域名系统的安全协议DNSSEC全面解析(4)
作者:佚名 来源:ddvip.com 发布时间:2009-02-10 15:56:00
不管译出来的hash数和计算出来的hash数是否匹配,对于密码签名这种认证方式都是绝对正确的,因为公钥仅仅用于解密合法的hash数,所以只有拥有私钥的拥有者可以加密这些信息。因此,对于任何系统,开发保护私钥的公钥技术是至关重要的。DNSSEC工作组定义的RFC 2541中解释了这个问题。
DNSSEC的缺点
标记和校验DNS数据显然会产生额外的开销,从而影响网络和服务器的性能。签名的数据量很大,这就加重了DNS对Internet骨干网以及一些非骨干连接的负担。产生和校验签名也占用了很多CPU的时间。有时候,不得不把单处理器的DNS服务器换成多处理器的DNSSEC服务器。签名和密钥占用的磁盘空间和RAM容量达到它们表示的数据所占容量的10倍。同时数据库和管理系统也不得不进行相应的升级和扩容。
使用DNSSEC还有若干种直接的损失。相对于老的、只有DNS的软件,DNSSEC软件又庞大又复杂,许多软件还很新,需要进行实际操作和测试。DNSSEC还没有和Internet的迅速发展同步,仍然有一些疑点,可能需要进一步检查。
开发DNSSEC也有一定的风险。谨慎的选择是在DNSSEC RFC提升为标准状态后再等一两年。到1999年12月,只有ISC的BIND 8.2完全使用了TSIG并部分使用了DNSSEC。其他销售商(包括微软)在未来版本中都将使用各种形式的TSIG。ISC的BIND 9.0将于2000年第一季度发表,它完全采用了DNSSEC。
工作进展
对于DNSSEC在可操作方面的工作正在进行之中,比如com管理者如何正确地签发公钥。为了解决这个问题,一个新的协议即将出现。此外,在同时发生的应用中支持多个公/私钥对也是必要的,但是如何实现还有待进一步的工作。如果一个私钥被破坏,那么就需要取消,可是目前还没有一个设备可以检测出来有错误的密钥。还有私钥的安全问题,该密钥从表面上讲是全球Internet企业的密钥,但是目前有关服务器的管理正在变化之中。
尽管DNSSEC还处在开发过程中,但是任何依赖于Internet的组织都应该把DNSSEC作为系统安全结构里的关键部件,因为DNS协议会因为恶意使用而遭到破坏,只有通过DNSSEC强大的加密技术才可以给所有方面的DNS提供整体的授权。


猜你喜欢
- 随着Web数据库的应用越来越广泛,Web数据库的安全问题日益突出,如何才能保证和加强数据库的安全性已成为目前必须要解决的问题。数据库系统安全
- 问题一:我们的营销部门在为网站的内容写作上投入了大量资源,但是好象我们在搜索引擎中的排名并不高,而我们竞争对手的排名却很高。我们需要全部重写
- 因川普2009年11月10日开通淘宝旺铺创业扶植版时,发现淘宝网推出的旺铺创业扶植版的问题,在免费的淘宝店铺装修网站:鱼摆摆网店装修网网站发
- 尽管美国经济出现危机,但是网站开发领域还是很繁荣的,因为不论是现在或者将来,网络必定是人们日常生活中不可缺少的组成部分。NETTUTS上列出
- 见到网上很多人貌似都十分推崇Wordpress,甚至很多从其他程序转过去的,就好像用wp够档次似的,也不知是因为看很多专业人士用,自己也要用
- 在博客中加入微博的内容,向访问博客的用户展示微博个人信息、最新发表的微博消息以及最新的若干位听众,并可通过点击查看微博消息,从而 吸引他人收
- 11月6日消息,科技业市场研究机构IDC周四公布调查,今年第3季全球手机市场龙头宝座,依旧由挪威大厂诺基亚稳坐;但在智能手机战场厮杀中,黑莓
- 下面教给Godaddy用户电子邮件转发的设置步骤:第一、登陆AccountManger.第二、在MyProducts部分,点击Email/E
- 设置IP安全策略将木马阻杀在端口外“木马”一个让用户头疼的字眼,它们悄然无声的进入我们的系统,叫人防不胜防。当木马悄悄打开某扇“方便之门”(
- CloudStack 环境重新部署: &nbs
- 如果不慎修改了source.list内容,导致一系列错误,建议恢复默认源文件。sudo gedit /etc/apt/sources.lis
- 一则国外研究报告称,46.6%的Digg头版内容被50个网站控制。这些网站包括telegraph.co.uk、nytimes.com、you
- 个人认为作为一个站长,做任何的事情,任何的网站都应该有一个发展的规划。网站上线,不能代表什么。就像是小孩子刚刚诞生,那么我们要给他成长的环境
- 一、PyTorch简介  PyTorch是一个开源的Python机器学习库,基于Torch,用于自然语言
- 企业信息化技术的应用,以不可逆转。随着文件服务器、ERP管理软件等等在企业中生根发芽,应用服务器也逐渐在企业中普及起来。以前在企业中有一台应
- google的403错误提示:很抱歉..... 此刻我们无法回应您的要求。该请求通过电脑病毒或间谍软件向我们自动发送,而且看来您的电脑或网络
- 在这个互联网飞速发展的时代,对于传统行业的冲击是非常大的,就拿购物来说,越来越多的人开始由传统的购物方式转入到了潮兴的网上购物大军了。做为一
- 修改文件句柄数在Linux下,我们使用ulimit -n 命令可以看到单个进程能够打开的最大文件句柄数量(socket连接也算在里面)。系统
- 安全专家正在敦促Linux服务器和工作站的用户立即采取措施修补在Linux内核中发现的两个缺陷。这些缺陷可以影响到目前所有版本的Linux,
- 实现需求最近在使用学校电脑时,经常遇到这么个场景:想下载个CodeBlocks用于coding或想下个vpt来玩会万智,但通过机房网络访问一