您现在的位置: 天极网 > 硬件 > BIND8+ 域名服务器安全增强

BIND8+ 域名服务器安全增强

2001-11-19 13:39作者:backend出处:nsfocus责任编辑:

为什么要写这篇文章?第一个原因当然就是前段时间出现的BIND 8.2.x TSIG 安全漏洞(还有去年公布的BIND 8.1.x/8.2.x NXT安全漏洞),直到目前为止,国内也还没有关于DNS服务安全配置方面的较为完整的文章(即使是国外也不多见)。

另一个原因是经过调查发现,几乎任何一种UNIX家族的操作系统,都使用BIND软件作为其DNS的唯一实现,比起其它诸如ftp/http/pop3网络服务有各种各样的发行版本,所以一旦被发现有安全问题,则受影响的主机之多也是其它漏洞很难比拟的。所以觉得应该写一份针对BIND DNS服务软件的安全配置资料,充分利用BIND自身已经实现的保护功能,加强BIND安全性,从而能抵御目前已知的BIND安全漏洞,并使潜在的安全漏洞所可能对服务器造成的影响尽可能地减少。

一.    配置环境:

        FreeBSD 4.1-RELEASE

        BIND 8.2.3

二.    启动安全选项

named进程启动选项:

-r:关闭域名服务器的递归查询功能(缺省为打开)。该选项可在配置文件的

    options中使用"recursion"选项覆盖。

-u -g :定义域名服务器运行时所使用的UIDGID

                                 这用于丢弃启动时所需要的root特权。

-t :指定当服务器进程处理完命令行参数后所要chroot()的目录。

三.    配置文件中的安全选项

1、假如希望记录安全事件到文件中,但同时还希望保持原有的日志模式,可以添加以下内容:

logging {

        channel my_security_channel {

                file "my_security_file.log" versions 3 size 20m;

                severity info;

        };

        category security {

                my_security_channel;

                default_syslog; default_debug; };

}

其中my_security_channel是用户自定义的channel名字,my_security_file.log是安全事件日志文件,可包含全路径(否则是以named进程工作目录为当前目录)。

安全事件日志文件名为my_security_file.log,保存三个最近的备份(my_security_file.log0my_security_file.log1my_security_file.log2),日志文件的最大容量为20MB(如果达到或超这一数值,直到该文件被再次打开前,将不再记录任何日志消息。缺省(省略)时是没有大小限制。)

2、在options节中增加自定义的BIND版本信息,可隐藏BIND服务器的真正版本号。

version "Who knows?";

// version 9.9.9;

 

  此时如果通过DNS服务查询BIND版本号时,返回的信息就是"Who knows?"^_^

 

共8页。 1 2 3 4 5 6 :
共8页。 1 2 3 4 5 6 :
相关文章及产品
关注此文读者还看过
相关
文章排行
本周
本月
最近更新
关于我们|网站律师|天极服务|电子杂志|RSS订阅|加入我们|网站地图
TMG
Copyright (C) 1999-2008 Chinabyte.com, All Rights Reserved 版权所有 天极网络
商务联系、网站内容、合作建议:010-82657868
版权声明 在线提交意见反馈 Powered by 天极内容管理平台CMS4i
经营性网站备案信息 网警备案 中国网站排名
天极传媒:天极网|比特网|IT专家网|IT商网|52PK游戏网|IT分众