云服务中的DNS:构建安全的DNS架构

  就安全性挑战而言,云计算中dns的解决方案是不完整的,它主要依赖于人员、流程和技术的组合。由于大部分的企业通过把应用程序迁移至云计算而实现了对上述三个方面的全方位的外包,云计算遭受到了全方位的挑战。所有的关键技术都在云计算供应商那里,而云计算的用户们完全依赖于云计算供应商以确保他们的信息和基础设施的安全性。所以,云计算客户还必须考虑物理控制方面的缺失,并向供应商提供dns管理与处理相关、非常具体的指导。

  本文是研究云计算中dns以及dns攻击系列报导的下篇,我们将讨论一下相关的应对措施,并为云计算客户提供相关指导,以便于他们在要求云计算供应商确保安全dns架构时能够做到心中有底。

  坚持dns安全扩展(dnssec)签署区域是重要的第一步,这是因为dnssec为你的区域文件提供了数据完整性,而经过dnssec验证的客户可确保已签署dnssec区域。虽然信任区域签署者是另外一个话题,但这仍然是一个良好的开端。

  但是,dnssec仅仅是在云计算中创建一个安全dns架构的一个组成部分。较之具有相同重要性的一个步骤是运行dnssec,此举可确保dnssec密钥被妥善管理,同时服务器也被安全措施所正确保护。运行dnssec只能确保数据的完整性;它并不能保证正确的配置以及防止区域运行人员插入虚假记录(因为只要他们拥有密钥,他们就能够签署记录)。它也无法防止诸如缓冲区溢出、竞态条件以及dos攻击这样常见的攻击。此外,管理dnssec区域需要区域运行人员为之做出重大的努力。

  在云计算中应用ndssec所需面临的一个重要隐患在于,事实上众多安全专家并不熟悉dnssec,同时对于确保成功实施服务功能缺乏必要的认识。去年,uncompiled.com发表了一个研究报告,它指出在世界上最大型企业中负责互联网安全的it人员中有半数以上要么没有听说过dnssec,要么对其熟悉程度极为有限。对于云计算服务供应商(csp)广泛采用dnssec的需求来说,这一现状并不是一个好消息。不过,云计算的客户们还是应当要求实现dnssec区域签名。

  除了dnssec区域签名以外,云计算服务供应商们还必须在客户用于名称解决方案的递归解析程序中打开dnssec验证。期待单个应用程序执行dnssec检查几乎是不可能的。需要在云计算环境中执行dnssec 和 dnssec检查,尤其是那些提供iaas解决方案的供应商。在很多情况下,通过使用anycast可在一定程度上缓解dos攻击带来的影响,而大多数的云计算服务供应商们所提供的dns管理中已经使用了anycast。但是,客户应当自行验证确认这一点。anycast流量均衡与dnssec很类似,它是dns整体安全策略中的一个附加的组件。

  云计算中dns问题的一个可能的解决方案是在iaas云计算中跟踪和监控dns区域。这个解决方案需要为每个实例设置一对服务器,并在线以隐匿模式配置监控软件。当对区域进行更新升级时,监控软件应检查区域信息以便于确定变更是否合法。例如,一个区域记录显示有ip地址变动,就需要向运行人员提出警告。通过制定合适的监控解决方案,这些区域就有可能成为iaas云计算中具有较高可靠性的服务器。

  成功的云计算基础设施是需要企业和云计算服务供应商的it团队与法务团队付出大量时间与精力的努力的。考虑云计算迁移的一个方法就是将其认为是购买一个长期的合作关系。与供应商的信任问题也需要客户和csp之间维持一种开放的关系。目前,管理安全行业的最佳做法并不是确保也在云计算中执行相同的措施。这意味着,在大多数情况下客户和云计算服务供应商必须一起为解决新问题、领悟新思想和接受新概念而共同努力。由于这个原因,双方的关系必须建立在相互信任、相互理解的基础之上,以确保在这个崭新的前沿领域中共同获取知识、分享知识。

时间: 2024-09-11 12:11:42

云服务中的DNS:构建安全的DNS架构的相关文章

大家都能看懂的云计算!理清云服务中最基本的那些事儿

亚马逊AWS.微软Azure.阿里Aliyun组成的3A团队连续多季度保持高速增长.AWS通过光环新网实现商用,IBM Bluemix则由世纪互联提供运营,国际云服务商陆续来了.Openstack发布Newton版本,看上去就没有不能支持的东西,私有云的春天真的来了吗?Docker红得发紫,与之对应的DevOps和NoOps持续高温.但是对于不少企业尤其是传统企业,云仍在天边,对于云仍感觉云里雾里.上云还是不上云,上什么云,这是个问题.我们试着用最通俗的比喻,理清云服务中最基本的那些事儿. 什么

【技术集锦】八个步骤实现自建云服务中的IT控制

本文讲的是[技术集锦]八个步骤实现自建云服务中的IT控制[IT168 云计算]从分布式到集中式服务的变化是 IT 技术的自然循环.网络在出现之初就只是用于部门级别的打印机共享,这种分散的组织导致了五花八门的网络和网络协议.终于,信息技术组织决定把这项工作集中起来.提高效率,我们才看到了现在被大规模采用的 TCP/IP 网络.如今,几乎所有的 IT 组织都会有一个集中式的网络团队来管理和部署基于 IP 的基础信息架构. 类似于 Salesforce 等 SaaS 应用刚出现,就被销售组织采用了.随

微软推出虚拟机和云服务中的Windows Server 2012 R2

我们今天将宣布两条消息,为使用基础结构服务的客户提供更多选择和成本节约:在镜像库中推出 Windows Server 2012 R2 以及降低 Memory Intensive 计算实例定价. 虚拟机和云服务中的 Windows Server 2012 R2 Windows Server 2012 R2 现在向客户正式推出以便在其自己的数据中心内运行,与此同时也在 Windows http://www.aliyun.com/zixun/aggregation/13357.html">Azu

Ovum:运营商在云服务中渐入佳境 未来前景乐观

Ovum表示,现在有一种很明显的感觉是,电信运营商正逐渐进入他们作为云服务提供商的角色,不过这并不是一个简单的过程. 根据Ovum的统计,目前全球有400家电信运营商正向其客户提供云服务.虽然这往往涉及到转售第三方公有云服务的低利润交易,但是一些更清晰的想法正开始涌现,包括电信运营商如何打造出符合他们核心竞争力的专家角色. 在最近于伦敦举行的Telco Cloud Forum上,Ovum首席分析师Camille Mendler基于三个因素对未来前景做出了乐观预测.首先,电信运营商越来越善于销售云

云库带着多样云,在云服务中“奔驰”

近几年,随着科技发展.企业业务拓展,越来越多的企业感觉正在失去对数据的控制.作为IT系统重要核心组件之一的数据库,承载着重要的信息数据.数据形态多元化.数据容量的增长速度也十分的惊人,让企业的数据环境差点到无法承受.与此同时,因为数据维护管理工作日益繁重,DBA(数据库管理员)日复一日的备份.优化.扩容.高可用的工作时间也循环往复. 面对以上的问题我们该如何解决?随着云计算技术的落地,云端数据库或许可以做解救的工作.对此,中国软件网针对"云库技术能否带来新机遇"话题,与业界专家和企业进

微软宣布在Azure云服务中提供Linux操作系统

在把Linux当成威胁进行了多年的斗争之后,微软现在在其Windows Azure云服务中提供基于Linux的操作系统. Linux服务将在美国东部时间星期四早上4点(北京时间周四17点)开始在Azure平台上提供.在这个时候,Azure门户将提供许多Linux发布版软件,包括Suse Linux Enterprise Server 11 SP2.OpenSuse 12.01.CentOS 6.2和Canonical Ubuntu 12.04.Azure用户将能够选择和部署微软Windows A

云安全技术在高校云服务中的安全策略分析探讨

云安全技术在高校云服务中的安全策略分析探讨 朱思华 褚翠霞 随着云计算的不断发展,云计算在高校中得到了快速的发展,能够提升高校信息化管理的处理速度,降低高校的硬件及软件资源,提高工作的效率,方便学生的学习,实现资源共享,提高教师的教科研的水平等等,对高校的发展起着推动作用.在为高校提供了方便的同时,安全问题制约着高校云的发展,本文对云计算进行简单的介绍,并对高校云安全的相关技术进行研究探讨. 云安全技术在高校云服务中的安全策略分析探讨

八个步骤实现自建云服务中的IT控制

从分布式到集中式服务的变化是 IT 技术的自然循环.网络在出现之初就只是用于部门级别的打印机共享,这种分散的组织导致了五花八门的网络和网络协议.终于,信息技术组织决定把这项工作集中起来.提高效率,我们才看到了现在被大规模采用的 TCP/IP 网络.如今,几乎所有的 IT 组织都会有一个集中式的网络团队来管理和部署基于 IP 的基础信息架构. 类似于 Salesforce 等 SaaS 应用刚出现,就被销售组织采用了.随着使用等级的增长,企业需要集中式的数据整合.身份认证及访问管理,还有其他一些在

关于灾难恢复转移到云服务中的可行性探讨

到现在为止,一开始采用云计算的那些企业们已经为云计算部署的可行性和管理以及降低成本的优势做出了证明,如今也有越来越多的企业开始采用它作为核心业务应用程序和IT业服务.而实际上,在使用软件即服务应用程序如CRM和ERP对云计算进行成功的驾驭后,如今越来越多的企业都希望通过基于云的灾难恢复(DR)解决方案替代传统的现场备份.Gartner公司指出,直到2014年,超过30%的中型企业将会采用云计算的灾难恢复或作为一种恢复服务.这就引出一个问题:你的业务准备好迈出这一步了吗? 变化后的驱动力 实现传统

中国云服务市场高速增长 加速构建行业生态圈

近年来,随着云计算市场风生水起,各家云计算企业不仅纷纷发布自己的战略,并且不约而同地将联手合作伙伴提上日程.日前,以"云腾无界 智赢未来"为主题的浪潮云服务合作伙伴战略发布暨云智联盟大会在济南召开.会上浪潮发布"云腾计划",将在3年内发展1000+云拓展合作伙伴.1000+云渠道合作伙伴.1000+云方案合作伙伴,以开放.共享.平等.共赢为原则,打造云服务生态圈,推进我国云计算.大数据产业发展. "'云腾计划'的发布是浪潮云计算战略的又一重大布局,合作伙伴