在之前已经讲过DNS server 安装配置,那么今天来讲一下DNS配置中可能存在的安全问题之一——DNS域间传送。
下面我们通过实验来说明一下DNS域间传送安全问题
step1.还是用我之前的搭建的DNS Server做实验
- 启动DNS Server(Bind服务)
[root@localhost ~]# service named start
- 首先我们不对配置文件做任何修改,nslookup测试一下
![img_61280c183c50185d0786e4e416bab31e.png](https://i-blog.csdnimg.cn/blog_migrate/bb736775d9bd1038e2b18180a675be35.png)
图片.png
可以看到默认域间策略是打开的,但有时候是关闭的,我的环境上测试是打开的。
step2.配置DNS域间传送
- 一般DNS是公司重要的基础性业务,很多公司都会对dns进行主备配置,也可以叫做主从配置,也就是需要dns服务器之间需要数据同步,这个时候就要需要打开域间策略,如下图:
[root@localhost ~]# vim /etc/named.conf
![img_01d1c16b4339dce46d15211c1f447c4c.png](https://i-blog.csdnimg.cn/blog_migrate/548b79f5c569d8aa88234e449dc6e0dc.png)
图片.png
- 配置完后重启服务!!!
![img_e681c240a5cc0f013d9a35ffcaa38bc3.png](https://i-blog.csdnimg.cn/blog_migrate/7902ba482d60c9718dbadb900baf0499.png)
图片.png
- 然后再来测试
![img_1cab7e8277e5bd484e15419f29b62ff0.png](https://i-blog.csdnimg.cn/blog_migrate/ed5c7e323a15b683c7aa3ffdcdc54b45.png)
图片.png
发现这样配置域间策略是错误的,很危险,原因就是上面配置的
allow-transfer { any; };
这行配置打开DNS域间传输没有错,但是里面写的是any;
这个就不对了,这样写任何人都可以同步到你的DNS Server数据。正确配置应该写备DNS服务器的地址。
- 正确配置:我这就一个DNS Server ,就设置为只有本机可以访问的到了。如下图所示:
![img_8185a4aa2eecc976730e9add053ab5e4.png](https://i-blog.csdnimg.cn/blog_migrate/71aaf703ca01118195a097298965fd00.png)
图片.png
地址改为127.0.0.1 ,localhost也行,别漏掉最后的分号。
保存并退出,然后记得重启服务。
[root@localhost ~]# service named restart
停止 named: [确定]
启动 named: [确定]
[root@localhost ~]#
- 然后再测试
![img_909cfed5908adf5612123d6764563099.png](https://i-blog.csdnimg.cn/blog_migrate/6c40b06ed26e7955319f74eb1fc3669f.png)
图片.png
这次就发现Query refused
拒绝查询。
扩展1:上面是使用nslookup工具来测试DNS域间传送漏洞,然后再介绍一个dig工具(Linux下)也可以用来测试,测试方法如下:
[root@localhost ~]# dg @192.168.3.112 axfr zzqa.com
![img_fdbc21d26bcc79cd5ad4e3bcb4b62507.png](https://i-blog.csdnimg.cn/blog_migrate/16a17d6553bed2c8abdda9e1bd3f7311.png)
图片.png
扩展2:上面写配置是在/etc/named.conf
里面options部分配置,其实也可以在/etc/named.rfc1912.zones
自定义的域里面配置,如下图所示:
![img_b9df76ae88cbe610cba0f50414e2e5da.png](https://i-blog.csdnimg.cn/blog_migrate/0ac74a17770855773e0f9de695315a6d.png)
图片.png
上面我说了安全配置有两个文件,选择任意一个即可,但是注意的是:/etc/named.rfc1912.zones
要比/etc/named.conf
优先级要大!!!
好了,DNS 域间传送就先讲到这,之后学习到新的东西在继续写。