航| 国产精品久久久久久无人区| www.日韩不卡电影av| 日韩精品一区国产| 久久艹国产精品| 成人h版在线观看| 99精品视频99| 亚洲区免费影片| 国产精品久久久久久妇女| 水蜜桃亚洲精品| 久久99精品久久久久久动态图| 天天色天天综合| 日韩欧美亚洲另类制服综合在线| 成人免费一区二区三区牛牛| 精品国产免费一区二区三区| 久久精品人人做人人爽电影蜜月| av电影在线不卡| 欧美日韩中文国产| 午夜激情在线| 免费在线观看91| 麻豆精品久久久| 欧美精品一级片| 日韩精品视频在线免费观看| 成人免费黄色| 小泽玛利亚av在线| 91麻豆免费看片| 自拍偷拍精品视频| 欧美成人精品h版在线观看| 啪啪国产精品| 午夜免费看视频| 亚洲网友自拍偷拍| 国产中文字幕在线看| 91视频免费在线| 亚洲欧美激情诱惑| 日韩一卡二卡在线观看| 亚洲电影中文字幕| 日韩漫画puputoon| 青青青在线观看视频| 久久久久亚洲蜜桃| 99久久夜色精品国产亚洲| 欧美做爰性生交视频| 欧美韩日高清| 一级做a爰片毛片| 91精品国产高清一区二区三区| 涩涩视频网站在线观看| 在线观看日韩片| 99re这里只有精品首页| 国产精品一区二区黑人巨大| 91tv亚洲精品香蕉国产一区7ujn| 99久久婷婷| 少妇大叫太粗太大爽一区二区| 欧美一区二区三区免费在线看| 第84页国产精品|