域名怎样防止域欺骗 阻止域名劫持

域名劫持  时间:2020-12-29  阅读:()

怎样防止域欺骗 阻止域名劫持http://www.yunyo ub ar.c o m/邮件群发

谈到网络安全你可能熟悉网页欺诈的危险但是知道域欺骗(p har min g)威胁吗?对于一家在线公司来说这种风险是致命的!

简单来说域欺骗就是把原本准备访问某网站的用户在不知不觉中劫持到仿冒的网站上例如用户准备访问某家知名品牌的网上商店黑客就可以通过域欺骗的手段把其带到假的网上商店 同时收集用户的ID信息和密码等。

这种犯罪一般是通过DNS服务器的缓存投毒(cache poisoning)或域名劫持来实现的。最近几个月里黑客已经向人们展示了这种攻击方式的危害。今年3月SANS Institute发现一次将1300个著名品牌域名改变方向的缓存投毒攻击这些品牌包括ABC、 American Express、 Citi和Verizon Wireless等;1月份 Panix的域名被一名澳大利亚黑客所劫持;4月 Hus hma il的主域名服务器的IP地址被修改为连接到一家黑客粗制滥造的网站上。

跟踪域欺骗事件的统计数据目前还没有。不过反网页欺诈工作组(APWG)已经把域欺骗归到近期工作的重点任务之中。

专家们说缓存投毒和域名劫持问题早已经引起了相关机构的重视而且随着在线品牌的不断增多营业额的不断增大这一问题也更加突出人们有理由担心骗子不久将利用这种黑客技术欺骗大量用户从而获取珍贵的个人信息 引起在线市场的混乱。

虽然域欺骗在技术上和组织上解决起来十分复杂。但是在目前情况下我们还是可以采取一些措施来保护企业的DNS服务器和域名不被域名骗子所操纵。

破解困境

DNS安全问题的根源在于Berkeley Internet Domain(BIND)。 BIND充斥着过去5年广泛报道的各种安全问题。VeriS ign公司首席安全官Ken S ilva说如果您使用基于BIND的DNS服务器那么请按照DNS管理的最佳惯例去做。

SAN S首席研究官Johannes认为:“目前的DN S存在一些根本的问题最主要的一点措施就是坚持不懈地修补DNS服务器使它保持最新状态。 ”

Nominum公司首席科学家、 DN S协议原作者Paul Mockap etris说升级到BIND 9.2.5或实现DNSSec将消除缓存投毒的风险。不过如果没有来自

Cisco、 F5 Networks、 Lucent和Nortel等厂商的DNS管理设备中提供的接口完成这类迁移非常困难和耗费时间。一些公司如Hus hmail选择了用开放源代码TinyDN S代替BIN D。替代DN S的软件选择包括来自M icroso ft、 Po werDN S、 JH S o ftwa re以及其他厂商的产品。

不管您使用哪种DNS请遵循BlueCat Networks公司总裁Michael Hyatt提供的以下最佳惯例:

1.在不同的网络上运行分离的域名服务器来取得冗余性。

2.将外部和内部域名服务器分开(物理上分开或运行BIND Views)并使用转发器(forwarder s)。外部域名服务器应当接受来自几乎任何地址的查询但是转发器则不接受。它们应当被配置为只接受来自内部地址的查询。关闭外部域名服务器上的递归功能(从根服务器开始向下定位DNS记录的过程)。这可以限制哪些DNS服务器与Interne t联系。

3.可能时 限制动态DNS更新。

4.将区域传送限制在授权设备上。

5.利用事务签名对区域传送和区域更新进行数字签名。

6.隐藏服务器上的BIND版本。

7.删除运行在DNS服务器上的不必要服务如FTP、 telnet和HTTP。

8.在网络外围和DNS服务器上使用防火墙服务。将访问限制在那些DNS功能需要的端口/服务上。

让注册商承担责任

域欺骗的问题从组织上着手解决也是重要的一环。不久前有黑客诈骗客户服务代表修改了Hushmail的主域名服务器的IP地址。对于此时 Hushmail公司的CTO Brian S mith一直忿忿不已黑客那么容易就欺骗了其域名注册商的客户服务代表这的确令人恼火。

S mit h说:“这件事对于我们来说真正糟透了。我希望看到注册商制定和公布更好的安全政策。但是我找不出一家注册商这样做 自这件事发生后我一直在寻找这样的注册商。 ”

Panix.com总裁Alex Resin在因注册商方面的问题导致今年1月Panix域名遭劫持时也感受到了同样强烈的不满。首先他的注册商在没有事先通知的情况下将他的域名注册卖给了一家转销商。然后这家转销商又把域名转移给了一个

社会工程人员——同样也没有通知Resin。

Resin说:“域名系统需要系统的、根本的改革。现在有很多的建议但事情进展的不够快。 ”

等待市场需求和ICANN领导阶层迫使注册商实行安全的转移政策还将需要长时间。因此 Resin,S mith和IC ANN首席注册商联络官Tim Co le提出了以下减少风险的建议:

1.要求您的注册商拿出书面的、可执行的政策声明。将如果需要转移域名的话要求他们及时与您联系的条款写在书面文件中。

2.锁定域名要求注册商在得到解锁的口令或其他身份信息后才允许转移。

3.使您保存在注册商那里的正式联系信息保持最新状态。

4.选择提供24×7服务的注册商这样他们可以在发生违规事件时迅速采取行动。

5.如果发生未经授权的转移立即与有关注册商联系。

6.如果您的问题没有得到解决去找您的域名注册机构(例如 Ve riS ign负责.com和.net的注册)。

7.如果您在拿回自己的域名时仍遇到问题与ICANN联系

(trans fers@ICANN.org)。

8.如果拥有一个大型域那就像Goo gle那样成为自己的注册商或者自己的转销商利用TuCows.com的开放API,OpenSRS来控制您的所有域名。

WHloud Date鲸云数据($9.00/月), 韩国,日本,香港

WHloud Date(鲸云数据),原做大数据和软件开发的团队,现在转变成云计算服务,面对海内外用户提供中国大陆,韩国,日本,香港等多个地方节点服务。24*7小时的在线支持,较为全面的虚拟化构架以及全方面的技术支持!官方网站:https://www.whloud.com/WHloud Date 韩国BGP云主机少量补货随时可以开通,随时可以用,两小时内提交退款,可在工作日期间全额原路返回!支持pa...

RAKsmartCloud服务器,可自定义配置月$7.59

RAKsmart商家一直以来在独立服务器、站群服务器和G口和10G口大端口流量服务器上下功夫比较大,但是在VPS主机业务上仅仅是顺带,尤其是我们看到大部分主流商家都做云服务器,而RAKsmart商家终于开始做云服务器,这次试探性的新增美国硅谷机房一个方案。月付7.59美元起,支持自定义配置,KVM虚拟化,美国硅谷机房,VPC网络/经典网络,大陆优化/精品网线路,支持Linux或者Windows操作...

提速啦(24元/月)河南BGP云服务器活动 买一年送一年4核 4G 5M

提速啦的来历提速啦是 网站 本着“良心 便宜 稳定”的初衷 为小白用户避免被坑 由赣州王成璟网络科技有限公司旗下赣州提速啦网络科技有限公司运营 投资1000万人民币 在美国Cera 香港CTG 香港Cera 国内 杭州 宿迁 浙江 赣州 南昌 大连 辽宁 扬州 等地区建立数据中心 正规持有IDC ISP CDN 云牌照 公司。公司购买产品支持3天内退款 超过3天步退款政策。提速啦的市场定位提速啦主...

域名劫持为你推荐
linux主机Linux中,用户名和主机名有什么区别?linux主机【windows主机换Linux主机该怎么弄啊?需要注意些什么呢?】国外域名注册国外域名注册什么好的推荐vpsVPS是干嘛用的?虚拟主机代理请问虚拟主机的代理和虚拟主机分销有什么区别?分销的主机是不是可以把主机分给多个用户使用?我用的ResellerClub代理!!域名注册查询如何查域名注册信息虚拟空间免费试用哪有免费试用的虚拟主机?重庆虚拟主机万网M3型虚拟主机怎么样?速度如何?新加坡虚拟主机请问新网的虚拟主机靠谱吗?申请域名申请一个域名要多少钱?
景安vps linuxvps plesk 香港加速器 arvixe 香港主机 wdcp 表格样式 双11抢红包攻略 免费静态空间 主机合租 java空间 免费网站申请 网站木马检测工具 服务器是干什么的 linux服务器维护 umax120 网通服务器托管 息壤代理 微软服务器操作系统 更多