成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

如何關閉開放的DNS解析器?

譯文
安全 黑客攻防
開放的DNS解析器并不過濾任何入站請求,可以接受來自任何源IP地址的查詢。因此,開放的解析器可能很容易成為攻擊者下手的目標。本教程將主要介紹如何配置一臺DNS服務器,以便它不再是開放的DNS解析器,只應答有效的客戶。

開放的DNS解析器并不過濾任何入站請求,可以接受來自任何源IP地址的查詢。因此,開放的解析器可能很容易成為攻擊者下手的目標。比如說,攻擊者可以對開放的DNS服務器發動拒絕服務(DoS)攻擊;或者更嚴重的是,發動分布式拒絕服務(DDoS)攻擊。這些攻擊還可能結合IP欺詐手法,即所有應答數據包都將被引導到受害者被欺詐的IP地址。在另一種名為DNS放大攻擊的攻擊場景下,開放的DNS服務器可能積極參與攻擊。

[[112511]]

據openresolverproject.org網站聲稱,除非確有必要,否則不建議運行開放的解析器。大多數公司只允許客戶訪問其DNS服務器。本教程將主要介紹如何配置一臺DNS服務器,以便它不再是開放的DNS解析器,只應答有效的客戶。

調整防火墻

由于DNS在UDP端口53上運行,系統管理員們可能試圖允許端口53僅用于客戶機IP地址訪問,阻止互聯網的其他機器訪問該端口。雖然這一招很管用,但還是會有一些問題。由于根服務器與DNS服務器之間的通信也使用端口53,我們不得不確保:在防火墻中還允許根服務器的IP地址可以使用UDP端口53。

下面提供了一個示例性的防火墻腳本。如果是生產環境下的服務器,就要確保規則符合你的需求,而且還要遵守貴公司的安全政策。

# vim firewall-script 
## 現有的規則被清除,以便由一組新的規則開始 ## iptables -F
iptables -A INPUT -s A.A.A.A/X -p udp --dport 53 -j ACCEPT
iptables -A INPUT -s B.B.B.B/Y -p udp --dport 53 -j ACCEPT
iptables -A INPUT -s C.C.C.C/Z -p udp --dport 53 -j ACCEPT
iptables -A INPUT -p udp --dport 53 -j DROP
## 讓規則具有持久性 ## service iptables save
讓腳本成為可執行腳本,并運行它。
# chmod +x firewall-script
# ./firewall-script

阻止遞歸查詢

DNS查詢可以主要分為兩類:遞歸查詢和迭代查詢。如果是遞歸查詢,服務器使用應答或錯誤信息回應客戶機。如果服務器緩存中沒有該應答,服務器就與根服務器進行聯系,以獲得授權域名服務器。服務器不斷查詢,直到它獲得應答,或者直到查詢超時。另一方面,如果是迭代查詢,服務器只是將客戶機轉到能夠處理的另一臺服務器,因而導致在該服務器上面的處理工作量比較少。

我們可以控制允許遞歸查詢的IP地址。我們只要改動配置文件/etc/named.conf,并添加/修改下列參數。

# vim /etc/named.conf

## 我們定義訪問控制列表(ACL),以指定一個或多個源地址
##
acl customer-a{ A.A.A.A/X; };
acl customer-b { B.B.B.B/Y; C.C.C.C/Z; };

## 我們根據選項指令調用ACL ##
options {
        directory "/var/named";
        allow-recursion { customer-a; customer-b; }
;
};

針對開放的解析器調整防火墻

如果你非得運行開放的解析器,那么我們建議你合理調整防火墻,以便服務器無法被不法分子鉆空子。Smurfmonitor規則庫(https://github.com/smurfmonitor/dns-iptables-rules)提供了一組功能強大的iptables規則,這些規則可以用在開放的解析器中,比如阻止對參與DNS放大攻擊的域提出查詢請求。該規則庫定期更新,我們強烈建議DNS服務器管理員們使用它。

總而言之,針對開放的DNS解析器的攻擊很常見,對沒有采用合理安全措施的DNS服務器而言更是如此。本教程演示了如何禁用開放的DNS服務器。我們還看到了iptables如何可以用來為開放的DNS服務器增添另一層安全機制。

原文地址:http://xmodulo.com/2014/04/close-open-dns-resolver.html

責任編輯:藍雨淚 來源: 51CTO.com
相關推薦

2022-06-21 09:38:52

UnboundDNSLinux

2021-01-15 11:27:08

黑客攻擊DNS

2022-10-20 11:00:52

SQL解析器

2009-03-19 09:26:05

RSS解析器MagpieRSS

2015-09-15 14:02:57

DNS解析

2022-02-14 13:58:32

操作系統JSON格式鴻蒙

2021-03-16 10:39:29

SpringBoot參數解析器

2010-02-22 13:38:50

Python解析器

2010-02-22 16:51:03

Python 解析器

2020-12-02 10:13:45

JacksonJDK解析器

2021-03-18 10:56:59

SpringMVC參數解析器

2010-01-07 16:37:04

JSON解析器

2010-03-05 10:14:53

Ubuntu ruby

2009-01-03 14:39:00

ibmdwSpirit

2011-04-01 16:16:27

JavaScript

2021-10-03 15:02:50

HTTPNodejs

2009-11-13 10:12:03

2023-12-30 13:33:36

Python解析器JSON

2009-12-14 18:59:27

Ruby解析器

2009-12-09 10:31:32

ibmdwJava
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 成人老司机 | 一区二区在线免费播放 | 欧美不卡一区二区三区 | 免费在线看黄 | 99精品国产成人一区二区 | 国产电影一区二区 | 三级黄色大片网站 | 久久久久久黄 | 欧美日韩在线一区二区三区 | 精品99久久 | 99小视频 | 一区观看 | 欧美一二三四成人免费视频 | 麻豆国产一区二区三区四区 | 久视频在线| www.99re5.com| 亚洲成网| 亚洲精品视频观看 | 51ⅴ精品国产91久久久久久 | 7799精品视频天天看 | 色毛片 | 日韩午夜影院 | 亚洲成人免费网址 | 中文字幕免费在线 | 精品99在线 | 91视频大全 | 69电影网 | 日韩国产高清在线观看 | 日韩有码一区 | 日韩免费在线视频 | 亚洲一区二区三区在线播放 | 精品国产乱码久久久久久蜜退臀 | 在线观看免费观看在线91 | 久久黄网 | 免费看黄视频网站 | 国产日韩一区二区三区 | 99在线免费视频 | 国产成人精品免费视频大全最热 | 在线一级片 | 天堂网中文 | 欧美一级黄色片在线观看 |