利用Windows Server 2008 R2的DNSSEC保证DNS链接的讨论

Ruby 发表于:10年06月12日 18:00 [原创] DOIT.com.cn

  • 分享:
[导读]DNSSEC的一个高层次概述和为什么保护DSN基础设施对整体架构是非常重要的。

信任锚的作用

在上文已经提到了信任锚。DNSKEY资源记录用来支持信任锚。一个验证DNS服务器必须包含至少一个信任锚。信任锚也只适用于那些已经被赋值的区域。如果DNS服务器可以承载了多个区域,那么就可以使用多个信任锚。

DNSSEC可以让DNS服务器在客户端查询中执行一个名称验证,只要信任锚在该区域内。客户端不需要让DNSSEC意识到验证发生了。所以,非DNSSEC的DNS客户端依然可以使用这个DNS服务器来解析局域网上的名称。

NSEC/NSEC3

NSEC和NSEC3是可以用来提供存在于DNS记录上的权威认证否认的方法。NSEC3是在原有NSEC详细规范上的一个改进,并且允许用户来避免“区域暴走”,这就允许攻击者恢复在DNS区域的所有名称。这是一个攻击者可以使用来重新联网的强有力的方法。这种能力在Windows Server 2008 R2上是不存在的,只有支持NSEC才可以被包括在内。

但是,对于NSEC3的支持是有限制的:

Windows Server 2008 R2可以包括NSEC的具有NSEC3代表的一个区域,但是,NSEC2的子区域没有在Windows DNS服务器。

Windows Server 2008 R2可以是一个非权威的配置一个信任锚的DNS服务器,该信任锚可以别标记为NSEC,同时它还有个NSEC3字区域。

在服务器是有NSEC意识的情况下,Windows7客户端可以使用非微软DNS服务器来处理DNS名称解决方案。

当一个区域被标记了NSEC的时候,用户可以在不需要对区域提供验证的情况下来配置名称解析政策表。当用户这么做的时候,DNS服务器将会执行验证,并对动态目录返回一个明确的响应。

如何部署DNSSEC

用户可以遵守以下方法来部署DNSSEC:

理解DNSSEC的关键概念;

把DNS服务器升级到Windows Server 2008R2;

回顾区域签名的要求,选择一个关键的过渡机制,同时确定电脑安全和DNSSEC保护区域的安全;

生成和备份用户签名区的关键字。确认DNS依然是工作状态,挺回答区域签名以后出现的所有问题;

把信任锚分发到所有非权威服务器上,这需要使用DNSSEC执行DNS认证;

为DNS服务器排至证书和IPsec策略;

配置NRPT设置,同时为客户端计算机部署IPsec策略。

总结

在这篇文章里,我们提供了一个对DNSSEC更高层次水平的概述,并讨论了保护DNS基础配置对整体架构是如此重要的原因。Windows Servers 2008 R2也推出了一些新功能,该功能可以帮助DNS基础配置比以前任何时候都更加安全,这种安全性的实现是通过联合DNS区域签名,SSL安全连接到具有安全性保障的DNS服务器上,同时IPsec认证和加密来实现的。

[责任编辑:韩蕊]
Ruby
SAP分享了多年来对企业运营变革的洞察,以及SAP Business Suite powered by HANA如何推动企业在对业务影响最小的情况下向实时企业转型,从而帮助企业实现更睿智的业务创新、更快速的业务流程和更简化的业务交互。发布会现场,SAP公司宣布,中国最大的瓶装水生产商——农夫山泉成为基于 SAP HANA 的SAP Business Suite在中国的首家客户。
官方微信
weixin
精彩专题更多
存储风云榜”是由DOIT传媒主办的年度大型活动。回顾2014年,存储作为IT系统架构中最基础的元素,已经成为了推动信息产业发展的核心动力,存储产业的发展迈向成熟,数据经济的概念顺势而为的提出。
华为OceanStor V3系列存储系统是面向企业级应用的新一代统一存储产品。在功能、性能、效率、可靠性和易用性上都达到业界领先水平,很好的满足了大型数据库OLTP/OLAP、文件共享、云计算等各种应用下的数据存储需求。
联想携ThinkServer+System+七大行业解决方案惊艳第十六届高交会
 

公司简介 | 媒体优势 | 广告服务 | 客户寄语 | DOIT历程 | 诚聘英才 | 联系我们 | 会员注册 | 订阅中心

Copyright © 2013 DOIT Media, All rights Reserved. 北京楚科信息技术有限公司 版权所有.