国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

BIND8+ 域名服務器安全增強(1)
2005-12-19   

為什么要寫這篇文章?第一個原因當然就是前段時間出現的BIND 8.2.x TSIG安全漏洞(還有去年公布的BIND 8.1.x/8.2.x NXT安全漏洞),直到目前為止,國內也還沒有關于DNS服務安全配置方面的較為完整的文章(即使是國外也不多見)。另一個原因是經過調查發現,幾乎任何一種UNIX家族的操作系統,都使用BIND軟件作為其DNS的唯一實現,比起其它諸如ftp/http/pop3等網絡服務有各種各樣的發行版本,所以一旦被發現有安全問題,則受影響的主機之多也是其它漏洞很難比擬的。所以覺得應該寫一份針對BIND DNS服務軟件的安全配置資料,充分利用BIND自身已經實現的保護功能,加強BIND安全性,從而能抵御目前已知的BIND安全漏洞,并使潛在的安全漏洞所可能對服務器造成的影響盡可能地減少。
配置環境:
FreeBSD 4.1-RELEASE
BIND 8.2.3
---[[ 啟動安全選項 ]]---------------------------------------------------
named進程啟動選項:
-r:關閉域名服務器的遞歸查詢功能(缺省為打開)。該選項可在配置文件的options中使用"recursion"選項覆蓋。
-u <user_name>和-g <group_name>:定義域名服務器運行時所使用的UID和GID。這用于丟棄啟動時所需要的root特權。
-t <directory>:指定當服務器進程處理完命令行參數后所要chroot()的目錄。
---[[ 配置文件中的安全選項 ]]-------------------------------------------
1、假如希望記錄安全事件到文件中,但同時還希望保持原有的日志模式,可以添加以下內容:
logging {
channel my_security_channel {
file "my_security_file.log" versions 3 size 20m;
severity info;
};
category security {
my_security_channel;
default_syslog; default_debug; };
}
其中my_security_channel是用戶自定義的channel名字,my_security_file.log 是安全事件日志文件,可包含全路徑(否則是以named進程工作目錄為當前目錄)。安全事件日志文件名為my_security_file.log,保存三個最近的備份(my_security_file.log0、my_security_file.log1、my_security_file.log2),日志文件的最大容量為20MB(如果達到或超這一數值,直到該文件被再次打開前,將不再記錄任何日志消息。缺省(省略)時是沒有大小限制。)
2、在options節中增加自定義的BIND版本信息,可隱藏BIND服務器的真正版本號。
version "Who knows?";
// version 9.9.9;
此時如果通過DNS服務查詢BIND版本號時,返回的信息就是"Who knows?"。^_^
3、要禁止DNS域名遞歸查詢,在options(或特定的zone區域)節中增加:
recursion no;
fetch-glue no;
4、要增加出站查詢請求的ID值的隨機性,在options節中增加:
use-id-pool yes;
則服務器將跟蹤其出站查詢ID值以避免出現重復,并增加隨機性。注意這將會使服務器多占用超過128KB內存。(缺省值為no)
5、要限制對DNS服務器進行域名查詢的主機,在options(或特定的zone區域)節中增加:
allow-query { <address_match_list> };
address_match_list是允許進行域名查詢的主機IP列表,如"1.2.3.4; 5.6.7/24;"。
6、要限制對DNS服務器進行域名遞歸查詢的主機,在options(或特定的zone區域)節中增加:
allow-recursion { <address_match_list> };
address_match_list是允許進行域名遞歸查詢的主機IP列表,如"1.2.3.4; 5.6.7/24;"。
7、要指定允許哪些主機向本DNS服務器提交動態DNS更新,在options(或特定的zone區域)節中增加:
allow-update { <address_match_list> };
address_match_list是允許向本DNS服務器提交動態DNS更新的主機IP列表,如
"1.2.3.4; 5.6.7/24;"。
缺省時為拒絕所有主機的提交。
8、要限制對DNS服務器進行區域記錄傳輸的主機,在options(或特定的zone區域)節中增加:
allow-transfer { <address_match_list> };
address_match_list是允許進行區域記錄傳輸的主機IP列表,如"1.2.3.4;
5.6.7/24;"。
9、要指定不接受哪些服務器的區域記錄傳輸請求,在options(或特定的zone區域)節中增加:
blackhole { <address_match_list> };
address_match_list是不接受區域記錄傳輸請求的主機IP列表,如"1.2.3.4;
5.6.7/24;"。
10、在options節中還有一些資源限制選項,不同用戶可根據實際情況靈活設置,但一定要注意不當的設置會損失DNS服務的性能。
coresize <size_spec> ; // core dump的最大值。缺省為default。
datasize <size_spec> ; // 服務器所使用的最大數據段內存。缺省為default。
files <size_spec> ; // 服務器能同時打開的最大文件數。缺省為
// unlimited(不限制)。
// (注意,并非所有操作系統都支持這一選項。)
max-ixfr-log-size <size_spec> ; // (目前版本暫不使用。)限制增量區域記錄傳輸時會話日志的大小。
stacksize <size_spec> ; // 服務器所使用的最大堆棧段內存。缺省為default。
11、定義ACL地址名(即用于上面的<address_match_list>)。注意,如果要使用這里定義的列表名,必須先定義,后使用!
例如:
acl intranet {
192.168/16;
};
acl partner {
!172.16.0.1;
172.16/12; // 除172.168.0.1外172.16.0.0/12網絡中其它主機
};
BIND已內置以下四個ACL:
all // 允許所有主機
none // 禁止所有主機
localhost // 本機的所有網絡接口
localnets // 本機所在網絡
12、BIND域名服務器的一個有用功能(慎用!!!):
控制管理接口controls節語法格式:
controls {
[ inet ip_addr
port ip_port
allow { <address_match_list>; }; ]
[ unix path_name
perm number
owner number
group number; ]
};
controls節提供管理接口。如果使用第一種(inet),則在指定IP(接口)和端口上監聽,但只允許在allow中限定允許與其連接的IP地址列表。如果使用第二種(unix),則產生一個FIFO的控制管道,權限、屬主和用戶組都由其參數限定。
---[[ 通過TSIG對區域記錄傳輸進行認證和校驗 ]]---------------------------
首先請確保你的BIND域名服務器軟件已更新到最新版本!
在BIND 8.2+中,能夠使用事務簽名(Transaction Signatures,即TSIG!)來對區域記錄數據進行驗證和校驗。它要求在主域名服務器和輔助域名服務器上配置好加密密鑰,并通知服務器使用該密鑰與其它域名服務器通訊。(注意,TSIG的使用要求域名服務器必須進行時鐘同步!)
A、如果需要用TSIG簽名來進行安全的DNS數據庫手工更新,具體操作步驟很簡單:
1、使用BIND自帶的dnskeygen工具生成TSIG密鑰。
# dnskeygen -H 128 -h -n tsig-key.
則會生成兩個文件。'Ktsig-key.+157+00000.key'內容如下:
tsig-key. IN KEY 513 3 157 awwLOtRfpGE+rRKF2+DEiw==
'Kvip-key.+157+00000.private'內容如下:
Private-key-format: v1.2 Algorithm: 157 (HMAC) Key:awwLOtRfpGE+rRKF2+DEiw==
注意這些密鑰都已經過BASE64編碼了。將它們放到本地域名服務器的配置文件中。例如:
key tsig-key. { algorithm hmac-md5; secret "awwLOtRfpGE+rRKF2+DEiw=="; };
zone "dns.nsfocus.com" {
...
...
allow-update { key tsig-key. ; };
}
記住要重啟named守護進程。
然后將這兩個密鑰文件復制到客戶端系統(或輔助域名服務器),例如為/var
/named/tsig目錄。最后運行如下命令即可:
nsupdate -k /var/named/tsig:tsig-key.
B、如果需要對區域記錄傳輸(自動或手工)進行TSIG簽名,則:
1、用dnskeygen生成TSIG密鑰,方法同上。
2、主域名服務器配置文件的內容(節選)如下:
// 定義認證的方法和共享密鑰
key master-slave {
algorithm hmac-md5;
secret "mZiMNOUYQPMNwsDzrX2ENw==";
};
// 定義輔助域名服務器的一些特性
server 192.168.8.18 {
transfer-format many-answers;
keys { master-slave; };
};
// 區域記錄定義
zone "nsfocus.com" {
type master;
file db.nsfocus.com;
allow-transfer { 192.168.8.18; };
};

共2頁: 1 [2] 下一頁

熱詞搜索:

上一篇:Windows下權限設置詳解
下一篇:用Apache的CGI封裝器來加強安全性

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
91丨porny丨最新| 国产精品久久精品日日| 石原莉奈在线亚洲三区| 欧美日韩在线播放三区四区| 亚洲亚洲精品在线观看| 欧美日韩国产三级| 热久久国产精品| 久久久亚洲精品一区二区三区| 久久精品国产亚洲一区二区三区| 日韩免费在线观看| 国产福利91精品一区二区三区| 国产精品网站在线播放| 91福利在线看| 国产精品88888| 久久精品国产色蜜蜜麻豆| 看片的网站亚洲| 亚洲va国产va欧美va观看| 奇米亚洲午夜久久精品| 丰满少妇在线播放bd日韩电影| 大陆成人av片| 91传媒视频在线播放| 91精品国产全国免费观看| 国产精品美女一区二区在线观看| 一区二区三区 在线观看视频| 日韩一区中文字幕| 欧美精品aⅴ在线视频| 国产一区二区在线观看免费| 国产网红主播福利一区二区| 色欧美88888久久久久久影院| 日韩电影网1区2区| 欧美国产一区视频在线观看| 在线免费一区三区| 国产在线播放一区| 亚洲最新在线观看| 久久久久久久久岛国免费| 一本色道久久综合精品竹菊| 精品一区二区在线看| 日韩美女啊v在线免费观看| 日韩午夜小视频| 日本韩国欧美三级| 国内国产精品久久| 亚洲国产欧美一区二区三区丁香婷| 精品电影一区二区| 在线观看一区二区精品视频| 国产精品亚洲一区二区三区妖精| 亚洲成人av中文| 国产精品不卡在线| 欧美r级电影在线观看| 欧美亚洲一区二区在线观看| 国产传媒欧美日韩成人| 青青草一区二区三区| 亚洲精品乱码久久久久久| 久久久久久毛片| 日韩一级视频免费观看在线| 91黄色免费看| 波多野结衣在线一区| 久久国产婷婷国产香蕉| 图片区小说区国产精品视频| 亚洲美女区一区| 亚洲视频一区在线| 国产欧美精品一区二区三区四区| 日韩欧美黄色影院| 欧美无砖砖区免费| 欧洲国内综合视频| 青青草伊人久久| 一本色道久久综合狠狠躁的推荐| 精品精品国产高清a毛片牛牛| 日韩一二三区视频| 日本精品视频一区二区三区| 国产欧美一区二区三区鸳鸯浴| 一区二区三区不卡在线观看| 91网站视频在线观看| 秋霞午夜鲁丝一区二区老狼| 国产精品超碰97尤物18| 91精品国产一区二区三区蜜臀 | www.亚洲在线| 亚洲第一久久影院| 日韩一区在线免费观看| 精品国产123| 91网站视频在线观看| 亚洲电影一级黄| 久久久亚洲精品石原莉奈| 国产一区二区三区不卡在线观看| 国产精品国产自产拍在线| 国产精品三级电影| 久久精品水蜜桃av综合天堂| 欧美日韩亚洲综合在线 | 欧美日韩视频第一区| 亚洲精品国产精品乱码不99 | 日韩福利视频网| 亚洲一区在线观看网站| 高清shemale亚洲人妖| 一区二区免费在线| 色哟哟精品一区| 欧美军同video69gay| 国产欧美一区二区精品性| 午夜精彩视频在线观看不卡| 成人黄色大片在线观看| 精品国产乱子伦一区| 亚洲一区二区三区中文字幕在线| 国产精品久久久久四虎| 日产国产欧美视频一区精品| 91亚洲午夜精品久久久久久| ww亚洲ww在线观看国产| 蜜臀av性久久久久蜜臀aⅴ流畅 | 日韩视频国产视频| 国产欧美一区二区三区网站 | 国产欧美日韩视频在线观看| 久久久久久久久久久99999| 91精品国产一区二区三区蜜臀| 国产精品亚洲第一区在线暖暖韩国 | 国内精品自线一区二区三区视频| 久久国产精品一区二区| 不卡的av电影| 91精品婷婷国产综合久久| 亚洲婷婷综合色高清在线| 狠狠色2019综合网| 日韩一区二区三区av| 亚洲欧美一区二区三区孕妇| 久久99国产精品久久99 | 亚洲国产裸拍裸体视频在线观看乱了 | 国产综合一区二区| 欧美一级一区二区| 日本视频在线一区| 欧美电影在线免费观看| 亚洲高清视频的网址| 欧洲激情一区二区| 亚洲一区在线观看网站| 欧美日韩在线播放三区四区| 亚洲1区2区3区视频| 日韩欧美一级特黄在线播放| 日韩精品福利网| 精品写真视频在线观看| 日本高清不卡视频| 国产黄人亚洲片| 精品国产人成亚洲区| 国产亚洲一区二区三区| 亚洲成人免费看| 972aa.com艺术欧美| 久久久久国产一区二区三区四区| 亚洲欧美日韩成人高清在线一区| 亚洲国产成人av| 国产剧情av麻豆香蕉精品| 欧美午夜一区二区| 久久久久久夜精品精品免费| 视频在线在亚洲| 久久午夜色播影院免费高清| 久久99精品久久只有精品| 日韩欧美综合在线| 国产麻豆一精品一av一免费| www国产精品av| 91国偷自产一区二区三区成为亚洲经典| 亚洲精品免费在线观看| 7777精品伊人久久久大香线蕉| 蜜臀久久99精品久久久久久9| 日韩欧美亚洲国产精品字幕久久久| 国产麻豆欧美日韩一区| 亚洲精品久久7777| 国产亚洲一区二区在线观看| 欧美亚洲国产怡红院影院| 亚洲va欧美va国产va天堂影院| 日韩精品一区二区三区在线观看 | 99精品视频一区二区| 天天综合天天综合色| 国产精品成人一区二区艾草| 91精品国产品国语在线不卡| 色综合久久天天综合网| 韩国精品一区二区| 日韩av在线发布| 亚洲精品乱码久久久久久| 国产精品久久久久久久久图文区 | 不卡的电影网站| 国产91高潮流白浆在线麻豆| 日韩国产欧美在线观看| 亚洲美女屁股眼交3| 亚洲丝袜另类动漫二区| 18成人在线视频| 一区二区欧美国产| 亚洲大片精品永久免费| 午夜欧美一区二区三区在线播放| 亚洲欧美另类小说| 一区二区三区精品在线观看| 一区二区三区中文字幕电影| 亚洲欧美另类综合偷拍| 亚洲在线视频网站| 首页综合国产亚洲丝袜| 天堂久久一区二区三区| 欧美aaa在线| 国产原创一区二区三区| 丁香婷婷综合激情五月色| 97超碰欧美中文字幕| 在线免费一区三区| 日韩色在线观看| 国产精品久久毛片av大全日韩| 亚洲伦理在线精品| 日本不卡高清视频| 99久精品国产| 91精品国产色综合久久| 久久女同精品一区二区| 久久这里只有精品视频网|