10个方法保护DNS

  DNS软件是黑客热衷攻击的目标,它可能带来安全问题。这里是一些保护DNS服务器最有效的方法。 

  1.使用DNS转发器
DNS转发器是为其他DNS服务器完成DNS查询的DNS服务器。使用DNS转发器的主要目的是减轻DNS处理的压力,把查询请求从DNS服务器转给转发器, 从DNS转发器潜在地更大DNS高速缓存中受益。 

  使用DNS转发器的另一个好处是它阻止了DNS服务器转发来自互联网DNS服务器的查询请求。如果你的DNS服务器保存了你内部的域DNS资源记录的话, 这一点就非常重要。不让内部DNS服务器进行递归查询并直接联系DNS服务器,而是让它使用转发器来处理未授权的请求。 

  2.使用只缓冲DNS服务器
只缓冲DNS服务器是针对为授权域名的。它被用做递归查询或者使用转发器。当只缓冲DNS服务器收到一个反馈,它把结果保存在高速缓存中,然后把 结果发送给向它提出DNS查询请求的系统。随着时间推移,只缓冲DNS服务器可以收集大量的DNS反馈,这能极大地缩短它提供DNS响应的时间。

  把只缓冲DNS服务器作为转发器使用,在你的管理控制下,可以提高组织安全性。内部DNS服务器可以把只缓冲DNS服务器当作自己的转发器,只缓冲 DNS服务器代替你的内部DNS服务器完成递归查询。使用你自己的只缓冲DNS服务器作为转发器能够提高安全性,因为你不需要依赖你的ISP的DNS服务 器作为转发器,在你不能确认ISP的DNS服务器安全性的情况下,更是如此。

  3.使用DNS广告者(DNS advertisers)
DNS广告者是一台负责解析域中查询的DNS服务器。例如,如果你的主机对于domain.com 和corp.com是公开可用的资源,你的公共DNS服务器就应该为 domain.com 和corp.com配置DNS区文件。

  除DNS区文件宿主的其他DNS服务器之外的DNS广告者设置,是DNS广告者只回答其授权的域名的查询。这种DNS服务器不会对其他DNS服务器进行递归 查询。这让用户不能使用你的公共DNS服务器来解析其他域名。通过减少与运行一个公开DNS解析者相关的风险,包括缓存中毒,增加了安全。

  4.使用DNS解析者
DNS解析者是一台可以完成递归查询的DNS服务器,它能够解析为授权的域名。例如,你可能在内部网络上有一台DNS服务器,授权内部网络域名 internalcorp.com的DNS服务器。当网络中的客户机使用这台DNS服务器去解析techrepublic.com时,这台DNS服务器通过向其他DNS服务器查询来执行递归 以获得答案。

  DNS服务器和DNS解析者之间的区别是DNS解析者是仅仅针对解析互联网主机名。DNS解析者可以是未授权DNS域名的只缓存DNS服务器。你可以让DNS 解析者仅对内部用户使用,你也可以让它仅为外部用户服务,这样你就不用在没有办法控制的外部设立DNS服务器了,从而提高了安全性。当然,你也 可以让DNS解析者同时被内、外部用户使用。

  5.保护DNS不受缓存污染
DNS缓存污染已经成了日益普遍的问题。绝大部分DNS服务器都能够将DNS查询结果在答复给发出请求的主机之前,就保存在高速缓存中。DNS高速缓存 能够极大地提高你组织内部的DNS查询性能。问题是如果你的DNS服务器的高速缓存中被大量假的DNS信息“污染”了的话,用户就有可能被送到恶意站点 而不是他们原先想要访问的网站。

  绝大部分DNS服务器都能够通过配置阻止缓存污染。Windows Server 2003 DNS服务器默认的配置状态就能够防止缓存污染。如果你使用的是Windows 2000 DNS服务器,你可以配置它,打开DNS服务器的Properties对话框,然后点击“高级”表。选择“防止缓存污染”选项,然后重新启动DNS服务器。

时间: 2024-09-16 09:38:54

10个方法保护DNS的相关文章

专家指点:10大方法保护好DNS服务器

DNS软件是黑客热衷攻击的目标,它可能带来安全问题.这里是一些保护http://www.aliyun.com/zixun/aggregation/33842.html">DNS服务器最有效的方法. 1.使用DNS转发器 DNS转发器是为其他DNS服务器完成DNS查询的DNS服务器.使用DNS转 发器的主要目的是减轻DNS处理的压力,把查询请求从DNS服务器转给转发器, 从DNS转发器潜在地更大DNS高速缓存中受益. 使用DNS转发器的另一个好处是它阻止了DNS服务器转发来自互联网DNS服务

10种方法简单处理基于DNS的DDoS攻击

由于UDP是一种无连接协议,且可用脚本轻松生成大量UDP数据包而常被用于海量带宽的DDoS攻击,也就是UDP泛洪攻击. DNS主要采用的是UDP协议,某些情况下采用TCP协议, 而UDP/DNS协议也常被DDoS工具利用. DNS协议是一个十分重要的网络协议,所以这个协议的可用性就异常重要.为了让DNS拒绝服务,恶意攻击者向允许递归的开放DNS解析器发送大量伪造的查询请求.目前互联网中存在着上百万开放的DNS解析器,包括很多的家庭网关. 开放的DNS解析器会认为这些伪造的查询请求是真实有效的,并

保护DNS服务器几种有效方法

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 DNS软件是黑客热衷攻击的目标,它可能带来安全问题,在网络安全防护中,DNS的安全保护就显得尤为重要.本文结合相关资料和自己多年来的经验列举了四个保护DNS服务器有效的方法.以便读者参考. 1.使用DNS转发器 DNS转发器是为其他DNS服务器完成DNS查询的DNS服务器.使用DNS转发器的主要目的是减轻DNS处理的压力,把查询请求从DNS服

保护DNS服务器的几点方法小结_DNS服务器

1.使用DNS转发器 DNS转发器是为其他DNS服务器 完成DNS查询的DNS服务器.使用DNS转发器的主要目的是减轻DNS处理的压力,把查询请求从DNS服务器转给转发器, 从DNS转发器潜在地更大DNS高速缓存中受益. 使用DNS转发器的另一个好处是它阻止了DNS服务器转发来自互联网DNS服务器的查询请求.如果你的DNS服务器保存了你内部的域DNS资源记录的话, 这一点就非常重要.不让内部DNS服务器进行递归查询并直接联系DNS服务器,而是让它使用转发器来处理未授权的请求. 2.使用只缓冲DN

Chapter 1 Securing Your Server and Network(10):使用扩展保护避免授权中继攻击

原文:Chapter 1 Securing Your Server and Network(10):使用扩展保护避免授权中继攻击 原文出处:http://blog.csdn.net/dba_huangzj/article/details/38368737,专题目录:http://blog.csdn.net/dba_huangzj/article/details/37906349 未经作者同意,任何人不得以"原创"形式发布,也不得已用于商业用途,本人不负责任何法律责任.        

当灾难来临 12种方法保护关键业务数据

本文讲的是当灾难来临 12种方法保护关键业务数据,当不可预估的灾难降临时,如何保护企业业务的关键数据?云计算供应商iland工程经理Jack Bailey表示,对于这个问题没有一个万能的办法,但是我们可以采取一些措施来保护重要的文件和应用程序. Jack表示,"当系统中断等事故抢占新闻头条时,管理人员往往有下意识反应,试图以最快速度部署灾难恢复产品.但每个企业和位置都是独特的,如果没有全面评估企业情况,可能会购买了昂贵而且不合适的解决方案." 虽然大多数IT管理人员和数据管理专家承认,

让C程序更高效的10种方法

代码之美,不仅在于为一个给定问题找到解决方案,而且还在代码的简单性.有效性.紧凑性和效率(内存).代码设计比实际执行更难 .因此,每一个程序员当用C语言编程时,都应该记着这些东西.本文向你介绍规范你的C代码的10种方法. 0. 避免不必要的函数调用 考虑下面的2个函数: void str_print( char *str )     {         int i;         for ( i = 0; i < strlen ( str ); i++ ) {             prin

电子商务网站推广10大方法

电子商务|推广|网站推广 电子商务网站推广10大方法 1.登录搜索引擎 搜索引擎google.yahoo.baidu给网站带来的流量是非常明显的,最简单的方法就是手工登陆. 但是要想获得好的排名,就要付一定的费用.收费方式包括:固定排名.竞价排名等. 如果你不想出钱还想尽量获得较好的排名的话,那么你就需要根据各个搜索引擎的特点优化一下自己的网站,做一些详细的策略.如标题设计,标签设计,内容排版设计等等. 2.登录导航网站 对于一个流量不大,知名度不高的网站来说,导航网站能给你带来的流量远远超过搜

网站运营:增加网站反向链接的10种方法

链接|网站运营 增加网站反向链接的10种方法 在SEO工作中,网站优化完之后,最重要的工作就是增加反向链接了.如何增加反向链接呢?这是很多站长头疼的问题,在这里和大家分享10种增加反向链接的方法: 方法1.将网站提交道DMOZ目录.yahoo目录.ODP目录一个一些专业目录网站: 方法2.到交换链接的BBS发布友情链接交换信息, 比如到: http://www.seo.org.cn/forum/    方法3.与行业协会或商业机构联系.这些非营利性的网站的链接权重一般都比较高,所以与这些网站进行