网络管理员如何从 DNS 故障转移中受益

IT运维2023-10-31 09:58:46

停机是一场噩梦,每个网络或应用程序管理员都希望通过一些方式避免停机。停机时间越长,经济损失和企业组织声誉受损的可能性就越大。

Internet 上托管的关键应用程序始终从主站点提供服务,在发生中断时,通过在边界网关协议 (BGP) 中从备份站点宣布主站点 IP 前缀或手动更改 DNS 记录,流量将重新路由到备份站点。BGP 公告涉及收敛时间和等待生存时间 (TTL) 到期的 DNS 记录更改。在短时间内,终端用户将无法访问该应用程序。

DNS 故障转移通过在其 DNS 托管提供商上执行简单的 DNS 记录故障转移配置,帮助管理员大幅减少停机时间。

 

DNS 故障转移

DNS 故障转移是一个自动化过程,可帮助用户为域指定多个记录,并从不同位置监视这些记录。如果记录失败,与记录关联的监视器会检测故障,并确保从公式中删除失败的记录。DNS 响应仅适用于可用记录。

管理员必须确保在设置 DNS 故障转移时,所有录制的 TTL 相等且非常低。这确保了停机时间最短,并且不需要手动干预。

例如,www.manageengine.com 域有多个记录,当在站点上执行 DNS 查找时,这些记录将以循环方式提供。当记录失败时,DNS 将继续为失败的记录提供服务,用户可能无法连接。

如果 www.manageengine.com 域配置为故障转移并监视所有记录,则会检测到记录故障,并且仅提供可用记录,直到还原失败记录。

 

图1:

图 1 显示了在轮询时监视所有资源记录且所有记录均可访问时的 DNS 查找。如果与记录 127.0.0.1 关联的监视器检测到无法访问 IP,则会显示 DNS 响应,如图 2 所示。

 

图2:

 

使用 CloudDNS 进行 DNS 故障转移

ManageEngine CloudDNS 支持多种记录类型的 DNS 故障转移,例如 A、AAAA、ALIAS 和 CNAME。它还支持各种故障转移策略,例如主动-主动和主动备份。CloudDNS 在全球有 100 多个监控位置可用于监控 DNS 资源记录

ManageEngine CloudDNS 的 30 天免费试用版,可以尝试各种 DNS 故障转移策略。还可以与我们的解决方案专家安排免费的个性化演示,以了解有价值的提示并获得产品问题的答案。

 

关于Manageengine

ManageEngine 是 Zoho Corporation 的企业 IT 管理部门。老牌企业和新兴企业(包括每 10 家财富 100 强企业中的 9 家)依靠 ManageEngine 的实时 IT 管理工具来确保其 IT 基础设施(包括网络、服务器、应用程序、端点等)的最佳性能。 ManageEngine 在全球设有办事处,包括美国、阿拉伯联合酋长国、荷兰、印度、哥伦比亚、墨西哥、巴西、新加坡、日本、中国和澳大利亚,以及 200 多个全球合作伙伴,帮助组织紧密协调其业务和业务它。欲了解更多信息,请访问ManageEngine.cn官网网站,或关注微信公众号ManageEngine并进行联系。


 

 

dnsdns协议
本作品采用《CC 协议》,转载必须注明作者和本文链接
时光飞逝,转眼间2021年已过大半,我们的“防火墙ALG技术”系列文章也已经更新到了第四期,之前推送的《防火墙ALG技术之安全策略》 《防火墙ALG技术之FTP协议穿墙术》 《防火墙ALG技术之TFTP协议穿墙术》 可点击链接进行阅读。本期介绍DNS协议穿越防火墙NAT,浅谈个人理解与认知。
一. 应用层隧道技术1. ssh隧道建立双向安全隧道将其他TCP端口的通信通过SSH连接转发用SSH作为传输层协议,对流量自动加解密突破防火墙访问规则的限制SSH本地端口转发本机侦听端口
由于单一端点上的终端安全防护软件缺乏对威胁态势的背景理解、对最新威胁缺乏感知。在遇到未知威胁时,很多终端安全防护软件会将扫描文件的相关信息回传给远端服务,基于全球海量威胁的深度理解做出判断,响应终端安全防护软件进行相应的操作,如隔离或者清除恶意软件。
近年来,加密流量在攻防对抗中的使用频率越来越高,针对攻防演练场景下的加密流量威胁,特别是资产失陷后的加密C&C通信的检测,可以说是守护企业网络的最后一道防线。这些Webshell既能在失陷的Web服务器与攻击者之间维持命令执行通道,又能用来上传具有更强大功能的平台级木马。
TLS/SSL木马回连出入企业网络边界最常见的加密协议是TLS/SSL,其广泛应用于Web服务、邮件服务、文件传输、移动APP等应用领域,可以保护用户通信数据的机密性和完整性。在2022年的攻防演练中,观成瞰云-加密威胁智能检测系统首次参与即有亮眼发挥,多次独家检出攻击失陷阶段的加密C&C通信行为,做到及时发现,及时预警,为客户最大程度减少损失做出贡献。
DNS 层次结构中的域遍布全球,由世界各地的 DNS 名称服务器托管。整个DNS协议长度一般不超过512字符。通过wireshark抓包,看到请求stage下发是通过txt记录 在beacon上线之后,执行checkin,使beacon强制回连CS,beacon就会发送心跳到CS上。beacon收到应答之后,向CS 请求的TXT记录,CS则以命令应答。beacon收到txt应答,解析出命令并执行,将结果以A请求的方式回传CS。Refresh Number 从DNS服务器隔一定时间会查询主DNS服务器中的序列号是否增加,即域文件是否有变化。
OOB技术通常需要易受攻击的实体生成出站TCP/UDP/ICMP请求,然后允许攻击者泄露数据。OOB攻击的成功基于出口防火墙规则,即是否允许来自易受攻击的系统和外围防火墙的出站请求。而从域名服务器中提取数据,则被认为是最隐蔽有效的方法。
通过主机名,最终得到该主机名对应的IP地址的过程叫做域名解析。地址1.3 DNS 的功能每个 IP 地址都可以有一个主机名,主机名由一个或多个字符串组成,字符串之间用小数点隔开。主机名到 IP 地址映射的两种方式静态映射/etc/hosts文件在每台设备上都有主机到IP的映射关系,只供此设备使用动态映射/etc/resolv.conf文件指通过DNS服务器配置主机到IP的映射关系#?
严格来说,生成式人工智能已经存在了近十年,但最近这项技术的蓬勃发展激发了人们应用它来寻找潜在信息安全挑战的新兴趣。要想找到这些挑战,就必须进行“大海捞针式”的搜索,而这其中包括每天都会涌入网络的全新二进制文件、文档、域名和其他工件,任务的艰巨性可想而知。
CoreDNS 社区官方提供了 50 多种插件,开发者亦可根据需求开发个性化的外部插件。
IT运维
全栈IT运维管理软件,发现运维更多可能