相关文章
北京网站设计电子商务垂直行业网站:前途是光明的,道路是曲折的
网页设计“十佳网管员”----林建明
网站制作我自己的建站心得
北京网站建设FreeBSD上用IP Filter进行桥过滤
北京网页设计关于区域网站的发展路径探索
北京网站设计脱颖而出的创意图标设计法宝:细节
北京网站制作浅析2006年文学网站格局
北京网站制作《创业路上》这篇文章献给准备与正在创业中的朋友们!
企通互联为什么说中文网站的域名应该尽量用拼音?
北京网站建设他的博客为什么这样火?
品牌理念
北京网站建设最佳合作伙伴
北京网站建设专家企通互联
竭诚为您提供网站建设服务!
友好连接
文章搜索
你的位置:首页 >> 网站建设 >> 北京网站制作网站建设BIND8+ 域名服务器安全增强
北京网站制作网站建设BIND8+ 域名服务器安全增强
作者: 北京网站建设 日期:2008-03-27 06:04:51 来源: http://www.qitongnet.com
为什么要写这篇文章?第一个原因当然就是前段时间出现的BIND 8.2.x TSIG安全漏洞(还有去年公布的BIND 8.1.x/8.2.x NXT安全漏洞),直到目前为止,国内也还没有关于DNS服务安全配置方面的较为完整的文章(即使是国外也不多见)。另一个原因是经过调查发现,几乎任何一种Unix家族的操作系统,都使用BIND软件作为其DNS的唯一实现,比起其它诸如ftp/http/pop3等网络服务有各种各样的发行版本,所以一旦被发现有安全问题,则受影响的主机之多也是其它漏洞很难比拟的。所以觉得应该写一份针对BIND DNS服务软件的安全配置资料,充分利用BIND自身已经实现的保护功能,加强BIND安全性,从而能抵御目前已知的BIND 企通互联安全漏洞,并使潜在的安全漏洞所可能对服务器造成的影响尽可能地减少。 北京网站设计
网站建设
配置环境: 企通互联
FreeBSD 4.1-RELEASE 网站制作
BIND 8.2.3 北京网站制作
网页设计
---[[ 启动安全选项 ]]--------------------------------------------------- 网站建设 北京网站建设
网页设计
named进程启动选项: 网站设计
网站设计
-r 网站建设:关闭域名服务器的递归查询功能(缺省为打开)。该选项可在配置文件的options中使用"recursion"选项覆盖。 网站建设
网页设计
-u <user_name>和-g <group_name>:定义域名服务器运行时所使用的UID 北京网站制作和GID。这用于丢弃启动时所需要的root特权。 北京网页设计
企通互联
-t <directory>:指定当服务器进程处理完命令行参数后所要chroot()的目录。 网站制作
网页设计
---[[ 配置文件中的安全选项 ]]------------------------------------------- 北京网站设计
网站制作
1、假如希望记录安全事件到文件中,但同时还希望保持原有的日志模式,可以添加以下内容: 北京网页设计
企通互联
logging { 网站设计
channel my_security_channel { 网站设计
file "my_security_file.log" versions 3 size 20m; 网站建设
severity info; 企通互联
}; 北京网站设计
category security { 北京网页设计
my_security_channel; 网站制作
default_syslog; default_debug; }; 网页设计
} 北京网站设计
网站设计
其中my_security_channel是用户自定义的channel名字,my_security_file.log 是安全事件日志文件,可包含全路径(否则是以named进程工作目录为当前目录)。安全事件日志文件名为my_security_file.log,保存三个最近的备份(my_security_file.log0、my_security_file.log1、my_security_file.log2),日志文件的最大容量为20MB(如果达到或超这一数值,直到该文件被再次打开前,将不再记录任何日志消息。缺省(省略)时是没有大小限制。) 网站设计
网站设计
2、在options节中增加自定义的BIND版本信息,可隐藏BIND服务器的真正版本号。 北京网站建设
企通互联
version "Who knows?"; 北京网站制作
// version 9.9.9; 北京网页设计
北京网站制作
此时如果通过DNS服务查询BIND版本号时,返回的信息就是"Who knows?"。^_^ 企通互联
北京网站设计
3 网站制作、要禁止DNS域名递归查询,在options(或特定的zone区域)节中增加: 北京网站设计
北京网站制作
recursion no; 北京网页设计
fetch-glue no; 北京网页设计 网页设计
网站设计
4、要增加出站查询请求的ID值的随机性,在options节中增加: 北京网站设计
网站制作
use-id-pool yes; 网站制作
北京网站设计北京网站设计
则服务器将跟踪其出站查询ID值以避免出现重复,并增加随机性。注意这将会使服务器多占用超过128KB内存。(缺省值为no) www.qitongnet.com
北京网站建设
网站建设
配置环境: 企通互联
FreeBSD 4.1-RELEASE 网站制作
BIND 8.2.3 北京网站制作
网页设计
---[[ 启动安全选项 ]]--------------------------------------------------- 网站建设 北京网站建设
网页设计
named进程启动选项: 网站设计
网站设计
-r 网站建设:关闭域名服务器的递归查询功能(缺省为打开)。该选项可在配置文件的options中使用"recursion"选项覆盖。 网站建设
网页设计
-u <user_name>和-g <group_name>:定义域名服务器运行时所使用的UID 北京网站制作和GID。这用于丢弃启动时所需要的root特权。 北京网页设计
企通互联
-t <directory>:指定当服务器进程处理完命令行参数后所要chroot()的目录。 网站制作
网页设计
---[[ 配置文件中的安全选项 ]]------------------------------------------- 北京网站设计
网站制作
1、假如希望记录安全事件到文件中,但同时还希望保持原有的日志模式,可以添加以下内容: 北京网页设计
企通互联
logging { 网站设计
channel my_security_channel { 网站设计
file "my_security_file.log" versions 3 size 20m; 网站建设
severity info; 企通互联
}; 北京网站设计
category security { 北京网页设计
my_security_channel; 网站制作
default_syslog; default_debug; }; 网页设计
} 北京网站设计
网站设计
其中my_security_channel是用户自定义的channel名字,my_security_file.log 是安全事件日志文件,可包含全路径(否则是以named进程工作目录为当前目录)。安全事件日志文件名为my_security_file.log,保存三个最近的备份(my_security_file.log0、my_security_file.log1、my_security_file.log2),日志文件的最大容量为20MB(如果达到或超这一数值,直到该文件被再次打开前,将不再记录任何日志消息。缺省(省略)时是没有大小限制。) 网站设计
网站设计
2、在options节中增加自定义的BIND版本信息,可隐藏BIND服务器的真正版本号。 北京网站建设
企通互联
version "Who knows?"; 北京网站制作
// version 9.9.9; 北京网页设计
北京网站制作
此时如果通过DNS服务查询BIND版本号时,返回的信息就是"Who knows?"。^_^ 企通互联
北京网站设计
3 网站制作、要禁止DNS域名递归查询,在options(或特定的zone区域)节中增加: 北京网站设计
北京网站制作
recursion no; 北京网页设计
fetch-glue no; 北京网页设计 网页设计
网站设计
4、要增加出站查询请求的ID值的随机性,在options节中增加: 北京网站设计
网站制作
use-id-pool yes; 网站制作
北京网站设计北京网站设计
则服务器将跟踪其出站查询ID值以避免出现重复,并增加随机性。注意这将会使服务器多占用超过128KB内存。(缺省值为no) www.qitongnet.com
责任编辑:飞翔的鱼 QQ:35996213