进入旧版 | 服务项目 | 成功案例 | 联系方式 | 过客留言 | 友情链接
   
设为首页
加入收藏
联系我们
网站首页 | 新闻资讯 | 操作系统 | 办公软件 | 网络软件 | 工具软件 | 媒体动画 | 网页制作 | 网站开发 | 程序开发 | 平面设计
Photoshop视频教程 | Word入门 | Flash入门 | JScript | VBScript | ASP | PHP | ADO | 网页特效 | 3DS MAX6.0命令 | 系统进程
您当前的位置:GOODSGY电脑学习网 -> 网站开发 -> Web服务器 -> 文章内容  
防范服务器缓存投毒和域名劫持

<Script type="text/javascript"><-- google_ad_client = "pub-9161750109226343"; google_ad_width = 300; google_ad_height = 250; google_ad_format = "300x250_as"; google_ad_type = "text_image"; google_ad_channel =""; google_color_border = "FFFFFF"; google_color_bg = "FFFFFF"; google_color_link = "000000"; google_color_url = "666666"; google_color_text = "333333"; //--></Script> <Script type="text/javascript" src="http://pagead2.googlesyndication.com/pagead/show_ads.js"> </Script>

谈到网络安全,你可能熟悉网页欺诈的危险,但是知道域欺骗(pharming)威胁吗?对于一家在线公司来说,这种风险是致命的! www.goodsgy.com

简单来说,域欺骗就是把原本准备访问某网站的用户,在不知不觉中,劫持到仿冒的网站上,例如用户准备访问某家知名品牌的网上商店,黑客就可以通过域欺骗的手段,把其带到假的网上商店,同时收集用户的ID信息和密码等。 www.goodsgy.com

这种犯罪一般是通过DNS服务器的缓存投毒(cache poisoning)或域名劫持来实现的。最近几个月里,黑客已经向人们展示了这种攻击方式的危害。今年3月,SANS Institute发现一次将1300个著名品牌域名改变方向的缓存投毒攻击,这些品牌包括ABC、American Express、Citi和Verizon Wireless等;1月份,Panix的域名被一名澳大利亚黑客所劫持;4月,Hushmail的主域名服务器的IP地址被修改为连接到一家黑客粗制滥造的网站上。 www.goodsgy.com

跟踪域欺骗事件的统计数据目前还没有。不过,反网页欺诈工作组(APWG)已经把域欺骗归到近期工作的重点任务之中。 www.goodsgy.com

专家们说,缓存投毒和域名劫持问题早已经引起了相关机构的重视,而且,随着在线品牌的不断增多,营业额的不断增大,这一问题也更加突出,人们有理由担心,骗子不久将利用这种黑客技术欺骗大量用户,从而获取珍贵的个人信息,引起在线市场的混乱。 www.goodsgy.com

虽然,域欺骗在技术上和组织上解决起来十分复杂。但是在目前情况下,我们还是可以采取一些措施,来保护企业的DNS服务器和域名不被域名骗子所操纵。 www.goodsgy.com

破解困境 www.goodsgy.com

DNS安全问题的根源在于Berkeley Internet Domain (BIND)。BIND充斥着过去5年广泛报道的各种安全问题。VeriSign公司首席安全官Ken Silva说,如果您使用基于BIND的DNS服务器,那么请按照DNS管理的最佳惯例去做。 www.goodsgy.com

SANS首席研究官Johannes认为:“目前的DNS存在一些根本的问题,最主要的一点措施就是坚持不懈地修补DNS服务器,使它保持最新状态。” www.goodsgy.com

Nominum公司首席科学家、DNS协议原作者Paul Mockapetris说,升级到BIND 9.2.5或实现DNSSec,将消除缓存投毒的风险。不过,如果没有来自Cisco、F5 Networks、Lucent和Nortel等厂商的DNS管理设备中提供的接口,完成这类迁移非常困难和耗费时间。一些公司,如Hushmail,选择了用开放源代码TinyDNS代替BIND。替代DNS的软件选择包括来自Microsoft、PowerDNS、JH Software以及其他厂商的产品。 www.goodsgy.com

不管您使用哪种DNS,请遵循BlueCat Networks公司总裁Michael Hyatt提供的以下最佳惯例: www.goodsgy.com

1. 在不同的网络上运行分离的域名服务器来取得冗余性。 www.goodsgy.com

2. 将外部和内部域名服务器分开(物理上分开或运行BIND Views)并使用转发器(forwarders)。外部域名服务器应当接受来自几乎任何地址的查询,但是转发器则不接受。它们应当被配置为只接受来自内部地址的查询。关闭外部域名服务器上的递归功能(从根服务器开始向下定位DNS记录的过程)。这可以限制哪些DNS服务器与Internet联系。 www.goodsgy.com

3. 可能时,限制动态DNS更新。 www.goodsgy.com

4. 将区域传送限制在授权设备上。 www.goodsgy.com

5. 利用事务签名对区域传送和区域更新进行数字签名。 www.goodsgy.com

6. 隐藏服务器上的BIND版本。 www.goodsgy.com

7. 删除运行在DNS服务器上的不必要服务,如FTP、telnet和HTTP。 www.goodsgy.com

8. 在网络外围和DNS服务器上使用防火墙服务。将访问限制在那些DNS功能需要的端口/服务上。 www.goodsgy.com

让注册商承担责任 www.goodsgy.com

域欺骗的问题从组织上着手解决也是重要的一环。不久前,有黑客诈骗客户服务代表修改了Hushmail的主域名服务器的IP地址。对于此时,Hushmail公司的CTO Brian Smith一直忿忿不已,黑客那么容易就欺骗了其域名注册商的客户服务代表,这的确令人恼火。 www.goodsgy.com

Smith说:“这件事对于我们来说真正糟透了。我希望看到注册商制定和公布更好的安全政策。但是,我找不出一家注册商这样做,自这件事发生后,我一直在寻找这样的注册商。” www.goodsgy.com

Panix.com总裁Alex Resin在因注册商方面的问题,导致今年1月Panix域名遭劫持时,也感受到了同样强烈的不满。首先,他的注册商在没有事先通知的情况下,将他的域名注册卖给了一家转销商。然后,这家转销商又把域名转移给了一个社会工程人员——同样也没有通知Resin。 www.goodsgy.com

Resin说:“域名系统需要系统的、根本的改革。现在有很多的建议,但事情进展的不够快。” www.goodsgy.com

等待市场需求和ICANN领导阶层迫使注册商实行安全的转移政策,还将需要长时间。因此,Resin, Smith和ICANN首席注册商联络官Tim Cole提出了以下减少风险的建议: www.goodsgy.com

1. 要求您的注册商拿出书面的、可执行的政策声明。将如果需要转移域名的话,要求他们及时与您联系的条款写在书面文件中。 www.goodsgy.com

2. 锁定域名,要求注册商在得到解锁的口令或其他身份信息后才允许转移。 www.goodsgy.com

3. 使您保存在注册商那里的正式联系信息保持最新状态。 www.goodsgy.com

4. 选择提供24×7服务的注册商,这样他们可以在发生违规事件时迅速采取行动。 www.goodsgy.com

5. 如果发生未经授权的转移,立即与有关注册商联系。 www.goodsgy.com

6. 如果您的问题没有得到解决,去找您的域名注册机构(例如,VeriSign负责.com和.net的注册)。 www.goodsgy.com

7. 如果您在拿回自己的域名时仍遇到问题,与ICANN联系(transfers@ICANN.org)。 www.goodsgy.com

8. 如果拥有一个大型域,那就像Google那样,成为自己的注册商或者自己的转销商,利用TuCows.com的开放API,OpenSRS,来控制您的所有域名。
www.goodsgy.com

在百度中搜索:防范服务器缓存投毒和域名劫持
在Google中搜索:防范服务器缓存投毒和域名劫持
在Yahoo中搜索:防范服务器缓存投毒和域名劫持

收藏到网摘:新浪VIVI 365key 我摘 POCO网摘 博采中心 YouNote 和讯网摘 天天收藏
[] [返回上一页] [打 印] [收 藏]

 相关文章    最新文章
· MSN账号切勿随意提交 防范遭遇欺骗
· 有效防范局域网病毒入侵的方法
· Linux系统防范黑客的实用技巧
· Linux系统防范黑客的一些实用技巧
· 陈冠希事件的启示 明星电脑安全防范手册
· 赤手空拳 提升Vista系统安全防范性能
· 十一黄金周 网络安全防范措施早准备
· Cisco中的ARP命令介绍及防范技巧
· 详解CRLF注入攻击的原理和其防范措施
· 小心防范 毒王“ANI病毒”又出新变种
 
· IIS下ASP程序运行故障的解决
· 修改Hosts文件获取的3个特殊妙用
· 增强IIS安全性的五个简单有效措施
· SQL密码管理的六个危险判断
· 3个步骤结束网站恶梦-SQL注入隐患
· SQL Server与Oracle、DB2三种数据库比较
· 解决SQL Server虚拟内存不足情况
· SQL Server 2005对海量数据处理
· PHP5.2+APACHE2.2+BugFree1.0的安装
· IIS配置高级技巧(附图)_AX

∷相关文章评论∷    (评论内容只代表网友观点,与本站立场无关!) [更多评论…]
站内搜索

精彩图文
  网站导航  
操作系统 办公软件 网络软件
Vista Windows2003 WindowsXP Windows2000/NT Windows9X/ME Linux 其他 Word Excel Powerpoint Outlook 金山系列 其他 网页浏览 上传下载 联络聊天 邮件工具 服务器软件 网络辅助
工具软件 媒体动画 网页制作
系统工具 媒体工具 压缩工具 图文处理 文件管理 其他 3DMAX Authorware Director Maya 视频处理 其他 Flash Dreamweaver FireWorks FrontPage LiveMotion Golive HTML/CSS 其它
网站开发 平面设计 程序设计
ASP JSP PHP CGI JavaScript VBScript XML/SOAP Web服务器 Photoshop PhotoImpact CorelDraw Illustrator Freehand 设计欣赏 其他 VB VC .NET C/C++ DELPHI JAVA

冀ICP备05019428号
Copyright © 2004-2008 电脑学习网 Inc.All rights reserved.
TEL:13832340607
QQ:39873155
E_Mail:good_sgy@tom.com  
MSN:goodsgy@hotmail.com