DNS漏洞迫使互联网核心协议升级

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:A359714977
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  DNS(Domain Name System,域名解析系統)的一些漏洞细节在Black Hat 2008大会发布之前已经泄露,让本身就不够安全的互联网更增添了恐慌和猜测。
  正是基于目前互联网上曝出的DNS漏洞问题,ICANN(国际域名与IP地址管理机构)迫不得已在最近批准了一项符合公众利益的重要决定——.org域名将率先转移为使用DNS安全扩展(DNSSEC)协议的顶级域名。开发周期长达11年的DNSSEC协议,其创建目的就是为了解决原DNS协议中的漏洞问题,使之不再容易遭受攻击。
  
  互联网的核心漏洞
  
  DNS服务在互联网中扮演着极为重要的角色。简单地说,DNS就是互联网的核心,它作为可以将域名和IP地址相互映射的一个分布式数据库,能够使用户方便地访问互联网,而不用去记住能被机器直接读取的IP数串。比如,用户只需要在浏览器中输入www.abc.com,而不需要记住长长的IP地址。不只浏览网页需要DNS,E-mail和SSL证书同样需要DNS。
  DNS的安全漏洞可能会导致“钓鱼”诈骗攻击。诈骗分子可以把人们引诱到假冒的银行和信用卡公司等商业网页,欺骗用户泄漏自己的账户号码、口令和其他信息。黑客还能利用这个安全漏洞把用户引导到其想让用户访问的网页,无论用户在网络浏览器上输入什么地址。
  正因如此,DNS就像一块磁铁,吸引着那些试图对某个网站进行破坏性攻击的黑客。一旦DNS受到威胁,他们就可以随意改变互联网信息的流动方向,可以让一个合法的网站瞬间变成黑客手中的傀儡,对用户进行金融欺诈。
  甚至有业内人士担忧地说:“该漏洞的危害性不容忽视,它涉及到整个互联网域名框架如何运行的问题。如果不及时修复这一漏洞,虽然互联网仍将存在,但那已不再是你想要的互联网了——届时,控制权将掌握在黑客手中。”
  DNS自身的缺陷最早被发现于1990年,但一直没有相应的解决方法。而最新的“Cache投毒”方法则据称可以有效伪造DNS信息,利用DNS缓存服务器来达到劫持网站的目的。
  虽然获取交易ID猜测和转介记录这两种DNS漏洞早已被业界熟知,尽管获取交易ID的可能性在1/65535,但仍然给攻击者很大的几率让攻击成为可能。转介记录的安全问题与DNS服务器的性能也息息相关,比如某个站点的主域不仅仅有abc.com的IP地址,而且还包括一些额外信息,因此只要攻击者在所谓的abc.com站点上拥有DNS服务器,就可以对请求做出响应。
  这两种漏洞在很早以前就得到了解决,而且已经被网络运营商竭力修补。他们的解决方案就是抛弃任何与请求地址不相关的一切信息,比如输入搜狐的DNS地址http://61.135.179.166时,并不会访问搜狐的主页,而是出现报错页面,在策略上已经形成了范围保护。
  还包括一些额外信息,因此只要攻击者在所谓的abc.com站点上拥有DNS服务器,就可以对请求做出响应。
  这两种漏洞在很早以前就得到了解决,而且已经被网络运营商竭力修补。他们的解决方案就是抛弃任何与请求地址不相关的一切信息,比如输入搜狐的DNS地址http://61.135.179.166时,并不会访问搜狐的主页,而是出现报错页面,在策略上已经形成了范围保护。
  
  为DNS打补丁
  
  那么,Dan Kaminsky的新发现何以让安全业内人士恐慌呢?在2008年的Black Hat大会上,资深安全专家Dan Kaminsky向公众展示了DNS更为脆弱的一面。新发现的DNS漏洞引人注意之处就在于,它将交易ID猜测和转介记录以一种新方式进行了结合。当服务器提出DNS请求时,它使用一个独特的交易ID来确定请求。这个特殊的交易ID使服务器可以验证响应,并且确保它们来自正确的搜索请求。
  Dan Kaminsky表示:“这基本上就是黑客和合法服务器之间的一场竞赛,攻击者可以发送100个错误的响应,那么,1/65535的机率就可以提高到一个更有利的水平——1/655。”
  幸运的是,Dan Kaminsky在过去几个月中,一直孜孜不倦地试图说服DNS服务器运营商,并在运营商的圈子中尽力传播这一消息。Dan Kaminsky说,他向运营商建议随机选择使用DNS源端口,这样可以消除现有DNS源端口的可预见性,并且用随机选择技术替代该性质。现在,攻击者不仅仅需要猜测正确的交易ID,也需要猜测正确的充满答复的UDP端口。这将会带来一个更难于操作的成功率——1/163840000,使该攻击变得无效。
  为了测试服务器中的漏洞,Dan Kaminsky还提供了一种简易的DNS检验工具(可以访问http://www.doxpara.com,用户可以检查各自的电脑是否存在该DNS漏洞),发送大量查询到DNS检验服务器,然后对查询进行分析。据统计,世界上80%以上的DNS服务器都已经经过修补了,包括许多主要供应商使用的服务器。
  一些大型ISP,诸如澳洲电信、Optus(新加坡电信旗下子公司)、Internode(澳大利亚宽带运营商)和iiNet(澳大利亚的互联网服务提供商)都表示,已经对DNS服务器安装了补丁。不过,还是有消息人士指出,尽管众多安全机构再三叮嘱要及时修复该漏洞,但是还是有不少DNS管理员并没有真正修复这一漏洞。
  iiNet网络工程师Mark Newton 说,由于那些小的ISP需要做大量工作来保障DNS服务器的正常运行,因而他们在修补DNS漏洞方面可能会比较滞后。另外,他们为了降低成本,还缺乏独立分隔开的DNS服务器,所有的数据运行都整合在一台服务器当中,更容易遭受巨大风险。
  
  拯救受困的DNS
  
  虽然一些企业已经修补了其DNS服务器,但这并没有结束,仍然有很多工作需要完成。当用户在企业基础结构的使用范围内进行操作时,用户是受到保护的。但是,这并不是用户惟一访问互联网的途径,用户还可能会出现在不同的商业ISP、酒店、咖啡馆、飞机场、火车站等具备Wi-Fi的场所,通过他们提供的DNS服务,访问互联网,同样存在遭受DNS攻击的可能。
  Dan Kaminsky建议,目前看上去用户还处于一种不设防的状态,最好的策略是确保员工使用VPN连接返回到企业基础设施,确保这种联网方式不使用分离的信道,同时保证用户通过VPN获得DNS的正确配置,这样可以确保远程用户可以使用他们的企业DNS服务器,而不是依赖访问站点提供的那些服务器。
  Dan Kaminsky揭露了DNS新漏洞,DNS服务器的缓存会被随意修改,即便是在防火墙后的主机也不能幸免,因此在更彻底的解决方案出台以前需要一些临时措施来修补由此造成的各类Bug。著名的信息安全博客Chaos提供了一些解决方案:
  1.针对终端桌面用户,最好的办法是等待公司或ISP的工作人员修正问题,通过安装适当的补丁,消除DNS的这两种漏洞。
  2.对于FreeBSD 用户,减轻这类问题影响的办法是在/etc/rc.conf中加入named_enable="YES",执行/etc/rc.d/named restart并在/etc/resolv.conf中将127.0.0.1配置为域名服务器。这样一来,黑客对缓存服务器的单点攻击,就变成了对所有桌面系统的攻击行为,从而大大提高黑客的攻击成本。但缺点是,这样做意味着无法有效利用上游DNS的缓存。
  3.如果是缓存DNS服务器的管理员,那么除了需要打补丁之外(如果你的系统中存在这个漏洞),还需要考虑部署DNSSEC。DNS协议的漏洞通过随机化查询端口和TXID只能部分缓解,而DNSSEC才是解决问题的根本。
  4.如果是权威DNS服务器的管理员,那么事实上什么都做不了,因为缓存DNS服务器并不受DNS服务器管理员控制。唯一可以做的事情就只剩下为自己的权威域名配置DNSSEC了。遗憾的是,目前并不是所有的顶级域名以及域名注册服务提供商都支持DNSSEC。
其他文献
2007年,紫光数码的管理思想增加了“简单”二字,与原有内容合并在一起,就是简单、健康、高效、创新。“简单管理不等同于粗放管理,管理简化是一种创新思维,其基础一定是复杂和严谨,在提高效率和降低管理风险的前提下,精心考量关键点的合并和牵制关系,对成熟的复杂流程进行简化。”紫光数码CEO李敬解释说,“简单也是一种和谐,内外沟通的简单与透明,不仅能提高工作效率,更能创建和谐的环境和氛围。”由于彻底贯彻了
《魔兽世界》中的月光林地是一个有魔力的森林,这里垂坠着永恒的黑夜。女神艾露恩是月光林地的主宰,据说她给整个淡紫色的森林施了魔法,只要常来这的人都会找到属于自己的爱情。我和她便是如此,从2005年,在月光林地相遇,经过三年游戏网恋,2008年8月8日,终于从虚拟走向现实,水到渠成领到结婚小红本。  多亏了游戏,让我远离了孤独、寂寞、沉闷,让我免疫了都市症候群;多亏了游戏,让我真挚地笑、让我收获巧思和
本报讯6月26日,由中国国际贸易促进委员会(中国贸促会)和22家贸促会行业分会共同主办的中国贸促会行业分会成立与发展20周年庆祝大会在京召开。   中国贸促会是由中国经济贸易界有代表性的人士、企业和团体组成的全国民间对外经贸组织,目前已同世界上200多个国家和地区的工商企业界建立了经贸联系。国内有50个地方分会、600多个支会和县级国际商会,并在机械、电子、轻工、纺织等行业建立了22个行业分会。 
随着天气越来越热,7月笔记本市场的促销活动也如火如荼联想天逸F41A作为联想主打时尚白领人群的明星产品,一直都引领着潮流和品质而在这个炎热的夏天,天逸F41A以5999元的主流普及价,凭借强悍的Intel奔腾双核独立显卡250GB超大容量硬盘千变高清大礼包多个核心卖点,遭遇了消费者的疯狂抢购,形成了PC市场一道移动高清风景线    独显 250GB打造高清标准配    “高清”伴随着奥运的临近得到
Facebook将德国一家网站StudiVZ告上法庭,称对方“拷贝了Facebook的外观、风格、特色和服务”,甚至包括自己特有的“留言墙”功能。Facebook表示:对方“克隆”自己的网站,程度之深,似乎只不过把自己网站上的蓝色主题风格变成了红色风格。这一动作被分析人士看作是用版权来打击商业模式模仿者。    商业模式简单说来就是企业赚钱的方式,它对企业至关重要。在过去,很少有人提出“商业模式保
对于微软来说,当务之急不是考虑接下来收购哪家互联网公司,而是要认真思考如何营造互联网文化,考虑一旦收购大互联网公司之后如何消化。  经过3个多月的讨价还价,微软还是放弃了对雅虎的收购。接下来的疑问是微软手上还有什么牌。笔者认为微软应该先创建互联网文化。  微软为什么想并购雅虎?比尔盖茨说,是为了获得雅虎优秀的工程师。这种“外来的和尚会念经”的说法,不知道自家的和尚听了会怎么想。微软更应该看到之所以
重复数据删除技术正欲走出数据归档、备份等二线应用,试图叩开主存储的大门。重复数据删除能否登堂入室?我认为前面的路并非一马平川。  NetApp在2月份声明将把重复数据删除技术集中到其主存储产品之中,同时也应用到二级存储产品中。  这是我所听过的第一家将重复数据删除技术应用到主存储的厂商。NetApp为什么要这么做?因为重复数据删除技术最近实在太抢手了。数周以来,EMC与昆腾的合作传闻一直在业界流传
过去十年间,IT服务产业在中国成长迅速,为充满活力的IT经济做出了巨大贡献。目前,中国IT服务经历了从“服务规范化到服务个性化”的不同历程,正在进入“服务绩效化”的新阶段,未来将逐步走向“服务标准化”。  在整个中国IT服务转型的过程中,中国与印度可能走出两种不同的发展模式。这主要因为中国本身国内需求巨大,不像印度绝大部分都以海外需求为主导拉动。更重要的是,巨大的内需使得像微软这样的跨国IT服务提
每一套信息系统上线的时候,CIO都确信买回来的是快捷的宝马。可没多久,宝马开始慢如牛车。原因何在?CIO需要面对六大拷问:系统结构设计、逻辑框架是否适应业务发展的新需求?硬件设备、数据库类型及操作系统是否与软件匹配?基础数据是否标准化?基础数据选取是否合理?系统运维是否及时有效?网络架构和安全隐患是否严重影响了系统运行?  近年来,企业为适应新商业环境的变化,开展了大量的信息化建设工作,在信息化上
伪BI 之一:BI只能分析结构化数据    BI以往总是专注那些最易获取的数据,即以流程为核心的结构化信息——存储在内部数据库中的数字和文本。而据IDC的预计,全球每年产生的数字化信息中大约有95%是非结构化信息。非结构化信息是指因载体含糊而在电脑中混乱存在的信息,即无法在记录和字段格式中定义的信息,即时信息、电子邮件、散乱的文件、语音信息包和监视摄像机视频流中的像素,都属于非结构化信息。