浅析DNS的攻击与防范

摘 要:DNS是Internet的基本支撑,其安全性对整个Internet的运行起着举足轻重的作用。随着互联网应用的不断深化,DNS已成为网络攻击的热点目标。本文从DNS的工作原理出发,解析了DNS面临的安全威胁与受到的常见攻击,并提出了相应的防范方法。

关键词:DNS;网络攻击;防范技术

1 引言

DNS(Domain Name System)域名系统,提供了Internet的底层基础服务,它实现了将网络域名映射为网络IP地址,因此其安全性对整个Internet的安全性起着十分重要的作用。DNS作为当今全球最大、最复杂的分布式层次数据库系统,由于其开放、庞大、复杂的特性以及设计之初对于安全性的考虑不足,再加上人为的攻击和破坏,DNS已面临非常严重的安全威胁。

2 DNS的工作原理

DNS是为了实现域名和IP地址之间的转换,它的工作原理就是在域名与IP地址两者之间进行相互的映射,起到相当于翻译的作用。DNS可分为Server和Client两部分,当Client向Server发出域名的解析请求时,本地的Server先查询自己的数据库是否存在需要的内容,如果有则发送应答数据包并给出相应的结果,否则它将向上一层Server进行查询。如此不断查询,直至找到相应的结果或将查询失败的信息反馈给Client。DNS具体的工作流程如下:

(1)Client首先向本地的Server发出查询请求,如要查询解析域名为的IP地址;

(2)本地Server如没有对应的记录,转而向根Server寻求帮助;

(3)根Server返回com域的Server地址;

(4)本地Server向com域的Server发出域名解析请求;

(5)com域的Server返回域的Server地址;

(6)本地Server继续向域的Server发出域名解析请求;

(7)域的Server向本地Server返回域名为的IP地址查询结果;

(8)本地Server向Client成功返回域名的解析结果,并且更新本地Server的缓存记录。

从上述DNS的工作流程中我们可以看到DNS的服务机制具有以下的漏洞和不足:

(1)DNS容易成为暴露用户行为的工具;

(2)Internet的DNS体系无法承受加密带来的开销和技术升级的成本;

(3)迭代查询,对根域与顶级域服务器的依赖非常严重;

(4)DNS主要使用无连接的UDP协议明文传送,很容易被伪造投毒;

(5)明文传输的DNS不具备任何保密性;

(6)DNS服务器具有软件漏洞。

3 常见的DNS攻击

由于DNS已成为了网络攻击的热门目标,因此也成为了互联网网络安全的一个十分重大的隐患。网络攻击者们通过攻击DNS达到了利用最少的成本,获得最大的效益,利用最少的资源,发起最有破坏力的攻击的目标,而且其攻击也可以轻而易举地绕过严密的安全监控和防护。如在2010年1月,网络攻击者们修改了百度的域名指向,以致百度网站出现无法访问的情况;2011年3月,网络攻击者们利用Bind 9软件出现的漏洞,使得部分DNS服务无法正常解析的域名。比较常见的DNS攻击有缓存投毒、DNS欺骗和DDoS攻击等,具体分析如下:

3.1 缓存投毒

缓存投毒是通过控制DNS的缓存服务器,把用户从原本需要访问的网站带到其它的网站,从而实现黑客的目的。缓存投毒实现的方式主要有两种:

3.1.1 攻击或控制用户ISP端的DNS缓存服务器的漏洞,将该ISP内的用户访问域名的响应结果改变;

3.1.2 利用权威域名服务器上的漏洞,在用户权威域名服务器同时被当作缓存服务器使用时,就可以实施缓存投毒,将错误的域名纪录存入服务器的缓存当中,使所有使用该服务器的用户得到的都是错误的DNS解析结果。从网络拓扑的角度来看,缓存投毒针对的DNS服务器是最接近用户的服务器,因此对这些服务器的攻击将会直接影响到连接这些服务器的所有用户。

3.2 DNS欺骗

DNS 欺骗是局域网常见的一种DNS攻击方式,是冒充域名服务器进行的一种欺骗行为。网络攻击者在DNS服务器响应之前先将虚假的响应结果交给用户,从而通过欺骗的手段使用户去访问恶意的网站。假设当用户提交给DNS服务器的域名解析请求报文数据包被截获,然后按网络攻击者的意***将一个虚假的IP地址作为应答信息返回给用户,用户就会把这个虚假的IP地址作为他所要的IP地址而进行访问,这样他就会被不知不觉地被欺骗到了网络攻击者想要其访问的那个网站,从而实现了DNS欺骗。

3.3 DDoS攻击

DDoS攻击主要有两种实现方式:

3.3.1 针对DNS的服务器软件,利用其软件程序中存在的各种漏洞,导致DNS服务器崩溃或拒绝提供服务;

3.3.2 利用DNS服务器作为中间的“攻击放大服务器”,去攻击其它互联网上的主机或服务器,导致被攻击的主机或服务器拒绝服务。

4 常见DNS攻击的防范方法

4.1 缓存投毒的防范方法

4.1.1 必须及时更新DNS的数据,重建DNS的缓存,根据DNS服务器的性能和网络的实际运行情况,将服务器缓存记录的TTL值适当减少,以防止缓存中毒;

4.1.2 将UDP端口随机化,在UDP端口的范围内随机选择使用端口,而不是固定使用53端口,这样可以使端口号和ID号的组合空间扩大到6万多倍 ,从而有效降低缓存投毒的命中率;

4.1.3 设置静态的DNS映射表,对动态DNS的更新进行限制,达到保护少数重要网站不受攻击的目的。

4.2 DNS欺骗的防范方法

4.2.1 防范由于ARP欺骗而引起的DNS欺骗,由于这种DNS欺骗是以ARP欺骗为基础的,所以可以通过将网关路由器的MAC地址和IP地址进行绑定以达到避免此类欺骗的目的;

4.2.2 在DNS欺骗中,客户端会收到一个合法的应答包和一个欺骗的应答包。欺骗应答包为了能尽量快地返回给客户端,它的报文结构比合法应答包简单,甚至只有一个应答域,而没有授权域和附加域。这样我们就可以通过监听DNS的应答包,按照一定的算法,鉴别出合法和欺骗两种应答包,进而避免DNS的欺骗攻击;

4.2.3 对DNS服务器做适当的安全配置和安全管理,限制DNS服务器作出应答的IP地址的范围,安装最新版的软件,关闭服务器的递归功能等;

4.2.4 个别安全级别要求较高的服务可以直接用IP地址进行访问,从而绕开DNS服务,这样全部针对DNS的攻击就都可以避免了。

4.3 DDoS攻击的防范方法

对于DDoS攻击可以采取以下几个防范措施:取消DNS服务器中允许查询***的递回功能;部署入侵检测系统IDS;对重要的DNS服务器做冗余备份;安装相应的防火墙,对高DNS流量的请求进行限制和过滤。

4.4 除了上述防范攻击的方法之外,也应对DNS做好必要的保护措施,保证DNS的安全性,具体如下:

4.4.1 使用最新版本的DNS服务器软件,并且还要随着新漏洞的出现,不断升级或安装相应的补丁程序;

4.4.2 通过交叉检验功能,服务器反向查询已得到的IP地址所对应的主机名,再用该主机名查询DNS系统对应于该主机名的IP地址,判断两者是否一致,从而判定用户的合法性;

4.4.3 安装防火墙,将DNS服务器分为内部、外部服务器,并且进行隔离。内部服务器只提供内部网络域名的解析,外部服务器提供外部用户的查询,并处理内网服务器提交的解析请求;

4.4.4 通过设置访问控制列表ACL限制用户对DNS服务器的访问;

4.4.5 对区域传送进行限制,防止网络攻击者通过正常的查询命令获得详尽的的网络内部信息。

5 结束语

本文基于当前DNS的现状,阐述了DNS的工作原理,并对常见的DNS缓存投毒、DNS欺骗、DDoS攻击等进行了详细的分析和给出了防范这些攻击的方法,对于提高DNS的可靠性、安全性和抗攻击能力具有积极的作用。在日益发展的互联网中,DNS将占据着越来越重要的地位,如何更进一步提高DNS的主动、智能安全防御能力将是我们下一步工作和研究的重点。

参考文献

[1]孔***,姜秀柱.DNS欺骗原理及其防御方法[J].计算机工程,2010(2).

[2]董新科,邢雨,高维银.DNS网络安全系统分析与设计[J].计算机安全,2010(6).

[3]李基,杨义先. DNS安全问题及解决方案[M].北京:北京邮电大学信息安全中心,2005.

浅析DNS的攻击与防范

转载请注明出处学文网 » 浅析DNS的攻击与防范

学习

杰森·霍克斯

阅读(25)

本文为您介绍杰森·霍克斯,内容包括13号星期五杰森霍克斯,杰森霍克斯手办。为什么有些摄影师的事业一帆风顺,而有些人却步履维艰?在顶尖航空摄影师杰森·霍克斯(JasonHwakers)看来,这主要可以归结于两点:信心和技术。“无论选择哪个拍摄领域,我

学习

九牧王:王者牧心

阅读(25)

品牌的成长基于众生的共鸣和培植,这样的品牌便有了自己的灵魂和精神。企业创始人的思想和行为方式对于企业文化的形成起着决定性作用。走进九牧王(中国)有限公司董事长林聪颖的办公室,赫然入目的就是墙上悬挂的一幅“牧心者牧天下”的墨宝

学习

企业技术能力评估述评

阅读(56)

本文为您介绍企业技术能力评估述评,内容包括企业技术能力评估,企业研发能力评估指标。本文综合借鉴前人理论研究,总结出创新型企业即是在技术创新、品牌创新、体制机制创新、经营管理创新、理念和文化创新等方面成效突出的企业,其需具备以

学习

朱敬一 妖怪的艺术

阅读(39)

朱敬一艺术家、专栏作家、艺术产业研究学者、“南门精舍”创立者。毕业于南京师范大学美术学院国画系,后定居上海,致力于突破中国的传统绘画材料语言,并将艺术与商业相结合。代表《妖野荒踪》系列、《立体的墨》系列和《万物》系列等,将水墨

学习

特立独行章鹏飞

阅读(26)

走进章鹏飞家的客厅,一头撞到那座2米多高的硕大铜马,到访者瞠目结舌,章鹏飞却喝着茶怡然自得――他喜欢这样的效果。20年前,长头发,花衬衣,喇叭裤,墨镜――着装前卫的章鹏飞被女友的家人赶出了门。当时,他只是个四处游走的国画创作青年;20年后,他

学习

“职务终身制”与“权力终身制”

阅读(20)

本文为您介绍“职务终身制”与“权力终身制”,内容包括任免制和任期制,干部任期制。各级官员的任职年龄,大抵有个杠杠,过了杠杠,就得退下来。有的领导职务,还有任期制,位居某个级别不能超过多少年,在某个领导位置上不能超过多少届,超过了,也得退

学习

刑法解释方法及位阶关系

阅读(27)

本文为您介绍刑法解释方法及位阶关系,内容包括刑法的渊源最新解释,刑法解释的方法存在位阶关系。刑法解释的方法是多种多样的。在罪刑法定的原则制约下,除类推解释被禁止以外,其他解释方法都是可以采用的。这里所谓其他解释方法通常有以下

学习

论友谊作文2300字

阅读(25)

本文为您介绍论友谊作文2300字,内容包括论友谊作文,以我们俩为题的友谊作文。论友谊(二)(由于时间比较紧,家里的电脑也下岗了,所以我也没有时间去修改我的稿子,甚至认真地去看一下,只是随意作了一下分节,也没有刻意去取个题目,请大家见谅。)在文章

学习

大雪·冬至 拾贰月

阅读(23)

积阴成大雪,看处乱霏霏。玉管鸣寒夜,披书晓绛帷。黄钟随气夜,鷃鸟不鸣时。何限苍生类,依依惜暮晖。大雪黄经255°不经意间,大雪已至,雪光映射出一个安然祥和的别样世界。室外朵朵雪花飘舞,掩盖了尘缘俗事,净化了心中阴霾。古代将大雪分为三候:一

学习

无追索权应收账款保理的披露缺陷

阅读(28)

本文为您介绍无追索权应收账款保理的披露缺陷,内容包括无追索权的应收账款保理账务处理,无追索权应收账款保理是什么意思。【摘要】会计准则和公司信息披露规范均未明确无追索权的应收账款保理业务需要充分披露,从而有可能导致财务报表使

学习

陪读妈妈,情何以堪

阅读(25)

我和老公原是同事,婚后老公跟人合伙开了一家公司,没几年就做大了。儿子读小学时,我打算让他就近入学,老公却不同意,坚持让儿子读全市最好的小学。我家住城南,老公眼里“全市最好的小学”在城北,相距甚远。老公说:“我给你买辆车,你专门接送孩子。

学习

摆正心态,放低姿态

阅读(21)

本文为您介绍摆正心态,放低姿态,内容包括作风建设摆正心态调整姿态,摆正心态端正姿态。常听见有的老师在说:“现在的孩子越来越不好教,有时候简直就是无法教。”还有的说:“现在当教师的真难,要每天想办法适应学生。”当遇到学生不完成作业或

学习

金融危机对日本经济的影响及日本应对金融危机的措施

阅读(38)

本文为您介绍金融危机对日本经济的影响及日本应对金融危机的措施,内容包括日本金融危机原因分析,日本金融危机的原因和影响。自2008年金融危机爆发以来,短短几年不同程度的影响到了各个国家的经济,经过各个国家共同调控,金融逐渐开始复苏。

学习

培育农业产业链

阅读(33)

本文为您介绍培育农业产业链,内容包括农业产业链实施方案,培育农业产业链。摘要从农业产业链角度,考察湖北农业产业链发展现状和所具有的特征,同时分析其所存在的问题和障碍因素,在此基础上,探讨提升湖北农业产业链竞争力的对策思路。关

学习

浅析废名《桥》的语言特征

阅读(57)

[摘要]废名的长篇小说《桥》被誉为“破天荒”的“创格”的作品。废名“晦涩”的文风向来备受关注,本文则试从语言的隐喻和转喻性、陌生化与诗化三个方面来分析《桥》的语言特征及因之所形成的晦涩的审美风格。[关键词]废名《桥》隐喻转喻

学习

浅析房产测绘中房屋面积测绘的探究

阅读(21)

本文为您介绍浅析房产测绘中房屋面积测绘的探究,内容包括房屋面积测绘是如何测绘面积的,浅谈房产测绘作用。随着我国城市化水平的不断深化,以及住房制度的进一步改革,我国的房地产市场也获得了长足的发展,这就为房产测绘业提供了很好的机遇

学习

浅析临床检验的镜检规则

阅读(27)

本文为您介绍浅析临床检验的镜检规则,内容包括最新临床检验操作规程第五版,医学检验学中各种检测总结。【摘要】当前,在国内医院检验科临床实践中普遍存在一些不可忽视的问题,那就是有些医院检验技术人员过分依赖现代化仪器,在有形成分的形

学习

浅析日本枯山水庭院的美学价值

阅读(24)

本文为您介绍浅析日本枯山水庭院的美学价值,内容包括日本龙安寺枯山水庭院,日本枯山水庭院。日本造园艺术借鉴了中国造园技法和思想,同时融合了其本土化的禅宗思想以及特有的民族文化,风格简洁婉约,日式园林艺术的典范枯山水庭院艺术正是如

学习

浅析HAB在海洋平台支持船中的应用

阅读(33)

从设计和现场测量两个环节对居住舱室的人性化设计、振动级别、噪音级别、室内环境(空调和通风的舒适性)、照明照度共5个方面进行控制,达到美国船级社HAB入级要求。关键词:居住舱室;振动级别;噪音级别;照明照度;HAB1.概述HAB(WB)是由ABS(美国船级社)

学习

浅析婚姻法最新司法解释(三)

阅读(33)

本文为您介绍浅析婚姻法最新司法解释(三),内容包括婚姻法关于彩礼退还的司法解释,婚姻法第十八条第三项司法解释。最高人民法院《婚姻法司法解释(三)》于8月13日起生效实施,重点对婚前贷款买房,以及父母出资买房,离婚时财产如何分割问题;有关

学习

浅析中国调查性记者现状

阅读(43)

本文为您介绍浅析中国调查性记者现状,内容包括调查记者现状,深入调查型记者越来越少的原因。近年,以探寻事实真相为目的的调查性报道跃然而起,它以揭露社会弊端,鞭挞腐败而闻名,有力的维护了公共利益,促进了国家和社会的健康有序发展。其中,最

学习

浅析直流电机用电刷

阅读(19)

本文为您介绍浅析直流电机用电刷,内容包括直流无刷电机的工作原理,直流电机为什么要电刷。【摘要】电刷是电机的重要组成部分,对电流的导入和导出起着过渡和中转的作用。本文主要对电刷的材料、技术特性、安装、更换、维护进行了综合的概