201

      百度公共DNS之域名安全威脅

      時間: 2014-12-10 10:40:00   點擊數(shù): 32297   來源: 耐思智慧

      1.安全事件

      盡管已經(jīng)有超過30年歷史,DNS仍然是整個互聯(lián)網(wǎng)中最脆弱的一環(huán)。下面盤點一下近年來比較嚴(yán)重的DNS安全事件。

      2009年5月19日南方六省斷網(wǎng)事件。一起由于游戲私服私斗打掛dnspod,殃及暴風(fēng)影音域名解析,然后進(jìn)一步殃及電信local dns,從而爆發(fā)六省大規(guī)模斷網(wǎng)的事故。事件影響深遠(yuǎn)。

      2010年1月12日百度域名劫持事件。baidu.com的NS記錄被伊朗網(wǎng)軍(Iranian Cyber Army)劫持,然后導(dǎo)致www.baidu.com無法訪問。事件持續(xù)時間8小時,是百度成立以來最嚴(yán)重的故障事件,直接經(jīng)濟(jì)損失700萬人民幣。

      2013年5月4日DNS劫持事件。由于主流路由器廠商安全漏洞而導(dǎo)致的全網(wǎng)劫持事件,號稱影響了800萬用戶。

      2013年8月25日CN域被攻擊事件。cn域dns受到DoS攻擊而導(dǎo)致所有cn域名無法解析事故。

      2014年1月21日全國DNS故障。迄今為止,大陸境內(nèi)發(fā)生的最為嚴(yán)重的DNS故障,所有通用頂級域(.com/.net/.org)遭到DNS污染,所有的域名全被指向了位于美國的一個IP地址(65.49.2.178)。

      2.攻擊手段

      query flood  通過不斷的發(fā)DNS請求報文來耗盡目的DNS資源,形成拒絕服務(wù)。具體分類包括源IP是否隨機(jī)以及目的域名是否隨機(jī)等。

      response flood  通過不斷的發(fā)DNS響應(yīng)報文來達(dá)到拒絕服務(wù)的目的。

      udp floodv  DNS底層協(xié)議為UDP,基于UDP的各種flood攻擊也都會給DNS帶來危害。

      折射攻擊(反射攻擊)  偽造源IP為第三方,借助DNS的回包來達(dá)到DoS掉第三方的目的。屬于“借刀殺人”的手段。

      放大攻擊  折射攻擊的一種。通過惡意的構(gòu)造響應(yīng)報文來達(dá)到流量放大作用,從而對第三方形成帶寬攻擊。請求報文幾十字節(jié),響應(yīng)報文幾千字節(jié),意味著可以形成百倍以上流量放大系數(shù)。

      緩存投毒  每一臺DNS都有緩存,緩存投毒指的是通過惡意手段污染DNS緩存,形成DNS劫持或者拒絕服務(wù)。

      漏洞攻擊  利用各種漏洞來達(dá)到入侵并控制DNS服務(wù)器目的。漏洞不僅僅指DNS程序本身的,也有可能是機(jī)器或者網(wǎng)絡(luò)其它的“問題點”。

      社會工程學(xué)手段  所有的系統(tǒng)都需要人的維護(hù),而人永遠(yuǎn)是安全中最脆弱的一環(huán)。

      3.防御手段

      對于權(quán)威DNS來說,由于請求來源多是運營商或者公共DNS廠商的遞歸DNS,源IP相對比較固定,可以 實施源IP白名單策略。該策略對于偽造源IP的攻擊具有一定削弱作用。對于域名隨機(jī)的攻擊來說,如果權(quán)威DNS本身承載的域名量不是很大,可以考慮域名白 名單策略。如果源IP就是運營商的,然后請求域名也是合法的,只能靠一定限速策略以及DNS服務(wù)器本身性能了。

      對于遞歸DNS來說,各種白名單策略誤傷都會很嚴(yán)重,因此也主要靠DNS服務(wù)器本身性能了。

      高性能DNS服務(wù)器目前比較流行的做法是基于Intel DPDK來實施。

      另外一種推薦實施的策略是RRL(Response Rate Limit),該策略對于防御折射攻擊/放大攻擊有一定效果。盡管折射攻擊的目標(biāo)不是DNS本身,但是不防御的話如果把第三方打掛仍然會產(chǎn)生連帶責(zé)任,因此建議實施RRL。

      上一篇: 百度公共DNS之百度公共dns是什么? 下一篇:百度公共DNS之域名市場
      域名等于商標(biāo)
      免費體驗

      旗下網(wǎng)站:耐思智慧 - 淘域網(wǎng) - 我的400電話 - 中文域名:耐思尼克.cn 耐思尼克.top

      耐思智慧 © 版權(quán)所有 Copyright © 2000-2025 IISP.COM,Inc. All rights reserved

      備案號碼: 粵ICP備09063828號  公安備案號: 公安備案 粵公網(wǎng)安備 44049002000123號  域名注冊服務(wù)機(jī)構(gòu)許可:粵D3.1-20240003 CN域名代理自深圳萬維網(wǎng)

      聲明:本網(wǎng)站中所使用到的其他各種版權(quán)內(nèi)容,包括但不限于文章、圖片、視頻、音頻、字體等內(nèi)容版權(quán)歸原作者所有,如權(quán)利所有人發(fā)現(xiàn),請及時告知,以便我們刪除版權(quán)內(nèi)容

      本站程序界面、源代碼受相關(guān)法律保護(hù), 未經(jīng)授權(quán), 嚴(yán)禁使用; 耐思智慧 © 為我公司注冊商標(biāo), 未經(jīng)授權(quán), 嚴(yán)禁使用

      法律顧問:珠海知名律師 廣東篤行律師事務(wù)所 夏天風(fēng) 律師

      主站蜘蛛池模板: 精品少妇一区二区三区在线| 国内精品视频一区二区三区八戒| 中文字幕日韩一区二区不卡 | 亚洲AV无码一区二区三区系列| 亚洲一区在线免费观看| 日本夜爽爽一区二区三区| 久久精品免费一区二区| 免费一区二区三区| 精品国产一区二区22| 日本精品视频一区二区| 无码中文字幕乱码一区 | 亚洲一区二区成人| 无码人妻精品一区二区蜜桃百度| AA区一区二区三无码精片| 精品少妇一区二区三区视频| 国产精品久久久久一区二区| 国产一区二区成人| 亚欧在线精品免费观看一区| 无码人妻精品一区二区在线视频| 精品久久久久一区二区三区 | 竹菊影视欧美日韩一区二区三区四区五区 | 91福利一区二区| 无码国产伦一区二区三区视频 | 中文字幕一区二区三区在线播放 | 福利一区二区三区视频午夜观看| 亚洲熟妇AV一区二区三区浪潮| 亚洲一区二区三区日本久久九| 精品福利一区二区三| 国产爆乳无码一区二区麻豆| 国产麻豆精品一区二区三区v视界| 久久久久人妻精品一区三寸蜜桃 | 亚洲一区二区三区不卡在线播放| 一区二区三区福利视频免费观看| 亚洲av福利无码无一区二区| 国产AV午夜精品一区二区入口| 国产一区二区精品久久岳| 国产一区二区免费视频| 久久久久人妻一区精品性色av| 日韩精品无码一区二区三区不卡| 99久久人妻精品免费一区| 无码中文字幕乱码一区 |