精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

Linux下的DNS安全保障十大技巧

原創
安全 網站安全
本文詳細介紹了Linux下的DNS安全保障十大技巧。

【51CTO.com獨家特稿】Linux下的DNS安全保障有十大技巧。

(1)限制名字服務器遞歸查詢功能

關閉遞歸查詢可以使名字服務器進入被動模式,它再向外部的DNS發送查詢請求時,只會回答自己授權域的查詢請求,而不會緩存任何外部的數據,所以不可能遭受緩存中毒攻擊,但是這樣做也有負面的效果,降低了DNS的域名解析速度和效率。

以下語句僅允許172.168.10網段的主機進行遞歸查詢:

allow-recusion {172.168.10.3/24; }

(2)限制區傳送(zone transfer)

如果沒有限制區傳送,那么DNS服務器允許對任何人都進行區域傳輸,因此網絡架構中的主機名、主機IP列表、路由器名和路由IP列表,甚至包括各主機所在的位置和硬件配置等情況都很容易被入侵者得到在DNS配置文件中通過設置來限制允許區傳送的主機,從一定程度上能減輕信息泄漏。但是,需要提醒用戶注意的是:即使封鎖整個區傳送也不能從根本上解決問題,因為攻擊者可以利用DNS工具自動查詢域名空間中的每一個IP地址,從而得知哪些IP地址還沒有分配出去,利用這些閑置的IP地址,攻擊者可以通過IP欺騙偽裝成系統信任網絡中的一臺主機來請求區傳送。

以下語句僅允許IP地址為172.168.10.1和172.168.10.2的主機能夠同DNS服務器進行區域傳輸:

acl list {  221.3.131.5;   221.3.131.6;

 

zone "test.com" {   type master;   file "test.com ";  

 

allow-transfer { list; };

 

};

 

};

(3)限制查詢(query)

如果任何人都可以對DNS服務器發出請求,那么這是不能接受的。限制DNS服務器的服務范圍很重要,可以把許多入侵者據之門外。修改BIND的配置文件:/etc/named.conf加入以下內容即可限制只有210.10.0.0/8和211.10.0.0/8網段的查詢本地服務器的所有區信息,可以在options語句里使用如下的allow-query子句:  

options {

 

allow-query { 210.10.0.0/8; 211.10.0.0/8;};

 

};

(4)分離DNS(split DNS)

采用split DNS(分離DNS)技術把DNS系統劃分為內部和外部兩部分,外部DNS系統位于公共服務區,負責正常對外解析工作;內部DNS系統則專門負責解析內部網絡的主機,當內部要查詢Internet上的域名時,就把查詢任務轉發到外部DNS服務器上,然后由外部DNS服務器完成查詢任務。把DNS系統分成內外兩個部分的好處在于Internet上其它用戶只能看到外部DNS系統中的服務器,而看不見內部的服務器,而且只有內外DNS服務器之間才交換DNS查詢信息,從而保證了系統的安全性。并且,采用這種技術可以有效地防止信息泄漏。

在BIND 9中可以使用view語句進行配置分離DNS。view語句的語法為:

view view_name {    

 

match-clients { address_match_list };    


 

 

 

 

 

[ view_option; ...]    

 

zone_statement; ...

 

};

其中: 

◆match-clients:該子句非常重要,它用于指定誰能看到本view??梢栽趘iew語句中使用一些選項; 

◆zone_statement:該子句指定在當前view中可見的區聲明。如果在配置文件中使用了view語句,則所有的zone語句都必須在view中出現。對同一個zone而言,配置內網的view應該置于外網的view之前。

下面是一個使用view語句的例子,它來自于BIND9的標準說明文檔:

view  "internal" {   match-clients { our-nets; };           

 

// 匹配內網客戶的訪問
  
recursion yes;                           

 

// 對內網客戶允許執行遞歸查詢   zone "example.com" {                   

 

// 定義內網客戶可見的區聲明     

 

type master;     file "example.com.hosts.internal";
  

};

 

};

 

view  "external" {   match-clients { any; };                

 

// 匹配 Internet 客戶的訪問
   recursion no;                            

// 對 Internet 客戶不允許執行遞歸查詢   zone "example.com" {                  

 

// 定義 Internet 客戶可見的區聲明      type master;
     
file "example.com.hosts.external";   };

 

};

接下來,需要在example.com.hosts.internal中創建內網客戶可見的區文件,并在example.com.hosts.external中創建Internet客戶可見的區文件。該區文件的編寫可以根據用戶的實際情況,可以參看上面介紹的內容,此處不再贅述。#p#

(5)隱藏BIND的版本信息

通常軟件的漏洞和風險信息是和特定版本相關的,因此版本號是黑客進行攻擊所需要搜集的最有價值的信息之一。黑客使用dig命令可以查詢BIND的版本號,然后黑客就能夠通過版本號查詢知道這個軟件有那些漏洞,并尋求相應的工具來針對該漏洞進行攻擊。因此,隨意公開BIND版本號是不明智的,具有很大的風險。其實,隱藏BIND版本號比較簡單,只需要修改配置文件/etc/named.conf,在option部分添加version聲明將BIND的版本號信息進行覆蓋即可。使用下面的配置聲明將BIND版本號覆蓋,當有人請求版本信息時,將無法得到有用的版本信息:

options {

version “Unkown”

};

(6)使用非root權限運行BIND

在Linux內核2.3.99以后的版本中,可以以-u選項以非root權限運行BIND。該命令表示以nobody用戶身份運行BIND,使用nobody身份運行能夠降低緩沖區溢出攻擊所帶來的危險。命令如下:

#/usr/local/sbin/named –u nobody

(7)刪除DNS上不必要的其他服務

刪除DNS機器上不必要的其他服務。網絡服務是造成系統安全的重要原因,常見的DoS攻擊、弱腳本攻擊以及緩沖區溢出攻擊都是由于系統存在網絡服務所引起的。在安裝DNS運行所依賴的操作系統前,就應該確定在系統中運行的服務的最小集合,創建一個DNS服務器系統就不應該安裝Web、POP、gopher、NNTP News等服務。建議不安裝以下軟件包:(1)X-Windows及相關的軟件包;(2)多媒體應用軟件包;(3)任何不需要的編譯程序和腳本解釋語言;(4)任何不用的文本編輯器;(5)不需要的客戶程序;(6)不需要的其他網絡服務。

(8)合理配置DNS的查詢方式

DNS的查詢方式有兩種,遞歸查詢和迭代查詢。合理配置這兩種查詢方式,能夠在實踐中取得較好的效果。

其中,遞歸查詢是最常見的查詢方式,工作方式是:域名服務器將代替提出請求的客戶機(下級DNS服務器)進行域名查詢,若域名服務器不能直接回答,則域名服務器會在域各樹中的各分支的上下進行遞歸查詢,最終將返回查詢結果給客戶機,在域名服務器查詢期間,客戶機將完全處于等待狀態。具體流程示意請見圖1: 

圖1  DNS遞歸查詢模式示意

迭代查詢又稱重指引查詢。其工作方式為:當服務器使用迭代查詢時能夠使其他服務器返回一個最佳的查詢點提示或主機地址,若此最佳的查詢點中包含需要查詢的主機地址,則返回主機地址信息,若此時服務器不能夠直接查詢到主機地址,則是按照提示的指引依次查詢,直到服務器給出的提示中包含所需要查詢的主機地址為止,一般的,每次指引都會更靠近根服務器(向上),查尋到根域名服務器后,則會再次根據提示向下查找。具體流程示意如圖2所示:  

圖2  DNS迭代查詢模式示意

綜合上面兩點,我們可以看出來,遞歸查詢就是客戶機會等待最后結果的查詢,而迭代查詢是客戶機等到的不一定是最終的結果,而可能是一個查詢提示。因而存在如下兩個問題: 

◆二級DNS向一級DNS發起遞歸查詢,會對一級DNS造成性能壓力,所有跨域查詢都要經過一級DNS響應給對應二級DNS; 

◆二級DNS向一級DNS發起遞歸查詢,再由一級向歸屬DNS發起遞歸的模式查詢響應會有一定延時;

因此,有很多流量很大的DNS服務器是禁止客戶機使用遞歸查詢,用這種方式來減輕服務器的流量。#p#

(9)使用dnstop監控DNS流量

在維護DNS服務器時,用戶往往希望知道到底是哪些用戶在使用DNS服務器,同時也希望能對DNS狀態查詢做一個統計,以及時地知道DNS的工作情況和狀態。在傳統的方式下,用戶通常使用的是tcpdump等開源工具來進行抓包并通過查看53端口的流量來查看DNS數據包。由于tcpdump并沒有針對DNS流量進行特殊定制,因此使用起來可能不是非常方便。因此,用戶可以使用專用于DNS的dnstop工具查詢DNS服務器狀態。

dnstop是一種非常優秀的開源軟件,用戶可以到網站http://dns.measurement-factory.com/tools/dnstop/src/上進行下載使用,目前該軟件的最新版本為:dnstop-20090128.tar.gz。

由于該軟件依賴tcpdump和pcap抓包庫(libpcap)對網絡上傳輸的數據包進行截獲和過濾,所以用戶需要確保系統安裝相應軟件后才能正常安裝和使用dnstop。通常情況下,這兩種必須的庫都已經在系統中預裝好了,使用下面的命令安裝dnstop即可:

(1)解壓縮源代碼安裝包

#tar vxfz ddnstop-20090128.tar.gz

(2)切換到解壓目錄,并使用configure命令生成Makefile文件

#cd dnstop-20040309

#./configure

(3)使用make命令進行安裝

#make

安裝成功后,可以查看通過相應的網絡接口來監控DNS網絡流量,如下所示:

#./dnstop -s eth0

0 new queries, 6 total queries Tue Mar 26 19:35:23 2008

Sources count %

---------------- --------- ------

172.96.0.13 4 66.7

172.96.0.14 1 16.7

172.96.0.15 1 16.7

 

【編輯推薦】

  1. 在Linux和Unix上用Dig工具排除域名解析DNS故障
  2. 關注DNS服務器安全黑客攻擊早預防
責任編輯:許鳳麗 來源: 51CTO.com
相關推薦

2012-10-09 17:31:33

2013-01-11 11:32:51

2013-04-08 09:38:37

Hadoop大數據數據安全

2012-10-22 14:10:11

2009-11-13 08:49:20

2011-01-13 10:10:00

2014-01-16 09:25:46

2009-12-21 16:04:16

2012-11-26 09:39:23

2011-05-11 10:46:51

2009-11-06 10:07:45

2020-07-10 06:10:14

Python開發代碼

2009-12-17 10:03:30

2024-04-28 09:47:32

Linux系統

2011-10-21 09:56:22

2010-08-30 13:54:30

CSS

2017-09-08 10:24:26

云存儲平臺技巧

2009-06-17 10:13:03

提高EJB性能

2024-08-06 16:31:32

2011-03-25 09:40:57

點贊
收藏

51CTO技術棧公眾號

国产精品国产三级在线观看| 国产精品刘玥久久一区| 日韩av午夜在线观看| 色妞欧美日韩在线| 少妇搡bbbb搡bbb搡打电话| 久草在线资源福利站| 国产精品色在线观看| 动漫精品视频| 中文字幕一区二区三区人妻四季| 欧美日韩第一区| 国产午夜精品一区理论片飘花 | 日韩精品一区二区三区四区| 日韩久久一级片| a级网站在线播放| 久久精品免费在线观看| 国产精品视频免费一区| 一级特黄aa大片| 老司机一区二区三区| 欧美刺激性大交免费视频| 爱爱免费小视频| 136导航精品福利| 欧美三级中文字幕| 青青视频在线播放| 欧美6一10sex性hd| 国产精品高潮呻吟久久| 欧美日本国产精品| 蜜臀av中文字幕| 精品一区二区久久| 国产精品入口免费视| 日韩欧美成人一区二区三区| 亚洲欧美亚洲| 美女久久久久久久久久久| 九九九视频在线观看| 欧美在线关看| 亚洲国产精品福利| 波多野吉衣在线视频| 伊人久久大香| 欧美裸体一区二区三区| 99热手机在线| 蜜桃视频成人m3u8| 欧美日韩在线免费观看| 精品少妇一区二区三区在线| 国产99re66在线视频| 亚洲免费电影在线| 熟女熟妇伦久久影院毛片一区二区| 成人免费在线观看| 中文无字幕一区二区三区| 青青草成人网| 国产乱子伦三级在线播放| 26uuu亚洲综合色欧美| 精品网站在线看| 污污网站在线免费观看| caoporn国产一区二区| 国产精品一区二区三区免费| 亚洲黄色在线免费观看| 成人综合在线观看| 国产伦精品一区二区三区免| 黄色美女一级片| 成人av在线电影| 精品久久久久久中文字幕动漫| 婷婷色在线视频| 91一区一区三区| 欧美日韩在线播放一区二区| 黄色大片在线看| 国产亚洲一区二区在线观看| 色一情一乱一伦一区二区三区| 成人性爱视频在线观看| 亚洲色图欧洲色图婷婷| 久久www视频| 国产伦子伦对白在线播放观看| 午夜电影一区二区三区| 成年人免费大片| 婷婷激情成人| 亚洲成人1234| 色欲av无码一区二区三区| 欧洲激情视频| 九色精品美女在线| 天天干天天干天天| 蜜臀精品一区二区三区在线观看 | 四虎成人精品永久免费av九九| 最近2019年好看中文字幕视频| 久久高清内射无套| 亚洲人成高清| 国产精品久久久久久久av大片| 91欧美日韩麻豆精品| 国产成人精品亚洲午夜麻豆| 精品欧美一区二区精品久久| 91精品国产91久久久久游泳池| 亚洲色图制服诱惑| 欧美极品欧美精品欧美图片| 欧美激情啪啪| 亚洲精品99久久久久| 日本一区二区视频在线播放| 欧美91大片| 国产成人综合精品| 亚洲av无码国产精品永久一区| 91丨porny丨国产| 综合久久国产| 亚洲天堂资源| 精品毛片乱码1区2区3区| 国产精品无码久久久久久| 亚洲草久电影| 国产精品91久久| а√中文在线资源库| 国产亚洲污的网站| 高清无码一区二区在线观看吞精| 欧美18—19sex性hd| 欧美mv日韩mv| 国产大屁股喷水视频在线观看| 亚洲三级影院| 亚洲自拍高清视频网站| 电影在线一区| 第一福利永久视频精品| 99中文字幕在线| 欧美精品色图| 欧美一区第一页| 亚洲乱码国产乱码精品精软件| 国产精品热久久久久夜色精品三区 | 欧美亚洲日本国产| 亚洲国产精品自拍视频| 欧美激情偷拍| 91久久大香伊蕉在人线| 亚乱亚乱亚洲乱妇| 91福利资源站| 黄色国产在线观看| 亚洲高清二区| 99在线观看视频| 国产美女福利在线| 欧美精品1区2区3区| www.99热| 日韩黄色在线观看| 日韩福利在线| 惠美惠精品网| 亚洲精品自在久久| 全部毛片永久免费看| 成人一级视频在线观看| 国产在线观看欧美| 一区二区在线视频观看| 欧美成人第一页| 国产三级三级在线观看| 国产精品国产自产拍在线| 一区二区xxx| 成人久久一区| 国产精选久久久久久| 91视频在线观看| 欧美三级电影一区| 国产一级淫片久久久片a级| 日韩电影在线免费看| 亚洲欧美日本国产有色| 国产精品麻豆成人av电影艾秋| 在线电影欧美日韩一区二区私密| 波多野结衣av无码| 国产精品―色哟哟| 91视频这里只有精品| 婷婷综合亚洲| 亚洲专区国产精品| 变态调教一区二区三区| 亚洲国产高清福利视频| 国产毛片aaa| 久久精品欧美日韩精品| 亚洲最大成人在线观看| 99久久激情| 91高跟黑色丝袜呻吟在线观看| 视频在线这里都是精品| 亚洲激情视频在线观看| 国产一级一级国产| 国产精品三级久久久久三级| 午夜影院免费观看视频| 亚洲午夜久久久久久尤物| 国产一区免费视频| 欧美一区国产| 欧美成人午夜免费视在线看片| 亚洲美女综合网| 日韩欧美国产成人| 中文字幕求饶的少妇| 国产精品一区久久久久| 男人日女人下面视频| 欧美军人男男激情gay| 91九色综合久久| 阿v视频在线| 一个人看的www久久| 国产黄色美女视频| 一本久道中文字幕精品亚洲嫩| 国产黄色片在线| 国产不卡在线视频| 亚洲成人av免费看| 欧美激情在线| 日韩av电影在线观看| 人人爱人人干婷婷丁香亚洲| 欧美在线视频一区二区| 看女生喷水的网站在线观看| 日韩大陆欧美高清视频区| 中文字幕一区二区人妻痴汉电车| 亚洲国产精品天堂| 国产精品69久久久久孕妇欧美| 福利电影一区二区| 国产又黄又猛又粗| a91a精品视频在线观看| 尤物国产精品| 丝袜连裤袜欧美激情日韩| 国产日韩在线精品av| 在线免费看h| 欧美激情一区二区三区久久久 | 久久综合伊人77777| 污视频在线免费观看| 5566中文字幕一区二区电影| www.伊人久久| 亚洲香蕉伊在人在线观| av资源在线免费观看| 99热这里都是精品| 中文字幕一区二区在线观看视频| 久久一区激情| 国产精品裸体瑜伽视频| 你懂的国产精品永久在线| 日本一区二区视频| 色狼人综合干| 国产一区二区精品在线| 日本精品视频| 成人在线中文字幕| 深夜视频一区二区| 国产xxx69麻豆国语对白| av色在线观看| 欧美精品videossex88| av色综合久久天堂av色综合在| 有码中文亚洲精品| 黑人与亚洲人色ⅹvideos| 精品国产91亚洲一区二区三区婷婷| 91久久精品无码一区二区| 欧美中文字幕一区二区三区| 久久精品一二区| 香蕉久久一区二区不卡无毒影院| 麻豆视频在线观看| 亚洲欧美日韩电影| 九九热视频在线免费观看| 国产精品视频线看| 国产探花视频在线播放| 国产日韩精品久久久| 日本性高潮视频| 久久九九久久九九| 欧美黄色激情视频| 国产精品视频一区二区三区不卡| 精品人妻互换一区二区三区| 久久亚洲综合色| av黄色在线免费观看| 国产亚洲一区二区三区| 成人一级片免费看| 中文字幕 久热精品 视频在线 | 91精品国产91久久综合| 综合视频免费看| 欧美99久久| 99色这里只有精品| 亚洲美女色禁图| 精品中文字幕av| 日韩精品高清不卡| 欧美男女交配视频| 国内精品写真在线观看 | 国产日韩在线不卡| 亚洲国产日韩一区无码精品久久久| 久久久久国产精品免费免费搜索| 亚洲v国产v欧美v久久久久久| 国产精品色一区二区三区| 成人涩涩小片视频日本| 玉米视频成人免费看| 精品一级少妇久久久久久久| 精品久久久久久中文字幕大豆网| 少妇高潮av久久久久久| 欧美唯美清纯偷拍| 国产免费黄色录像| 亚洲国产婷婷香蕉久久久久久| 日本一卡二卡四卡精品| 最近2019中文字幕mv免费看 | 91av免费看| 欧美91在线| 亚洲国内在线| 黄色一区二区三区四区| 无码人妻丰满熟妇区五十路百度| 免费视频一区二区| 免费观看一区二区三区| 91美女片黄在线观看| 久久久免费看片| 一区二区三区精品视频| 男人天堂2024| 欧美一区二区三区视频免费播放| 手机在线观看毛片| 自拍偷拍亚洲在线| av在线理伦电影| 国产精品久久久久久久久久新婚| 青草伊人久久| 色播五月综合| 精品福利电影| 污污的视频免费观看| 99久久综合色| 夫妻性生活毛片| 色偷偷88欧美精品久久久| 国产男女猛烈无遮挡| 日韩精品在线免费观看视频| 先锋影音在线资源站91| 国产精品电影在线观看| 国产成人澳门| 中文字幕乱码免费| 久久午夜激情| 免费中文字幕av| 一区二区三区中文字幕| а中文在线天堂| 亚洲国产欧美一区二区三区久久| 日本成人网址| 日韩av电影在线免费播放| 亚洲性视频在线| 影音先锋亚洲视频| 久久亚洲视频| 粉嫩av懂色av蜜臀av分享| 亚洲情趣在线观看| 免费看日批视频| 精品av久久707| 91一区二区三区在线| 国产精品一区二区三区久久| 亚洲精品亚洲人成在线观看| 免费看毛片的网址| 国产丶欧美丶日本不卡视频| 免费91在线观看| 在线免费观看成人短视频| 欧美高清成人| 7777免费精品视频| 看全色黄大色大片免费久久久| 影音先锋成人资源网站| 久久精品99国产精品| 亚洲第一视频区| 日本精品一级二级| 男男激情在线| 日本精品久久久| 人妖一区二区三区| 少妇人妻大乳在线视频| 风间由美性色一区二区三区| 中文字幕人妻一区二| 91精品午夜视频| 秋霞影院午夜丰满少妇在线视频| 国产精品久久久久久超碰| 欧美综合在线视频观看 | 91丝袜一区二区三区| 日韩成人av网| 三级中文字幕在线观看| 久久国产精品 国产精品| 日韩视频一区| 好吊日免费视频| 色综合久久综合网欧美综合网| 免费黄网站在线观看| 日本精品视频在线| 国产一区二区三区四区二区| 国产精品涩涩涩视频网站| 亚洲国产激情av| 国产一区二区在线播放视频| 久久久999国产精品| 日本一区精品视频| 隔壁人妻偷人bd中字| 成人av免费在线| 黄色片免费观看视频| 亚洲深夜福利在线| www.一区| 99视频精品全部免费看| 成人在线一区二区三区| 超碰中文字幕在线| 亚洲网站在线观看| 国产精品777777在线播放| 黄色成人在线免费观看| 99riav久久精品riav| 无码一区二区三区| 精品国产一区久久久| 亚洲精品18| 欧美s码亚洲码精品m码| 国产精品美女久久久久久久久| 国产精品久久久久久免费播放| 精品视频9999| 亚洲日本三级| 日韩肉感妇bbwbbwbbw| 亚洲精品乱码久久久久久黑人| 污视频在线免费观看| 国产精品免费一区豆花| 一个色综合网| 亚洲欧美视频在线播放| 欧美日韩免费视频| 成人观看网址| 亚洲欧洲日韩综合二区| 国产成人在线电影| 国产美女www| 色综合视频一区中文字幕| 国产一区二区三区四区五区| 久久久久亚洲av无码麻豆| 欧美色欧美亚洲高清在线视频| 亚洲乱亚洲乱妇| 精品一区二区久久久久久久网站| 精品在线一区二区三区| 黄网站免费在线| 综合网中文字幕| 麻豆国产欧美一区二区三区r| 在线观看av网页| 婷婷丁香久久五月婷婷| 黄色在线免费| 天堂资源在线亚洲资源| 99久久精品国产一区二区三区| 91精品国产乱码久久|