Jonny Nguyen
W-------
-
17/01/2015
-
14
-
4 bài viết
Giải pháp DNSSec - Giảm thiểu nguy cơ DDOS
Giới thiệu
DNS (Domain Name System) là dịch vụ hệ thống tên miền cho phép sự thiết lập giữa địa chỉ IP và tên miền.Hệ thống đặt tên theo thứ tự cho các máy tính hoặc các thiết bị có kết nối internet khác với mục đích chính là chuyển tên miền có ý nghĩa từ cái địa chỉ IP trên mạng internet giúp định vị được hệ thống mạng máy tính toàn cầu. Nó được xem như là một danh bạ máy tính giúp giải thích những con số khô khan thành những địa chỉ URL thân thuộc và dễ nhớ hơn.
Nguy cơ xảy ra DOS/DDOS
Biện pháp - DNSSec
DNSSec là mô hình công nghệ an toàn mở rộng của hệ thống DNS. Trong đó DNSSec sẽ cung cấp một cơ chế xác thực giữa các máy chủ DNS với nhau và xác thực cho từng Zone dữ liệu để đảm bảo dữ liệu được toàn vẹn và không đi qua bên thứ 3.
Trong khi với giao thức DNS thông thường không có công cụ để xác thực mã nguồn dữ liệu khiến cho việc giả mạo DNS là khá dễ dàng từ đó tạo ra các Botnet lớn, gây nguy cơ DOS/DDOS cao dẫn đến những hậu quả rất lớn, việc ra đời của DNSSec là kịp thời và cần thiết.
DNSSec được tạo ta với việc thêm 4 bản ghi sau:
- DNSKEY : đươc sử dụng để chứng thực các Zone trên hệ thống. Trên mỗi Zone dữ liệu thì việc thêm các DNSKEY là cần thiết ,người quản trị sẽ tiến hành thêm các cặp khóa công cộng/riêng tư (các cặp khóa công cộng được dùng cho các zone chính và các cặp khóa riêng được dùng cho các bản chi cần được xác thực trong zone).
- RRSIG :sử dụng để chứng thực cho các bản ghi tài nguyên trong Zone dư liệu. Sau khi được chứng thực từ bên ngoài bằng DNSKEY thì các bản ghi tài nguyên trong zone cần có một bản ghi RRSIG ký xác thực. Một tài nguyên/dữ liệu thường là tập hợp từ nhiều bản ghi RRSIG, tập các bản ghi tai nguyên NS trong zone cần phải được xác thực,khi bản ghi NS là bản chuyển giao từ máy chủ tên miền cho xuống máy chủ tên miền con thì cần kết hợp bản ghi RRSIG với bản ghi xác thực DS.
- NSEC : Sử dụng cho các quá trình xác thực đối với các bản ghi có cùng sở hữu tập các bản ghi tài nguyên hoặc bản ghi CNAME, nó kết hợp với bản ghi RRSIG để xác thực Zone dữ liệu. Mỗi tên miền sở hữu đều được gán đĩa chỉ và phải xác thực nếu muốn truy xuất nó.
- DS : thiết lập chứng thực giữa các Zone dữ liệu với nhau,sử dụng việc ký xác thực trong quá trình chuyển giao DNS.
Kết luận về DNSSec
DNSSec giúp chúng ta có những trao đổi thông tin trên mạng an toàn hơn, giảm thiểu nguy cơ trước các cuộc tấn công DOS/DDOS do bị giả mạo DNS.
Chỉnh sửa lần cuối bởi người điều hành: