DNS 冗余:什么是辅助 DNS 和区域传输?

IT运维2023-10-24 11:21:16

在我们之前的文章中,我们讨论了 DNS 的基础知识。在本文中,我们将介绍一些 DNS 冗余的高级技术:

 

主域名解析

托管一个或多个区域的主 DNS 服务器充当权威 DNS,DNS 管理员通过该服务器管理区域文件并执行 DNS 更改,例如添加、删除和更新 DNS 记录。

 

区域和区域文件

DNS 服务器中托管的域称为区域。区域文件是人类可读的文本文件,其中包含不同类型的 DNS 记录。

 SOA 记录:表示授权的开始

 A 记录:映射到域或子域的 IPv4 地址

 AAAA记录:映射到域或子域的 IPv6 地址

 别名记录:指向规范名称的规范记录

 MX 记录:指向邮件服务器的邮件交换记录

 TXT记录:用于各种验证

 PTR 记录:反向 DNS 查找记录

 

由主 DNS 服务器托管和管理的区域文件称为主 DNS 区域。DNS 是核心基础结构组件,它需要 100% 的可用性。为了获得更高的可伸缩性、安全性和可用性,使用了辅助 DNS 服务器。

 

辅助域名解析

辅助 DNS 在与主 DNS 相同的网络中预配;它也可以是第三方 DNS 提供商。辅助 DNS 以只读格式托管主 DNS 中托管的区域的相同副本。主 DNS 中的区域文件通过区域传输同步到辅助 DNS。

 

区域传输

区域传输是一种机制,用于将托管区域的主 DNS 服务器的最新信息同步到辅助 DNS。区域传输包括两种类型:

1. 全区域传输 (AXFR):主 DNS 服务器通知辅助 DNS 服务器已对特定区域进行了更改,辅助 DNS 与主 DNS 联系以检查发生更改的区域的 SOA 记录中的序列号。如果主 DNS 上的序列号大于该区域的辅助 DNS 服务器的序列号,则整个区域文件将从主 DNS 服务器复制到辅助 DNS 服务器。

2. 增量区域传输 (IXFR):主 DNS 服务器通知辅助 DNS 服务器已对特定区域进行了更改,辅助 DNS 与主 DNS 联系以检查发生更改的区域的 SOA 记录中的序列号。如果主 DNS 上的序列号大于该区域的辅助 DNS 服务器的序列号,则辅助 DNS 服务器会将上次更改与现有版本进行比较,并仅从主 DNS 复制更改的记录。

 

 

辅助服务器会定期检查主 DNS 服务器是否有任何更改,并复制最新的区域文件。来自辅助 DNS 服务器的定期检查基于区域 SOA 记录中设置的刷新间隔。

 

保护区域传输 

攻击者可以使用 AXFR 请求将启用了区域传输的区域下载到主 DNS 服务器。以下方法有助于在主 DNS 服务器和辅助 DNS 服务器之间进行安全区域传输:

 IP 地址限制:仅允许从辅助 DNS 服务器的 IP 向主 DNS 服务器发出区域传输请求。

 DNS 传输签名 (TSIG):为启用了区域传输的区域启用 DNS TSIG。TSIG 是主 DNS 服务器和辅助 DNS 服务器之间的预共享对称加密密钥。每当在启用了 TSIG 的主 DNS 服务器和辅助 DNS 服务器之间启动区域传输 (AXFR/IXFR) 时,将使用 TSIG 密钥验证参与区域传输的两个服务器之间的通信,并且区域传输是安全的。

 

关于ManageEngine

ManageEngine 是 Zoho Corporation 的企业 IT 管理部门。老牌企业和新兴企业(包括每 10 家财富 100 强企业中的 9 家)依靠 ManageEngine 的实时 IT 管理工具来确保其 IT 基础设施(包括网络、服务器、应用程序、端点等)的最佳性能。 ManageEngine 在全球设有办事处,包括美国、阿拉伯联合酋长国、荷兰、印度、哥伦比亚、墨西哥、巴西、新加坡、日本、中国和澳大利亚,以及 200 多个全球合作伙伴,帮助组织紧密协调其业务和业务它。欲了解更多信息,请访问www.ManageEngine.cn官网网站,或关注微信公众号ManageEngine并进行联系。

 

dns服务器类型
本作品采用《CC 协议》,转载必须注明作者和本文链接
渗透测试流程:渗透测试与入侵的最大区别目标对象分析:web方向信息收集:整个网站站分析:谷歌黑客:采集相关url的同类网站:渗透测试一般流程:如何绕过CDN查真实IP:
建议配置尽量精确的IPS配置文件,挑选反应实际网络状况的签名进行防御。例外签名是IPS调整的关键手段。IPS不清楚真实的业务意图,将需要正常使用的业务认定为攻击。例如网络中运行漏洞扫描软件用于安全加固,IPS会将扫描行为认为是攻击,但实际上是要正常使用的。IPS调整的一大主要工作就是处理误报。管理员需要持续分析IPS日志中的警告信息,对确认是误报的警告,配置例外规则。将攻击源加入黑名单。
kerberos委派详解
2021-10-08 14:49:15
委派域委派是指,将域内用户的权限委派给服务账号,使得服务账号能以用户权限开展域内活动。服务账号,域内用户的一种类型服务器运行服务时所用的账号,将服务运行起来并加入域。例如MSSQL Server在安装时,会在域内自动注册服务账号'SqlServiceAccount',这类账号不能用于交互式登录。
在渗透测试的过程中,我们可以通过常见的漏洞来获取shell,我们获取到的shell通常是各个公司对外开放的网站以及APP应用等属于外网(可以通过计算机直接访问),如果我们想要获取该公司内部的一些内部信息就要进入该公司的内部网络(内网)本文将会对内网进行简单介绍并且搭建一个简单地内部网络环境,来熟悉了解什么是内网。
目前,针对DNS的攻击已经成为网络安全中的一个严重问题,每年都有数千个网站成为此类攻击的受害者。需要强调的是,这种攻击的目的主要用于隐藏踪迹或阻碍受害者恢复工作。工作原理是,一台机器向另一台机器发送ICMP回应请求。而攻击者可以滥用ICMP回应答复机制使受害者的网络不堪重负。不过攻击者必须知道受害者的IP地址才能明确攻击的重点。此外,攻击者还要了解受害者路由器的相关信息。
在我们之前的文章中,我们讨论了 DNS 的基础知识。在本文中,我们将介绍一些 DNS 冗余的高级技术: 主域名解析托管一个或多个区域的主 DNS 服务器充当权威 DNSDNS 管理员通过该服务器管理区域文件并执行 DNS 更改,例如添加、删除和更新 DNS 记录。 区域和区域文件DNS 服务器中托管的域称为区域。区域文件是人类可读的文本文件,其中包含不同类型DNS 记录。
DNS劫持是如何工作的
2021-11-11 16:20:12
DNS劫持攻击亦称为DNS重定向是一种网络攻击,攻击者劫持用户的DNS请求,错误地解析网站的IP地址,用户试图加载,从而将其重定向到网络钓鱼站点。
Cloudflare是一个应用广泛的web应用防火墙(WAF)的提供商。如果能在一秒内绕过所有防护措施,让WAF毫无用处,会怎么样呢?这篇文章会教你利用源服务器的IP地址绕过Cloudflare WAF。注意,以下方法可能适用于绕过任何类型的WAF。
今日,上海锐成对外宣布全新升级DNS查询工具,升级后的DNS查询工具能在线检测DNS记录在全球不同节点的解析值,该工具极大方便了SSL证书申请的DNS解析验证,以及让网站管理员能够查看DNS解析在全球广播速度。目前,这款DNS工具支持检测的常见资源记录类型有A、CNAME、MX、NS、AAAA、CAA、TXT记录等。
IT运维
全栈IT运维管理软件,发现运维更多可能