采取措施 从两大方面阻止域名劫持
日期:2007年8月10日 作者: 查看:[大字体 中字体 小字体]-
简单来说,域名劫持就是把原本准备访问某网站的用户,在不知不觉中,劫持到仿冒的网站上,例如用户准备访问某家知名品牌的网上商店,黑客就可以通过域名劫持的手段,把其带到假的网上商店,同时收集用户的ID信息和密码等。
这种犯罪一般是通过DNS服务器的缓存投毒(cache poisoning)或域名劫持来实现的。最近几个月里,黑客已经向人们展示了这种攻击方式的危害。今年3月,SANS Institute发现一次将1,300个著名品牌域名改变方向的缓存投毒攻击,这些品牌包括ABC、American Express, Citi和Verizon Wireless等;1月份,Panix的域名被一名澳大利亚黑客所劫持;4月,Hushmail的主域名服务器的IP地址被修改为连接到一家黑客粗制滥造的网站上。
跟踪域名劫持事件的统计数据目前还没有。不过,反网页欺诈工作组(APWG)认为,这一问题已经相当严重,该工作组已经把域名劫持归到近期工作的重点任务之中。
专家们说,缓存投毒和域名劫持问题早已经引起了相关机构的重视,而且,随着在线品牌的不断增多,营业额的不断增大,这一问题也更加突出,人们有理由担心,骗子不久将利用这种黑客技术欺骗大量用户,从而获取珍贵的个人信息,引起在线市场的混乱。
虽然,域名劫持在技术上和组织上解决起来十分复杂。但是在目前情况下,我们还是可以采取一些措施,来保护企业的DNS服务器和域名不被域名骗子所操纵。
破解困境
DNS安全问题的根源在于Berkeley Internet Domain (BIND)。BIND充斥着过去5年广泛报道的各种安全问题。VeriSign公司首席安全官Ken Silva说,如果您使用基于BIND的DNS服务器,那么请按照DNS管理的最佳惯例去做。
SANS首席研究官Johannes认为:“目前的DNS存在一些根本的问题,最主要的一点措施就是坚持不懈地修补DNS服务器,使它保持最新状态。”
Nominum公司首席科学家、DNS协议原作者Paul Mockapetris说,升级到BIND 9.2.5或实现DNSSec,将消除缓存投毒的风险。不过,如果没有来自BlueCat Networks、Cisco、F5 Networks、Lucent和Nortel等厂商的DNS管理设备中提供的接口,完成这类迁移非常困难和耗费时间。一些公司,如Hushmail,选择了用开放源代码TinyDNS代替BIND。替代DNS的软件选择包括来自Microsoft、PowerDNS、JH Software以及其他厂商的产品。
不管您使用哪种DNS,请遵循以下最佳惯例:
1.在不同的网络上运行分离的域名服务器来取得冗余性。
2.将外部和内部域名服务器分开(物理上分开或运行BIND Views)并使用转发器(forwarders)。外部域名服务器应当接受来自几乎任何地址的查询,但是转发器则不接受。它们应当被配置为只接受来自内部地址的查询。关闭外部域名服务器上的递归功能(从根服务器开始向下定位DNS记录的过程)。这可以限制哪些DNS服务器与Internet联系。
3. 可能时,限制动态DNS更新。
4. 将区域传送仅限制在授权的设备上。
5. 利用事务签名对区域传送和区域更新进行数字签名。
6. 隐藏运行在服务器上的BIND版本。
7. 删除运行在DNS服务器上的不必要服务,如FTP、telnet和HTTP。
8. 在网络外围和DNS服务器上使用防火墙服务。将访问限制在那些DNS功能需要的端口/服务上。
让注册商承担责任
域名劫持的问题从组织上着手解决也是重要的一环。不久前,有黑客诈骗客户服务代表修改了Hushmail的主域名服务器的IP地址。对于此时,Hushmail公司的CTO Brian Smith一直忿忿不已,黑客那么容易就欺骗了其域名注册商的客户服务代表,这的确令人恼火。 - [1] [2] 下一页
-
- 采取措施 从两大方面阻止域名劫持 相关文章:
- ·病毒采用三大隐身术 低调下隐藏杀机
- ·采购智能交换机的五个基本原则
- ·强制提高Vista下USB采样率补丁
- ·踏上梦想舞台展示独特风采_QQ幻想
- ·动态网页技术:利用PHP制作简单的内容采集器
- ·采取措施 从两大方面阻止域名劫持
- ·微软Windows 7可能采用触摸式界面
- ·Windows 7 有可能采用触摸式用户界面
- ·学习采用Mod_SSL技术让 Apache更加安全
- ·用Oracle动态性能视图采集查询调优数
- 采取措施 从两大方面阻止域名劫持 相关软件
- ·官场诗客(高章采著)
- ·漫画《采访上班族》
- ·闪出瞬间的風采(摄影图集)
- ·《长城、明长城考实、博览长城风采、草原帝国》(4部
- ·法国名校风采
- ·采石潜水员
- ·尼采选集
- ·杨采妮1-1
- ·李采桦1-1
- ·繁蜂采花
- 特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作
- 者.文章版权归文章原始作者所有.对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转
- 载的文章有版权问题请联系编辑人员,我们尽快予以更正. 转载请注明来源:http://www.hackhome.com
精品推荐
热点TOP10
- ·申请一个域名要多少钱?
- ·菜鸟常识之认识网络中的域名
- ·互联网最具价值CN域名榜揭晓
- ·注册一个好记的域名
- ·设计商业网站的域名(2)
- ·设计商业网站的域名(1)
- ·为你的网站选取合适的域名
- ·站长必知:虚拟主机知识大全
- ·浅谈IDC机房的负载均衡服务!
- ·常识普及:CN域名争议解决知识问答
- ·采取措施 从两大方面阻止域名劫持
- ·知识:域名知识-域名状态-域名抢注
- ·网络惊现4199新变种 大量域名被劫持
- ·免费域名交易平台 成就域名经纪全盛时代
- ·与个人或企业建设网站息息相关的域名知识
- ·建设网站须知中文域名知识大全
- ·个人建站第一步:选购合适的虚拟主机和顶级域名
- ·中文域名热潮不断 抢注有疑义
- ·实用技巧两则 主机名修改与Cat命令退出
- ·保障服务器安全 把FSO的威胁降至最低
特别推荐
- ·网店顶级域名绑定图文教程
- ·域名注册知识(新手必读)
- ·建站经验之域名选择篇诠释
- ·关于域名注册、投资问题的相关解释
- ·专家支招域名安全“三原则”有效规避域名掠夺
- ·Admin5推出1元CN 域名注册平台
- ·站长建站须知:网站主机的服务器技术
- ·站长必知:虚拟主机知识大全
- ·常识普及:CN域名争议解决知识问答
- ·知识:域名知识-域名状态-域名抢注
- ·服务器的w3wp.exe进程占用cpu和内存过多的问题
- ·网站好域名的十大原则
- ·域名权与商标权的冲突及解决途径
- ·关于新顶级域名.biz,.info,.name,.pro
- ·于国富:回答电脑报有关域名法律问题的采访
- ·网站建设须知:域名后缀知多少?
- ·iis权限设置教程参考
- ·什么是虚拟主机
- ·给你介绍几种特色域名
- ·中国互联网络域名管理办法
