10. 安全考虑事项
10.1 总体评估
作者观点
作者认为该 RR 不会引发任何新的安全问题。不过,某些问题会变得更加明显。
10.2 基于端口的过滤影响
10.2.1 细粒度端口指定
能够细粒度地指定端口,显然会改变路由器过滤数据包的方式。
影响:
-
阻止外部服务
- 再也无法阻止内部客户端访问特定的外部服务
-
未授权服务
- 阻止内部用户运行未授权服务变得稍困难
-
运营协作
- 路由器运维与 DNS 运维人员之间的协作变得更加重要
10.3 拒绝服务
拒绝服务风险
任何站点都无法阻止自己的主机被引用为服务器。这可能会导致拒绝服务。
攻击场景:
- 攻击者创建指向受害者主机的 SRV 记录
- 大量客户端尝试连接
- 受害者遭受非预期流量
10.4 DNS 欺骗的扩展
10.4.1 虚假端口号
借助 SRV,DNS 欺骗者除了能提供虚假的主机名与地址外,还能提供虚假的端口号。
10.4.2 风险评估
并非新漏洞
由于该漏洞在名称与地址层面已经存在,因此这并非一个新漏洞,只是被略微扩展了,实际影响很小。
分析:
- 根本问题在于 DNS 的真实性
- 增加端口号对攻击面的扩展极小
- 真正的解决方案是 DNSSEC
10.5 缓解策略
建议的防御措施:
-
DNSSEC
- 对 DNS 记录进行密码学签名
- 验证记录真实性
-
应用层安全
- 为服务连接使用 TLS/SSL
- 验证服务器证书
-
网络分段
- 隔离内部服务
- 实施纵深防御
-
监控
- 记录 DNS 查询
- 监控连接尝试
- 检测异常模式
导航
- 上一章: 9. 相对 RFC 2052 的变化
- 下一章: 11. 参考文献