跳到主要内容

10. 安全考虑事项

10.1 总体评估

作者观点

作者认为该 RR 不会引发任何新的安全问题。不过,某些问题会变得更加明显。


10.2 基于端口的过滤影响

10.2.1 细粒度端口指定

能够细粒度地指定端口,显然会改变路由器过滤数据包的方式。

影响:

  1. 阻止外部服务

    • 再也无法阻止内部客户端访问特定的外部服务
  2. 未授权服务

    • 阻止内部用户运行未授权服务变得稍困难
  3. 运营协作

    • 路由器运维与 DNS 运维人员之间的协作变得更加重要

10.3 拒绝服务

拒绝服务风险

任何站点都无法阻止自己的主机被引用为服务器。这可能会导致拒绝服务。

攻击场景:

  • 攻击者创建指向受害者主机的 SRV 记录
  • 大量客户端尝试连接
  • 受害者遭受非预期流量

10.4 DNS 欺骗的扩展

10.4.1 虚假端口号

借助 SRV,DNS 欺骗者除了能提供虚假的主机名与地址外,还能提供虚假的端口号。


10.4.2 风险评估

并非新漏洞

由于该漏洞在名称与地址层面已经存在,因此这并非一个新漏洞,只是被略微扩展了,实际影响很小。

分析:

  • 根本问题在于 DNS 的真实性
  • 增加端口号对攻击面的扩展极小
  • 真正的解决方案是 DNSSEC

10.5 缓解策略

建议的防御措施:

  1. DNSSEC

    • 对 DNS 记录进行密码学签名
    • 验证记录真实性
  2. 应用层安全

    • 为服务连接使用 TLS/SSL
    • 验证服务器证书
  3. 网络分段

    • 隔离内部服务
    • 实施纵深防御
  4. 监控

    • 记录 DNS 查询
    • 监控连接尝试
    • 检测异常模式

导航