时光机

应对 DNS 服务器安全隐患有什么原则

分享
  • 安全侠 2 等保中级测评师 CICSA 官方采纳
    安全侠2 等保中级测评师 CICSA
    官方采纳

    应对DNS服务器面临的安全隐患有两个最有效的原则:

    1. 选择安全没有缺陷的DNS版本

      这个还不是最安全的,你无法保证选择一个安全且没有缺陷的DNS版本,这个只能解决一时的问题很难解决长久的问题。这个方法属于治标不治本。

    2. 保持DNS服务器配置正确、可靠

      这个办法相对于第一个办法更可靠,如果配合上经常更新那基本很安全。这个需要管理要有很高的安全意识和经常关注服务器版本的更新和及时下载安装。

  • 007bug 2 安全集成(专业级)SP/PL CICSA 官方采纳
    007bug2 安全集成(专业级)SP/PL CICSA
    官方采纳

    应对DNS服务器面临的安全隐患有两个最有效的原则:

    • 选择安全没有缺陷的DNS版本:这个还不是最安全的,你无法保证选择一个安全且没有缺陷的DNS版本,这个只能解决一时的问题很难解决长久的问题。这个方法属于治标不治本。

    • 保持DNS服务器配置正确、可靠:这个办法相对于第一个办法更可靠,如果配合上经常更新那基本很安全。这个需要管理要有很高的安全意识和经常关注服务器版本的更新和及时下载安装。

    预防DNS欺骗攻击的方法有以下这些:

    • 使用较新的DNS软件,因为其中有些可以支持控制访问方式记录DNS信息,域名解析服务器只对那些合法的请求做出响应。内部的请求可以不受限制地访问区域信息,外部的请求仅能访问那些公开的信息。

    • 直接用IP访问重要的服务,这样至少可以避开DNS欺骗攻击,但需要记住自己要访问的IP地址。

    • 正确配置区域传输。即只允许相互信任的DNS服务器之间才允许传输解析数据。

    • 配合使用防火墙。使用防火墙可使得DNS服务器位于防火墙的保护之内,只开放相应的服务端口和协议。

    • 保护DNS服务器所存储的信息。部分注册信息的登录方式仍然采用一些比较过时的方法,如采用电子邮件的方式就可以升级DNS注册信息,这些过时的方法需要添加安全措施,如采用加密的口令,或者采用安全的浏览器平台工具来提供管理域代码记录的方式。

    • 系统管理员也可以采用分离DNS的方式,内部的系统与外部系统分别访问不同的DNS系统,外部的计算机仅能访问公共的记录。

  • 写回答