防止误入网站 安全域名系统使用指南

在发现经常访问的网站出现宕机或者误入某些非常下流网站的原因是由于域名系统(DNS)被污染而造成的。域名系统缓存污染并属于不经常发生的问题,但问题是一旦出现真正发生的情况,就可能会导致互联网上大部分区域陷于停顿状态。解决这一潜在威胁的办法是什么?答案就是域名系统安全扩展(DNSSEC)。

域名系统通常是这样的情况下被污染的。DNS是互联网地址名单的管理者。在它的帮助下,你不需要自己输入出类似“http://209.85.135.99/”这样一个谷歌拥有的众多IPv4地址之一来访问对应的网站,只要简单地输入“http://www.google.com”就可以达到相应的目的。但是,你的浏览器是如何确认“209.85.135.99”就属于谷歌的正确地址呢?就本身而言,它是做不到这一点的。它需要依赖于DNS,并且,在这里没有什么好抱怨的,普通DNS系统里没有内置任何措施,来确保返回给浏览器的相关信息是正确有效的。

而DNSSEC的作用就是通过要求网站利用DNS服务器来对域名和对应的网络IP地址进行验证的方式来防止DNS缓存被污染。为了确保信息不受到破坏,DNSSEC利用数字签名和公钥技术来对交换信息进行了加密。由于需要破坏流行网站的DNS信息才能获取加密信息,这种防护措施反过来又让黑客对DNS服务器的攻击更难实现。

从7月15日开始,作为主DNS服务器的13台互联网根域名服务器已经实现了对DNSSEC的支持。到现在,在互联网全部294个顶级域(TLD)中已经有55个开始支持DNSSEC。这里面包括了所有非盈利性组织使用的.org域,教育机构使用的.edu域。并且,威瑞信已经决定从2011年初起为.net域提供DNSSEC支持。

对于我们中的大多数人来说,这个层次的变化真得无所谓。我们并不需要呼叫根域名服务器或者顶级域来对域名进行解析。实际上,现在切换到DNSSEC给我们带来的影响才刚刚开始。在10月18日,康卡斯特成为第一家部署DNSSEC的主要互联网服务供应商。因此,如果你现在想使用DNSSEC的话,就已经没问题了。不论你是否属于康卡斯特的用户,都可以将自己的DNS服务器指向IP地址设置为75.75.75.75和75.75.76.76。关于操作的详细说明,你可以观看康卡斯特提供的DNSSEC说明视频。如果你想了解为什么说使用DNSSEC是一个好主意的话,可以登录新建立的安全域名系统使用指南网站,上面提供了全面详细的说明资料。

所以,如果说DNSEC是一个非常好的主意的话,为什么不是所有人都已经做到了呢?这个么,你看,如同任何互联网的重大调整,在应用DNSSEC到旧的程序和硬件上时,可能会出现问题。

最主要的问题就是一些路由器、交换机和防火墙不能有效处理DNSSEC的数据包。DNS流量使用的是用户数据报协议(UDP),在通常情况下,DNS用UDP数据包的大小是在512字节之内。因此,网络上的很多软件和硬件都默认拒绝超过512字节的任何UDP数据包。不幸的是,DNSSEC的数据包总是大于512字节。

在某些系统中,这会导致DNS出现故障。而在其它系统中可能会导致故障并转移到传输控制协议(TCP)中。与UDP相比使用TCP的缺点就是,占用的带宽大得多。尽管可能不是什么大问题,但对于企业网络的管理者来说,这会导致潜伏期明显增加。并且,没人喜欢互联网速度变慢。

此外,当客户搜索一家不存在的网站时,一些互联网服务供应商和DNS服务器会对DNS答复信息进行重写,将他们重定向到经过定制的搜索页面上。举例来说,我使用OpenDNS的原因就是,它的DNS查询速度比我的互联网服务供应商更快。但是,如果我输入的域名不存在,它将会返回一个OpenDNS的搜索页面。在DNSSEC下使用OpenDNS这么做时,会发生什么情况?我不知道,但我有种工作情况不会很正常的不好感觉。

顺便提一下,在DNS安全管理方面,OpenDNS已经提供了其它选择:DNSCurve。DNSCurve将如何实现与DNSSEC协同工作呢?答案是不可能。它们试图利用截然不同的方法来实现DNS安全。对于用户来说,这可能就意味着,不管其它地方使用的是什么安全措施,你依然可以使用DNS,但如果大家使用的不是相同技术的话,在安全方面就不会获得任何保障。

就个人来看,我认为大家目前能做的最好情况,就是更新内部DNS软件和固件到最新的DNSSEC兼容版本。我们还可以了解上游的DNS是否按照域名系统运行分析研究中心为非网络管理员用户提供的指南部署了DNSSEC,为了简单起见,你也可以选择运行Java应用程序,快速得到清晰明确的确定答案。

如果发现使用的ISP没有使用DNSSEC的话,提醒他们尽快部署。DNSSEC是未来发展的趋势,ISP部署使用的越早,获得的安全性就越高。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/138394.html<

(0)
运维的头像运维
上一篇2025-03-03 00:09
下一篇 2025-03-03 00:10

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注