域名系统的安全协议DNSSEC全面解析(3)
作者:佚名 来源:ddvip.com 发布时间:2009-02-10 15:56:00
每个域都有一个序列号,当主服务器上的域数据更新时,就要调整这个序列号。这种调整使得在服务器上检测到数据更新变得很容易。而能够同时拥有一个以上域备份的能力可以冗余分配负载,使数据非常可靠。
DNS高效率的设计同时也带来了负面影响,那就是众多的安全性漏洞。例如,当一个远程系统连接了一个应用程序后,该应用程序使用IP地址向DNS服务器查询DNS域名,如果返回的域名被该应用程序所认可,那么该远程系统也具备访问权限。
实际上,一个恶意使用者能够非常轻松地抢占到一个很小的IP地址空间,同时在DNS服务器上注册,获取这些IP地址的反向映射。
密码签名
由于DNS协议的局限,IETF已成立了DNSSEC工作组,目的是在现有的协议上增添附加的DNSSEC部分,从而解决DNS缺乏安全性的问题。伯克利Internet域名保护协议(Berkeley Internet Name Daemon,BIND) 8.2中包含了一些DNSSEC的功能。
DNSSEC的目标就是为在DNS内部的信息同时提供权限认证和信息完整性(参看附图)。DNSSEC通过密码可以实现这些目标。
附图显示的是一对DNS询问和应答过程的示例,一个没有采用DNSSEC协议,另一个采用了DNSSEC协议。注意,在采用DNSSEC协议的例子中,应答信息中不仅包含了验证信息所需的签名和关键字,而且包含了原始的询问。这就是所谓的“事务处理和请求认证”。这种方式向询问者保证所得到的应答确实是针对其原始问题的。
DNSSEC主要依靠公钥技术对于包含在DNS中的信息创建密码签名。密码签名通过计算出一个密码hash数来提供DNS中数据的完整性,并将该hash 数封装进行保护。私/公钥对中的私钥用来封装hash数,然后可以用公钥把hash数译出来。如果这个译出的hash值匹配接收者刚刚计算出来的hash树,那么表明数据是完整的。


猜你喜欢
- 第一步:准备好精美、快速空间、网站程序并发布少而精的网站内容要点:不求程序功能强大,但求程序速度快不要用采集功能,发布大量垃圾信息 ,就要手
- 作为一个新站长,我实在不想写这篇文章. 但是今天我发现我的一个小炒作竟然成功了.所以还是和大家分享一下这20多天的建站历程.我的网站是一个图
- 一、TCP Wrappers概述TCP Wrappers将TCP服务程序“包裹”起来,代为监听TCP服务程序的端口,增加了一个安全检测过程,
- 应用Google Adwords的营销者们现在有了一个新的定向选择。Google Adwords广告系统升级后,商业企业可以根据
- WebRTC,即Web Real-Time Communication,web实时通信技术。简单地说就是在web浏览器里面引入实时通信,包括
- 07年的时候在搜索引擎研究领域出现一张Google和百度的点击热图(如下),图的出处未知,但是从图中可以看出google和百度用户行为的显著
- find 命令主要用于查找目录和文件,可以指定多种参数进行匹配。用法:find +查找路径 +命令参数
- 1、传统缓存之一(404)这个办法是把nginx的404错误定向到后端,然后用proxy_store把后端返回的页面保存。配置:locati
- Vmware tools是虚拟机中一款超级增强工具,可以让我们更加方便使用虚拟机,能实现主机与虚拟机之间的文件共享,同时可支持自由拖拽的功能
- 如果网站有多个域名,而又不希望分散权重,则可以通过开启Rewrite设置,将多个域名都301跳转到主域名之下,具体代码如下:RewriteE
- 发布日期:2007-09-19更新日期:2007-09-19受影响系统:Dibbler Dibbler 0.6不受影响系统:Dibbler
- 如何将自己的网站加入谷歌资讯索引中技术要求:文章的地址必须是独立的,静态的,并且除了日期外,必须包括至少三个数位;文章标题最好设置成H1,H
- 今天,我们很高兴地告诉大家 Google(谷歌)发布了针对中文用户的谷歌视频搜索。通过谷歌视频搜索,大家可以方便地搜索众多的中文视频,找到自
- 很多的时候,大家发现了没? 一样的程序,一样的行业,为什么别人成功了,为什么人家能赚到钱,能买车,能给员工开工资。自己却过得紧巴巴? 突然醒
- 怎样更改GoDaddy主机的FTP账户密码呢?如果有必要,你可以使用Hosting Control Center来更改你的托管帐户的密码。这
- 上次写了一篇关于PayPerPost的推介文章,但是那个方法虽然可以赚钱,但是不是很多,今天我就介绍下其主业务:用博客写英文评论赚钱。适合人
- 本人文采不好,才小学文化,接触做网站已经快两个年头了,曾经也算月收入过万,现在ADS联盟在国内已经快不行了 所以收入也就上班族那么点了。写的
- 笔者公司共有10台Web服务器,使用Redhat Linux 9作为操作系统,分布在全国各大城市,主要为用户提供HTTP服务。曾经有一段时间
- 细微调整能带来大大的影响,特别是一些较不易被注意的细节。在安装完WordPress后,你可以遵循以下的一些建议,让博客有个好的开始,其中包括
- **CentOS7下安装yum源及上传下载命令rz、sz安装方法图文详解** 在这里将yum的安装方法结合实操结果和大家分享一下,希望对需要