DNS已经成为互联网安全链条上最薄弱的环节
域名系统(Domain Name System,简称DNS)是整个互联网服务的底层基础之一。
这一服务将人们访问的互联网域名转换为IP地址,相当于网络访问的指路牌。
举例来说,是一个域名地址,方便人们记忆与输入。
但其实每个域名都必须要与一个服务器的IP地址相对应,才能被网络正确识别和访问到,如210.51.19.61。
域名系统就负责将好记的域名地址转换为真实的IP地址,这一转换的过程,有一个术语叫做“域名解析”。
域名系统由DNS服务器来运行,DNS服务器是一个树状的分布式的大型网络。
其中最顶级的服务器叫做根服务器(Root Server),存储了全球所有通用域名的信息。
在根服务器之下,有大量的一层一层的次级服务器,面向用户提供服务。
一般的用户安装好网络之后,会使用宽带运营商提供的本地DNS服务器。
这是离用户最近的DNS服务器,位于整个DNS网络的最末端。
DNS服务器采用缓存机制,当用户在本地DNS服务器找到域名解析结果的时候,就直接返回IP地址。
如果找不到,则最近的服务器将依次向上查询,查询更上层的服务器,层层循环,一直查询到最高等级的根服务器。
同时,查询到后,本地服务器就会缓存下来,其它用户再次访问该域名时,可以直接在本地服务器拿到结果,不用再次层层查询。
这一域名网络具有严格的等级制度,底层服务器严格遵循上层服务器的更新结果。
这一层层向上查询并缓存的机制,保证了整个域名系统的高效。
但也为安全带来了隐患:即一旦上层的DNS服务器受到攻击时,所有底层的服务器都将受到牵连,从而导致大规模的网络瘫痪。
以1月21日的这次DNS故障为例,位于中国的高级别的域名服务器出现故障,导致中国大部分的域名服务器解析出现错误,从而导致了接近2/3的中国互联网瘫痪。
脆弱的DNS不会大修 将继续脆弱
跟互联网最底层的通信协议TCP/IP技术一样,DNS系统是互联网诞生的基石,历史悠久。
DNS最早于1983年由保罗·莫卡派乔斯(Paul Mockapetris)发明;原始的技术规范在882号因特网标准草案中发布。
1987年发布的第1034和1035号草案修正了DNS技术规范。
在此之后对因特网标准草案的修改基本上没有涉及到DNS技术规范部分的改动。
也就是说,2014年已经突飞猛进的互联网,跟1987年的互联网使用的是一样的DNS标准!
上述提到的域名系统中最高等级的根服务器,全世界一共只有13台,这13台中的10台设置在美国,另外各有一台设置于英国、瑞典和日本。
所有根服务器均由美国政府授权的互联网域名与号码分配机构ICANN统一管理。
毫不夸张的说,只要黑掉这13台服务器,就可以瘫痪整个地球的民用互联网。
著名黑客组织匿名者(Anonymous)在2012年就曾对外宣称,将攻击13个DNS根服务器,已达到让全球互联网瘫痪的目的。
当然,根服务器采用了最高级别的安全保护,不是那么容易攻陷的。
同时,这13台服务器,不是普通意义上的“一台”的概念,每台服务器都有多组备份,以随时保障运行正常。
13台根服务器其实是13组服务器集群。
这种顶级树状的域名架构体系,除了要应对来自黑客攻击的影响之外,还会受到来自政治、战争等社会因素的影响。
2004年4月,利比亚国家域名“ly”域名瘫痪,导致利比亚从互联网上消失了3天,随后据报道,原因是有两人对顶级域名管理权问题发生分歧而导致。
在阿富汗的塔利班政权统治时期,ICANN将.af结尾的域名管理权授予了前流亡政府,后来又于2003年转交给由美国支持的阿富汗过渡政府。
在2003年伊拉克战争期间,ICANN以伊拉克局势动荡为由,冻结了其国家代码“.iq”的申请。
域名管理权分歧、战争和政治分歧、黑客攻击,都会导致域名系统问题,从而引发大规模网络故障。
DNS系统的脆弱性会因为这些社会因素而继续脆弱下去。
HostKvm也发布了开年促销方案,针对香港国际和美国洛杉矶两个机房的VPS主机提供7折优惠码,其他机房业务提供8折优惠码。商家成立于2013年,提供基于KVM架构的VPS主机,可选数据中心包括日本、新加坡、韩国、美国、中国香港等多个地区机房,均为国内直连或优化线路,延迟较低,适合建站或者远程办公等。下面列出几款主机配置信息。美国洛杉矶套餐:美国 US-Plan1CPU:1core内存:2GB硬盘...
酷锐云是一家2019年开业的国人主机商家,商家为企业运营,主要销售主VPS服务器,提供挂机宝和云服务器,机房有美国CERA、中国香港安畅和电信,CERA为CN2 GIA线路,提供单机10G+天机盾防御,提供美国原生IP,支持媒体流解锁,商家的套餐价格非常美丽,CERA机房月付20元起,香港安畅机房10M带宽月付25元,有需要的朋友可以入手试试。酷锐云自开业以来一直有着良好的产品稳定性及服务态度,支...
触摸云触摸云(cmzi.com),国人商家,有IDC/ISP正规资质,主营香港线路VPS、物理机等产品。本次为大家带上的是美国高防2区的套餐。去程普通线路,回程cn2 gia,均衡防御速度与防御,防御值为200G,无视UDP攻击,可选择性是否开启CC防御策略,超过峰值黑洞1-2小时。最低套餐20M起,多数套餐为50M,适合有防御型建站需求使用。美国高防2区 弹性云[大宽带]· 配置:1-16核· ...