基于SUN Solaris 10的DNS域名服務(wù)器配置
\\竺竺竺基于SUNSolaris10的DNS域名服務(wù)器配置自興瑞(龍巖學(xué)院網(wǎng)絡(luò)信息中心,福建364000)摘要:SUNSohris10是一種性能優(yōu)良的操作系統(tǒng),在該系統(tǒng)上構(gòu)建DNS域名服務(wù)具有明顯S
\\
竺竺竺
基于SUNSolaris10的DNS域名服務(wù)器配置
自興瑞
(龍巖學(xué)院網(wǎng)絡(luò)信息中心,福建364000)
摘要:SUN
Sohris
10是一種性能優(yōu)良的操作系統(tǒng),在該系統(tǒng)上構(gòu)建DNS域名服務(wù)具有明顯
Solaris
的優(yōu)越性。介紹在SUN安全策略。
10系統(tǒng)下構(gòu)建DNS域名服務(wù)的方法。并給出了相應(yīng)的
關(guān)鍵詞:Solam;操作系統(tǒng);DNS;服務(wù)囂;BIND
0引言
solaris
l;
gone”32.193.218.in-addr.arpa”{
10是Sun計(jì)算機(jī)公司開發(fā)的企業(yè)操作系
typeslave;
統(tǒng)的最新版本,是面向所有用戶的免費(fèi)操作系統(tǒng).且具有非常強(qiáng)的性能.在Solaris系統(tǒng)下構(gòu)建DNS域名服務(wù)器.有其明顯的優(yōu)越性。
1
};
file”addr.dns'’://218.19332.X的reverselookup文件名masters(218.193.32.1;};zone“lyun.en”I,,域名為lyun.ell
typeslave;
DNS域名服務(wù)的構(gòu)建
在安裝完Solaris10操作系統(tǒng)后.系統(tǒng)會(huì)自動(dòng)安裝
file”lyun.C11.dns¨:,,存放lyun.cn詳細(xì)資料的gone文
件位置/ete/namedglyun.cn.dns
nlasters(218.193.32.1;};l;
Bind
9.2.4.且被安裝在/usr/sbin/named.但要讓系統(tǒng)成第一步.建立named.conf。named.conf文件主要用
為自己所需的DNS服務(wù)器,還需下列設(shè)置:
來(lái)控制域名服務(wù)器的操作.在/etc/named.conf文件中提供一些關(guān)鍵字.用于定義操作聲明。
下面以我所配置的DNS域名服務(wù)器的named.cord"文件來(lái)示例:
#more
第二步,建立和下載named。root文件。nareed.root這個(gè)文件指定了根服務(wù)器的名字到地址的映射.即存放了所有最頂層DNSServer的IP和資料。這個(gè)文件的信息作為對(duì)in.named進(jìn)程的提示.in.named名稱守護(hù)進(jìn)程會(huì)嘗試和其中一個(gè)根服務(wù)器取得聯(lián)系直到獲得響應(yīng)為止。作出響應(yīng)的根服務(wù)返回一個(gè)根服務(wù)器群的列表。名稱守護(hù)進(jìn)程就使用根服務(wù)器響應(yīng)的根服務(wù)器列表。named。root存放的位置由nareed.corff中指定。由于根服務(wù)器會(huì)不時(shí)改變.named.root文件最好每幾個(gè)月要檢查一下.
named.root可以手工編輯或直接下載:#dig@u.
root—servers.net.nfl>/etc/named/rogt.hint。
named.conf
options{directory”/etc/named”;
pid-file”Ivarlnm/named.pid”;
listen-on
f218.193.32.8;};};
controls(產(chǎn)empty奉/};//允許任何人使用DNS
zone”.”ftypehint;file”named.root”;l;//根服務(wù)器的地
現(xiàn)代計(jì)
址表所在的文件
gone”lyun.edu.cn”ftypeslave;file”lyun.dns”;masters
(218.193.32.1;);l;//定義域名,類型為輔助DNS。如果產(chǎn)主域服務(wù)器則type為master。
gone”lvlln.edu.cn”I//域名為lyun.edu.cn
typeslave;
6le”lⅦn.dns”://存放lyun.edu.cn詳細(xì)資料的gofle
文件位置/ete/named/lyun.dns
masters{218.193.32.1;};
收稿日期:2008—01—11修稿日期:2008—04-25
第三步.在/ete/named/目錄下建立named.coM文件中相應(yīng)的文件,例如上例中的:addr.dns,lyun.cn.dns。lyun.dns。t)2/etc/named/lyun。cn。dns為例:
¥1-ItL
604800
¥ORlGINLyun.edu.cn.@
IN
SOA
lyun.edu.en.root.1yun.edu.en.(
算
祝
^
總第
二
幾三
期
v
作者簡(jiǎn)介:白興瑞(1971一)。男。福建龍巖人,實(shí)驗(yàn)師。研究方向?yàn)椴僮飨到y(tǒng)、數(shù)據(jù)庫(kù)、網(wǎng)絡(luò)安全
MODERN
COMPUTER
2刪.5
萬(wàn)方數(shù)據(jù)
98
,實(shí)踐與經(jīng)驗(yàn)/
2006080401604800864002419200604800
ININ
NSMXAAA
;Sefial;Refresh
部用戶來(lái)限制對(duì)DNS服務(wù)器的訪問(wèn)可以防止對(duì)域名服務(wù)器的欺騙和DoS攻擊。
:
;Re呻
;Expim;Negative
ng
首先定義訪問(wèn)控制列表.在/etc/bind/named.conf文件的最上部添加如下內(nèi)容:include”/etc/bind/
Cache
TrL
;
1
named.conf.aclsII.創(chuàng)建/etc/bind/named.conf.acls文件,內(nèi)容如下:
acldenied{192.168.0.0/24;);
aci
0
mail.1yun.edu.en.
@瑚w’wmailftpm2
ns3
INININ
192.168.102.47192.168.102.47
intra—net{192.168.102.0/24;l;
J
aelslave{192.168.102.49;
218.193.32.5
218.193.32.2218.193.32.56
IN
ININ
A
AA
如果不想讓192.168.0.IM24網(wǎng)段使用DNS服務(wù)器,則可以在llamed.conf.options文件的options內(nèi)部加入:
blaekhole{denied;};
192.168.102.48192。168.102.49
INA、
如果只想相讓192.168.102.0124;網(wǎng)段使用DNS
第四步.啟動(dòng)DNS。系統(tǒng)啟動(dòng)腳本/etc/rc3.d/¥83dns.開啟in.named進(jìn)程,此進(jìn)程讀?。澹簦悖睿幔恚澹洌悖铮睿嫖募?。S83dns文件需手工創(chuàng)建,文件內(nèi)容:SV.
cadmenabledns/server。
服務(wù)器.則可以在named.conf.options文件的options內(nèi)部加入:
allow-query
Iintra-net;l;
最后可以用nslookuD來(lái)進(jìn)行DNS的解析是否正確。也可用whois命令來(lái)解析主機(jī)名稱,或dig命令返回域名查詢的IP地址結(jié)果來(lái)測(cè)試所配置的DNS服務(wù)器是否正確。2
如果只想對(duì)某個(gè)區(qū)資源作限制.也可將black.hole/allow—query指令加入到named.conf的對(duì)應(yīng)zone中去。例如:
zone”lyun.edu.cn”{typemaster;,fde“/ete/bind/db.myde—bian”;allow—query{intra-net;};
l;
DNS服務(wù)器的安全策略
一些安全性問(wèn)題使得已有的DNS服務(wù)容易受到
另一方面,使用業(yè)務(wù)簽名確保DNS交換的雙方(客戶端和服務(wù)器)可以使用數(shù)字簽名相互進(jìn)行身份驗(yàn)證.這樣可以防止冒充的域名服器對(duì)客戶端提供虛假DNS記錄。3
攻擊.對(duì)此.DNS提供許多安全性功能,例如禁用區(qū)域傳輸和實(shí)現(xiàn)業(yè)務(wù)簽名等選項(xiàng)。禁用區(qū)域傳輸可以確保攻擊者無(wú)法獲取詳細(xì)的區(qū)域列表,從而無(wú)法確定攻擊目標(biāo)。同時(shí)請(qǐng)求許多區(qū)域傳輸同樣也是流行的拒絕服務(wù)攻擊一種。這可以通過(guò)訪問(wèn)控制列表(ACLs)控制名稱查詢與區(qū)域傳輸來(lái)實(shí)現(xiàn)安全控制:建立一個(gè)訪問(wèn)地址列表并指定名稱,使用allow—query、allow—recur-sion、alow—transfer、allow—recursion、blackhole等配置來(lái)對(duì)訪問(wèn)DNS服務(wù)器的用戶進(jìn)行良好的控制.由外
結(jié)語(yǔ)
以上論述了如何在SUN
Solaris
10系統(tǒng)下配置域
名服務(wù)器.以及相應(yīng)的一些安全問(wèn)題。對(duì)于解決DNS的安裝和配置問(wèn)題的最好方法是通過(guò)提前建立log文件所采取的保護(hù)性措施,log文件提供了提示和信息的資源可以用來(lái)尋找問(wèn)題的根源和解決的辦法。
Solaris
10操作系統(tǒng)中的DNS服務(wù)器安裝Bind
9.2.4。
ConfigurationofDNSNameServerBased
Solaris10
BAIXing-rui
(Network
Information
on
SUN
現(xiàn)代計(jì)
算
機(jī)
^
Center,LongyanUniversity。Longyan
364000)
buildDNSSolaris10,
總
第
Abstract:SUNSolaris10is
nameand
sel-ver
a
highperformance
operating
system,it'sobviousadvantage
naule
to
二
init.Introcucesthe
methodofbuildingDNS
8elwel"inSUN
proposescorrespondingsecurtiypolicy.
Keywords:Solaris;OperatingSystem;DNS;Server;BIND
八三
期
-
MODERN
COMPUTER
2008.5
萬(wàn)方數(shù)據(jù)
99
,基于SUN Solaris 10的DNS域名服務(wù)器配置
作者:
作者單位:
刊名:
英文刊名:
年,卷(期):
被引用次數(shù):白興瑞, BAI Xing-rui龍巖學(xué)院網(wǎng)絡(luò)信息中心,福建,364000現(xiàn)代計(jì)算機(jī)(專業(yè)版)MODERN COMPUTER2008(5)1次
引證文獻(xiàn)(1條)
1. 許洪超. 軒亞光. 張玲. 張志立 IPv4/IPv6雙協(xié)議棧下服務(wù)器過(guò)渡方案的設(shè)計(jì)與實(shí)現(xiàn)[期刊論文]-許昌學(xué)院學(xué)報(bào)2009(2)
本文鏈接:http://d.g.wanfangdata.com.cn/Periodical_xdjsj-xby200805029.aspx