百分百源码网-让建站变得如此简单! 登录 注册 签到领金币!

主页 | 如何升级VIP | TAG标签

当前位置: 主页>网站教程>服务器> 维护DNS服务器的几点要领小结
分享文章到:

维护DNS服务器的几点要领小结

发布时间:05/13 来源:未知 浏览: 关键词:

1.运用DNS转发器

DNS转发器是为其他DNS服务器

完成DNS查询的DNS服务器。运用DNS转发器的主要目的是减轻DNS处置的压力,把查询请求从DNS服务器转给转发器, 从DNS转发器潜在地更大DNS高速缓存中挨益。

运用DNS转发器的另一个益处是它阻止了DNS服务器转发来自互联网DNS服务器的查询请求。要是你的DNS服务器保留了你内部的域DNS资源记载的话, 这一点就非常重要。不让内部DNS服务器进行递归查询并直接联络DNS服务器,而是让它运用转发器来处置未授权的请求。

2.运用只缓冲DNS服务器

只缓冲DNS服务器是针对为授权域名的。它被用做递归查询或者运用转发器。当只缓冲DNS服务器收到一个反应,它把效果保留在高速缓存中,然后把 效果发送给向它提出DNS查询请求的系统。随着工夫推移,只缓冲DNS服务器可以收集大量的DNS反应,这能极大地缩短它供给DNS相应的工夫。

把只缓冲DNS服务器作为转发器运用,在你的治理控制下,可以提高组织平安性。内部DNS服务器可以把只缓冲DNS服务器当作本人的转发器,只缓冲 DNS服务器取代你的内部DNS服务器完成递归查询。运用你本人的只缓冲DNS服务器作为转发器能够提高平安性,由于你不需要依赖你的ISP的DNS服务 器作为转发器,在你不能确认ISP的DNS服务器平安性的状况下,更是如此。

3.运用DNS广告者(DNS advertisers)

DNS广告者是一台负责解析域中查询的DNS服务器。例如,要是你的主机关于domain.com 和corp.com是公开可用的资源,你的公共DNS服务器就应当为 domain.com 和corp.com配置DNS区文件。

除DNS区文件宿主的其他DNS服务器以外的DNS广告者设置,是DNS广告者只答复其授权的域名的查询。这种DNS服务器不会对其他DNS服务器进行递归 查询。这让会员不能运用你的公共DNS服务器来解析其他域名。通过减少与运转一个公开DNS解析者相干的风险,包括缓存中毒,添加了平安。

4.运用DNS解析者

DNS解析者是一台可以完成递归查询的DNS服务器,它能够解析为授权的域名。例如,你可能在内部网络上有一台DNS服务器,授权内部网络域名 internalcorp.com的DNS服务器。当网络中的客户机运用这台DNS服务器去解析techrepublic.com时,这台DNS服务器通过向其他DNS服务器查询来施行递归 以获得答案。

DNS服务器和DNS解析者之间的区别是DNS解析者是仅仅针对解析互联网主机名。DNS解析者可以是未授权DNS域名的只缓存DNS服务器。你可以让DNS 解析者仅对内部会员运用,你也可以让它仅为外部会员服务,这样你就不用在没有办法控制的外部设立DNS服务器了,从而提高了平安性。当然,你也 可以让DNS解析者同时被内、外部会员运用。

5.维护DNS不挨缓存污染

DNS缓存污染已经成了日益普遍的题目。绝大局部DNS服务器都能够将DNS查询效果在回答给发出请求的主机以前,就保留在高速缓存中。DNS高速缓存 能够极大地提高你组织内部的DNS查询机能。题目是要是你的DNS服务器的高速缓存中被大量假的DNS信息“污染”了的话,会员就有可能被送到歹意站点 而不是他们原先想要访问的网站。

绝大局部DNS服务器都能够通过配置阻止缓存污染。windowsServer 2003 DNS服务器默许的配置状态就能够防止缓存污染。要是你运用的是Windows 2000 DNS服务器,你可以配置它,打开DNS服务器的Properties对话框,然后点击“高级”表。选中“防止缓存污染”选项,然后从新启动DNS服务器。

6.使DDNS只用平安连贯

许多DNS服务器承受动态更新。动态更新特性使这些DNS服务器能记载运用DHCP的主机的主机名和IP地址。DDNS能够极大地减轻DNS治理员的治理费用 ,否则治理员必须手工配置这些主机的DNS资源记载。

然而,要是未检测的DDNS更新,可能会带来很重大的平安题目。一个歹意会员可以配置主机成为台文件服务器、Web服务器或者数据库服务器动态更新 的DNS主机记载,要是有人想连贯到这些服务器就一定会被转移到其他的机器上。

你可以减少歹意DNS晋级的风险,通过要求平安连贯到DNS服务器施行动态晋级。这很容易做到,你只有配置你的DNS服务器运用流动目录综合区 (Active Directory Integrated Zones)并要求平安动态晋级就可以实现。这样一来,所有的域成员都能够平安地、动态更新他们的DNS信息。

7.禁用区域传输

区域传输产生在主DNS服务器和从DNS服务器之间。主DNS服务器授权特定域名,并且带有可改写的DNS区域文件,在需要的时候可以对该文件进行更新 。从DNS服务器从主力DNS服务器接收这些区域文件的只读拷贝。从DNS服务器被用于提高来自内部或者互联网DNS查询相应机能。

然而,区域传输并不仅仅针对从DNS服务器。任何一个能够发出DNS查询请求的人都可能引起DNS服务器配置转变,允许区域传输倾倒本人的区域数据 库文件。歹意会员可以运用这些信息来侦察你组织内部的命名规划,并袭击要害服务架构。你可以配置你的DNS服务器,制止区域传输请求,或者仅允 许针对组织内特定服务器进行区域传输,以此来进行平安防范。

8.运用防火墙来控制DNS访问

防火墙可以用来控制谁可以连贯到你的DNS服务器上。关于那些仅仅相应内部会员查询请求的DNS服务器,应当设置防火墙的配置,阻止外部主机连贯 这些DNS服务器。关于用做只缓存转发器的DNS服务器,应当设置防火墙的配置,仅仅允许那些运用只缓存转发器的DNS服务器发来的查询请求。防火墙战略设置的重要一点是阻止内部会员运用DNS协定连贯外部DNS服务器。

9.在DNS注册表中创立访问控制

在基于Windows的DNS服务器中,你应当在DNS服务器相干的注册表中设置访问控制,这样只要那些需要访问的帐户才能够浏览或修改这些注册表设置。

HKLM\CurrentControlSet\Services\DNS键应当仅仅允许治理员和系统帐户访问,这些帐户应当具有完全控制权限。

10.在DNS文件系统入口设置访问控制

在基于Windows的DNS服务器中,你应当在DNS服务器相干的文件系统入口设置访问控制,这样只要需要访问的帐户才能够浏览或修改这些文件。

%system_directory%\DNS文件夹及子文件夹应当仅仅允许系统帐户访问,系统帐户应当具有完全控制权限。

打赏

打赏

取消

感谢您的支持,我会继续努力的!

扫码支持
扫码打赏,你说多少就多少

打开支付宝扫一扫,即可进行扫码打赏哦

百分百源码网 建议打赏1~10元,土豪随意,感谢您的阅读!

共有153人阅读,期待你的评论!发表评论
昵称: 网址: 验证码: 点击我更换图片
最新评论

本文标签

广告赞助

能出一分力是一分吧!

订阅获得更多模板

本文标签

广告赞助

订阅获得更多模板