DNS欺骗原理及其防御方案
【摘要】针对DNS欺骗表现出的危害性大、隐蔽性强的特点通过对DNSID欺骗攻击及DN S缓存中毒攻击的原理进行剖析应用概率学理论证明了“生日攻击”的危害分别给出相应的防御方案。对于不同类型的用户可以根据自身的条件和对信息安全要求级别的高低采用适合自己的应对方案。
【关键词】DNS欺骗 ARP欺骗 DNS ID欺骗 DNS缓存中毒生日攻击
0.概述
域名系统Domain Name System DNS是一个可以将域名和IP地址相互映射的分布式数据库。 目前针对DNS协议存在的问题很多专家给出了解决办法。 IETF提出的域名系统的安全协议Domain NameSystem SecurityDNSSEC旨在解决DNS的安全问题 但由于需要占用更多的系统开销和网络资源还要对相应的数据库和系统管理软件进行升级 并且新的软件尚处于测试阶段离DNSSEC普及性地应用还有一定的距离。现在主要的应对办法是升级DNS软件和加强服务器的安全配置除此之外 尚未发现较有效的防范措施。
以侦听为基础的DNS欺骗DNS spoofing和DNS缓存中毒DNS cachepoisoning对目标主机都具有欺骗性质 本文把这2种攻击方式都列入DNS欺骗攻击并加以讨论。为了予以区分把前者称之为DNS ID欺骗DNS IDspoofing并且尝试分别给出2类攻击的应对方案。针对DNS协议的攻击还有很多诸如“洪水”攻击和服务器攻陷等其他攻击手段不在本文研究范围之内。
1.DNS服务原理
DNS服务的工作原理如果某用户需要对域名www.example.com进行解析以得到其相应的IP地址而且假定本地DN S服务器不是目标域名授权DN S服务器和其缓存中没有相应的记录。
2.DNS ID欺骗攻击及其防御方案
2.1 DNS ID欺骗攻击原理
DNS ID欺骗以监听ID和端口号为基础如果是在交换机搭建的网络环境下欺骗者首先要向攻击目标实施ARP欺骗。以下是一个DNS ID欺骗DNS IDspoofing的实例。假设用户、欺骗者和DNS服务器同在一个局域网内。
攻击流程如下
zji怎么样?zji最近新上韩国BGP+CN2线路服务器,国内三网访问速度优秀,适用8折优惠码zji,优惠后韩国服务器最低每月440元起。zji主机支持安装Linux或者Windows操作系统,会员中心集成电源管理功能,8折优惠码为终身折扣,续费同价,全场适用。ZJI是原Wordpress圈知名主机商:维翔主机,成立于2011年,2018年9月启用新域名ZJI,提供中国香港、台湾、日本、美国独立服...
GreencloudVPS此次在四个机房都上线10Gbps大带宽VPS,并且全部采用AMD处理器,其中美国芝加哥机房采用Ryzen 3950x处理器,新加坡、荷兰阿姆斯特丹、美国杰克逊维尔机房采用Ryzen 3960x处理器,全部都是RAID-1 NVMe硬盘、DDR4 2666Mhz内存,GreenCloudVPS本次促销的便宜VPS最低仅需20美元/年,支持支付宝、银联和paypal。Gree...
如何低价香港服务器购买?想要做一个个人博客,想用香港服务器,避免繁琐备案,性能不需要多高,只是记录一些日常而已,也没啥视频之类的东西,想问问各位大佬有没有低价的香港服务器推荐?香港距大陆近,相比美国服务器最大的优势在于延迟低,ping值低,但是带宽紧张,普遍都是1M,一般戏称其为“毛细血管”。同时价格普遍高,优质稳定的一般价格不菲。大厂云梯队阿里云、腾讯云两家都有香港服务器,要注意的是尽量不要选择...