DNS欺骗原理及其防御方案
【摘要】针对DNS欺骗表现出的危害性大、隐蔽性强的特点通过对DNSID欺骗攻击及DN S缓存中毒攻击的原理进行剖析应用概率学理论证明了“生日攻击”的危害分别给出相应的防御方案。对于不同类型的用户可以根据自身的条件和对信息安全要求级别的高低采用适合自己的应对方案。
【关键词】DNS欺骗 ARP欺骗 DNS ID欺骗 DNS缓存中毒生日攻击
0.概述
域名系统Domain Name System DNS是一个可以将域名和IP地址相互映射的分布式数据库。 目前针对DNS协议存在的问题很多专家给出了解决办法。 IETF提出的域名系统的安全协议Domain NameSystem SecurityDNSSEC旨在解决DNS的安全问题 但由于需要占用更多的系统开销和网络资源还要对相应的数据库和系统管理软件进行升级 并且新的软件尚处于测试阶段离DNSSEC普及性地应用还有一定的距离。现在主要的应对办法是升级DNS软件和加强服务器的安全配置除此之外 尚未发现较有效的防范措施。
以侦听为基础的DNS欺骗DNS spoofing和DNS缓存中毒DNS cachepoisoning对目标主机都具有欺骗性质 本文把这2种攻击方式都列入DNS欺骗攻击并加以讨论。为了予以区分把前者称之为DNS ID欺骗DNS IDspoofing并且尝试分别给出2类攻击的应对方案。针对DNS协议的攻击还有很多诸如“洪水”攻击和服务器攻陷等其他攻击手段不在本文研究范围之内。
1.DNS服务原理
DNS服务的工作原理如果某用户需要对域名www.example.com进行解析以得到其相应的IP地址而且假定本地DN S服务器不是目标域名授权DN S服务器和其缓存中没有相应的记录。
2.DNS ID欺骗攻击及其防御方案
2.1 DNS ID欺骗攻击原理
DNS ID欺骗以监听ID和端口号为基础如果是在交换机搭建的网络环境下欺骗者首先要向攻击目标实施ARP欺骗。以下是一个DNS ID欺骗DNS IDspoofing的实例。假设用户、欺骗者和DNS服务器同在一个局域网内。
攻击流程如下
搬瓦工vps(bandwagonhost)现在面向中国大陆有3条顶级线路:美国 cn2 gia,香港 cn2 gia,日本软银(softbank)。详细带宽是:美国cn2 gia、日本软银,都是2.5Gbps~10Gbps带宽,香港 cn2 gia为1Gbps带宽,搬瓦工是目前为止,全球所有提供这三种带宽的VPS(云服务器)商家里面带宽最大的,成本最高的,没有第二家了! 官方网站:https...
在八月份的时候有分享到 Virmach 暑期的促销活动有低至年付12美元的便宜VPS主机,这不开学季商家又发布五款年付VPS主机方案,而且是有可以选择七个数据中心。如果我们有需要低价年付便宜VPS主机的可以选择,且最低年付7.2美元(这款目前已经缺货)。这里需要注意的,这次发布的几款便宜年付方案,会在2021年9月30日或者2022年4月39日,分两个时间段会将INTEL CPU迁移至AMD CP...
HostKvm 商家我们算是比较熟悉的国内商家,商家主要还是提供以亚洲数据中心,以及直连海外线路的服务商。这次商家有新增香港和俄罗斯两个机房的高防服务器方案。默认提供30GB防御,且目前半价优惠至4.25美元起步,其他方案的VPS主机还是正常的八折优惠。我们看看优惠活动。香港和俄罗斯半价优惠:2021fall,限购100台。通用优惠码:2021 ,八折优惠全部VPS。我们看看具体的套餐。1、香港高...