DNS欺骗原理及其防御方案
【摘要】针对DNS欺骗表现出的危害性大、隐蔽性强的特点通过对DNSID欺骗攻击及DN S缓存中毒攻击的原理进行剖析应用概率学理论证明了“生日攻击”的危害分别给出相应的防御方案。对于不同类型的用户可以根据自身的条件和对信息安全要求级别的高低采用适合自己的应对方案。
【关键词】DNS欺骗 ARP欺骗 DNS ID欺骗 DNS缓存中毒生日攻击
0.概述
域名系统Domain Name System DNS是一个可以将域名和IP地址相互映射的分布式数据库。 目前针对DNS协议存在的问题很多专家给出了解决办法。 IETF提出的域名系统的安全协议Domain NameSystem SecurityDNSSEC旨在解决DNS的安全问题 但由于需要占用更多的系统开销和网络资源还要对相应的数据库和系统管理软件进行升级 并且新的软件尚处于测试阶段离DNSSEC普及性地应用还有一定的距离。现在主要的应对办法是升级DNS软件和加强服务器的安全配置除此之外 尚未发现较有效的防范措施。
以侦听为基础的DNS欺骗DNS spoofing和DNS缓存中毒DNS cachepoisoning对目标主机都具有欺骗性质 本文把这2种攻击方式都列入DNS欺骗攻击并加以讨论。为了予以区分把前者称之为DNS ID欺骗DNS IDspoofing并且尝试分别给出2类攻击的应对方案。针对DNS协议的攻击还有很多诸如“洪水”攻击和服务器攻陷等其他攻击手段不在本文研究范围之内。
1.DNS服务原理
DNS服务的工作原理如果某用户需要对域名www.example.com进行解析以得到其相应的IP地址而且假定本地DN S服务器不是目标域名授权DN S服务器和其缓存中没有相应的记录。
2.DNS ID欺骗攻击及其防御方案
2.1 DNS ID欺骗攻击原理
DNS ID欺骗以监听ID和端口号为基础如果是在交换机搭建的网络环境下欺骗者首先要向攻击目标实施ARP欺骗。以下是一个DNS ID欺骗DNS IDspoofing的实例。假设用户、欺骗者和DNS服务器同在一个局域网内。
攻击流程如下
美国知名管理型主机公司,2006年运作至今,虚拟主机、VPS、云服务器、独立服务器等业务全部采用“managed”,也就是人工参与度高,很多事情都可以人工帮你处理,不过一直以来价格也贵。也不知道knownhost什么时候开始运作无管理型业务的,估计是为了扩展市场吧,反正是出来较长时间了。闲来无事,那就给大家介绍下“unmanaged VPS”,也就是无管理型VPS,低至5美元/月,基于KVM虚拟,...
青云互联怎么样?青云互联是一家成立于2020年6月的主机服务商,致力于为用户提供高性价比稳定快速的主机托管服务,目前提供有美国免费主机、香港主机、香港服务器、美国云服务器,让您的网站高速、稳定运行。美国cn2弹性云主机限时8折起,可选1-20个IP,仅15元/月起,附8折优惠码使用!点击进入:青云互联官方网站地址青云互联优惠码:八折优惠码:ltY8sHMh (续费同价)青云互联活动方案:美国洛杉矶...
轻云互联成立于2018年的国人商家,广州轻云互联网络科技有限公司旗下品牌,主要从事VPS、虚拟主机等云计算产品业务,适合建站、新手上车的值得选择,香港三网直连(电信CN2GIA联通移动CN2直连);美国圣何塞(回程三网CN2GIA)线路,所有产品均采用KVM虚拟技术架构,高效售后保障,稳定多年,高性能可用,网络优质,为您的业务保驾护航。官方网站:点击进入广州轻云网络科技有限公司活动规则:1.用户购...