问答文章1 问答文章501 问答文章1001 问答文章1501 问答文章2001 问答文章2501 问答文章3001 问答文章3501 问答文章4001 问答文章4501 问答文章5001 问答文章5501 问答文章6001 问答文章6501 问答文章7001 问答文章7501 问答文章8001 问答文章8501 问答文章9001 问答文章9501

如何防范服务器缓存投毒和域名劫持

发布网友 发布时间:2022-08-02 23:02

我来回答

3个回答

热心网友 时间:2024-11-30 14:17

直接问我就是了啊!那这么麻烦啊!!谈到网络安全,你可能熟悉网页欺诈的危险,但是知道域欺骗(pharming)威胁吗?对于一家在线公司来说,这种风险是致命的!

简单来说,域欺骗就是把原本准备访问某网站的用户,在不知不觉中,劫持到仿冒的网站上,例如用户准备访问某家知名品牌的网上商店,黑客就可以通过域欺骗的手段,把其带到假的网上商店,同时收集用户的ID信息和密码等。

这种犯罪一般是通过DNS服务器的缓存投毒(cache poisoning)或域名劫持来实现的。最近几个月里,黑客已经向人们展示了这种攻击方式的危害。今年3月,SANS Institute发现一次将1300个著名品牌域名改变方向的缓存投毒攻击,这些品牌包括ABC、American Express、Citi和Verizon Wireless等;1月份,Panix的域名被一名澳大利亚黑客所劫持;4月,Hushmail的主域名服务器的IP地址被修改为连接到一家黑客粗制滥造的网站上。

跟踪域欺骗事件的统计数据目前还没有。不过,反网页欺诈工作组(APWG)已经把域欺骗归到近期工作的重点任务之中。

专家们说,缓存投毒和域名劫持问题早已经引起了相关机构的重视,而且,随着在线品牌的不断增多,营业额的不断增大,这一问题也更加突出,人们有理由担心,骗子不久将利用这种黑客技术欺骗大量用户,从而获取珍贵的个人信息,引起在线市场的混乱。

虽然,域欺骗在技术上和组织上解决起来十分复杂。但是在目前情况下,我们还是可以采取一些措施,来保护企业的DNS服务器和域名不被域名骗子所操纵。

破解困境

DNS安全问题的根源在于Berkeley Internet Domain (BIND)。BIND充斥着过去5年广泛报道的各种安全问题。VeriSign公司首席安全官Ken Silva说,如果您使用基于BIND的DNS服务器,那么请按照DNS管理的最佳惯例去做。

SANS首席研究官Johannes认为:“目前的DNS存在一些根本的问题,最主要的一点措施就是坚持不懈地修补DNS服务器,使它保持最新状态。”

Nominum公司首席科学家、DNS协议原作者Paul Mockapetris说,升级到BIND 9.2.5或实现DNSSec,将消除缓存投毒的风险。不过,如果没有来自Cisco、F5 Networks、Lucent和Nortel等厂商的DNS管理设备中提供的接口,完成这类迁移非常困难和耗费时间。一些公司,如Hushmail,选择了用开放源代码TinyDNS代替BIND。替代DNS的软件选择包括来自Microsoft、PowerDNS、JH Software以及其他厂商的产品。

不管您使用哪种DNS,请遵循BlueCat Networks公司总裁Michael Hyatt提供的以下最佳惯例:

1、在不同的网络上运行分离的域名服务器来取得冗余性。

2、将外部和内部域名服务器分开(物理上分开或运行BIND Views)并使用转发器(forwarders)。外部域名服务器应当接受来自几乎任何地址的查询,但是转发器则不接受。它们应当被配置为只接受来自内部地址的查询。关闭外部域名服务器上的递归功能(从根服务器开始向下定位DNS记录的过程)。这可以*哪些DNS服务器与Internet联系。

3、可能时,*动态DNS更新。

4、将区域传送*在授权设备上。

5、利用事务签名对区域传送和区域更新进行数字签名。

6、隐藏服务器上的BIND版本。

7、删除运行在DNS服务器上的不必要服务,如FTP、telnet和HTTP。

8、在网络外围和DNS服务器上使用防火墙服务。将访问*在那些DNS功能需要的端口/服务上。

让注册商承担责任

域欺骗的问题从组织上着手解决也是重要的一环。不久前,有黑客诈骗客户服务代表修改了Hushmail的主域名服务器的IP地址。对于此时,Hushmail公司的CTO Brian Smith一直忿忿不已,黑客那么容易就欺骗了其域名注册商的客户服务代表,这的确令人恼火。

Smith说:“这件事对于我们来说真正糟透了。我希望看到注册商制定和公布更好的安全*。但是,我找不出一家注册商这样做,自这件事发生后,我一直在寻找这样的注册商。”

Panix.com总裁Alex Resin在因注册商方面的问题,导致今年1月Panix域名遭劫持时,也感受到了同样强烈的不满。首先,他的注册商在没有事先通知的情况下,将他的域名注册卖给了一家转销商。然后,这家转销商又把域名转移给了一个社会工程人员——同样也没有通知Resin。

Resin说:“域名系统需要系统的、根本的改革。现在有很多的建议,但事情进展的不够快。”

等待市场需求和ICANN领导阶层迫使注册商实行安全的转移*,还将需要长时间。因此,Resin, Smith和ICANN首席注册商联络官Tim Cole提出了以下减少风险的建议:

1、要求您的注册商拿出书面的、可执行的*声明。将如果需要转移域名的话,要求他们及时与您联系的条款写在书面文件中。

2、锁定域名,要求注册商在得到解锁的口令或其他身份信息后才允许转移。

3、使您保存在注册商那里的正式联系信息保持最新状态。

4、选择提供24×7服务的注册商,这样他们可以在发生违规事件时迅速采取行动。

5、如果发生未经授权的转移,立即与有关注册商联系。

6、如果您的问题没有得到解决,去找您的域名注册机构(例如,VeriSign负责.com和.net的注册)。

7、如果您在拿回自己的域名时仍遇到问题,与ICANN联系(transfers@ICANN.org)。

8、如果拥有一个大型域,那就像Google那样,成为自己的注册商或者自己的转销商,利用TuCows.com的开放API,OpenSRS,来控制您的所有域名。

热心网友 时间:2024-11-30 14:18

买个外置防火墙绝对可靠,不过很贵

热心网友 时间:2024-11-30 14:18

只能加防火墙了吧...
声明声明:本网页内容为用户发布,旨在传播知识,不代表本网认同其观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。E-MAIL:11247931@qq.com
赵玉平名家论坛 赵玉平人物经历 杭州市汽车西站 现在能提前几天售票啊? 请问杭州西站汽车票可以提前几天买? 杭州汽车西站在节假日的时候需要提前买票的吗 散步有助于减肥吗 魑瑟忝箜莫尘读什么 端午送什么 端午节家里要摆放什么东西 龙舟是如何制作的? 电脑检测到DNS缓存攻击要怎样处理 诡异的主页被篡改 菜鸟问个问题:缓存投毒与域名劫持的区别是什么 梦到车丢了是什么意思 梦到车丢了好不好 借款人逾期多久,你我贷会恐吓他们家人? 孕妇梦到一黑一白蛇,追着咬自己,黑蛇被婆婆踩到了,白蛇还一直追我但是... 梦见蛇钻到我花里面,与之斗争半天才挤出一点然后就被吓醒了!有什么预兆... 全身有气,走到哪儿哪儿就痛,有时气走在舌头上火辣辣的痛是什么病 身上游到了一股气,一动就痛得很,可以怎么做? 感觉身体有股气窜痛,有时在后背位有时在肩上有时在胳膊上有时在腰和... 梦见老公出事是什么意思 梦到自己与蛇争斗? 汤姆索亚历险记中,汤姆用了什么办法让其他孩子帮他刷墙? 了不起的粉刷匠拥有什么语言和什么语言什么具有帮助推动情节的作用_百 ... 荣膺的拼音是什么呢 荣膺的读音是什么 荣膺读音是什么 荣膺怎么念什么 荣膺拼音是什么 荣膺的拼音 赣榆礼拜一可以办离婚吗 赣榆民政局离婚需要预约吗 学期体育工作计划 手机掉了注销怎么办 梦到同学在教室吃饭时,我和后座的男生并排坐着吃饭,手碰在一块,手就... 手机丢了,注销了还能恢复聊天记录吗? 中央10自然传奇怪蛇猛兽面对面里的科学家?? 做梦梦到我回到了学生时代在教室里面上课,结果睡着了做了个梦梦到我们... 男人梦见蛇攻击自己什么意思 男人梦见蛇攻击自己有什么征兆 维生素b族过期了还能吃了吗 梦见和双头蛇对峙 有什么寓意? 梦见两条蛇对峙两个人在蛇头上过一会就没了 梦见自己和一条大蛇对峙了很久,然后自己拼命的跑。大蛇紧追不放,当... 荷叶和绿豆可以一起食用吗 绿豆可以和荷叶一起煮吗 绿豆荷叶汤的功效 绿豆可否跟荷叶一起煮稀饭,谢谢!!! 荷叶,绿豆,莲子可以一起煮粥吗? 荷叶绿豆枸杞红枣能一起熬水喝吗 ...小学同学打架,她变得很凶很多人都被她欺负,在教室里我坐回我的位子... 梦到朋友同时出现在不同的地方?