设为首页 收藏本站
查看: 2053|回复: 6

[经验分享] Bind和DNS安全

[复制链接]
累计签到:7 天
连续签到:1 天
发表于 2013-12-5 01:34:13 | 显示全部楼层 |阅读模式
DNS的安装
利用yum  info 包名查看是否安装软件包及安装包的一些信息
yum install –y bind caching-nameserverbind-chroot
DNS的配置文件复制
cp -p /etc/named.caching-nameserver.conf /etc/named.conf
vim /var/named/chroot/etc/named.conf
将下面的localhost
listen-on port 53  { 127.0.0.1;  };
listen-on-v6 port 53 {  ::1; };
allow-query               {  localhost; };
allow-query-cache {  localhost; };
match-clients            {  localhost;  };
match-destinations {  localhost; };
修改为
any
listen-on port 53  { any;  };
listen-on-v6 port 53 {  any; };
allow-query       { any;  };
allow-query-cache  { any;  };
match-clients      { any;  };
match-destinations  { any;  };
修改named.rfc1912.zones
添加一个空间
例如domain118.example.com
zone “domain118.example.com” IN {
type master;
file “domain118. zone”;
allow-update  {  none; };
};
利用named-checkconf检查主配置文件是否正确
named-checkconf name.conf
named-checkconf named.rfc1912.zone
创建一个zone文件
cp –p  named.localhost  domain118.zone
$TTL        86400
@              IN      SOA         server118.domain.example.com.          root.domain118.example.com
                                                                                             2013082201
                                                                                             3H(每过3小时从服务器上获取信息)
                                                                                             15M(15分钟重试)
                                                                                             1W  (过期以后还可以提供1周的dns信息)
                                                                                             1D(SOA放在缓存记录的时间)
                            IN      NS           server118.example.com.
server118         IN      A              192.168.0.110
chmod o-r domain118.zone
chgrp named domain118.zone
利用named-check-zone  domain118.zone
重启dns服务
server named restart
利用nslookup测试
rndc reload 重新加载配置文件信息
辅助服务器
/var/named/chroot/etc/named.rfc1912.zones新建一个区域
zone “domain118.example.com” IN {
type slave;
file “slaves/domain118. zone”;
masters  {  192.168.0.118;  };
};
重启服务,就会在/var/named/chroot/var/named/slaves/下产生domain118.zone文件
由于传输之前不需要经过验证,所以,dns信息就会泄漏
加固方法:
/var/named/chroot/etc/named.conf中添加
allow-transfer   {  192.168.0.254;  };(这里指定可以传输的ip地址)
重启服务
service named restart
重启后只能192.168.0.254可以接收到dns信息
由于ip地址可以手动改变,所以使用事务签名的方法
进入/var/named/chroot/etc/下生成签名文件
dnssec-keygen  -a HMAC-MD5  -b  128 -n  HOST  dnsserver1-2
然后将rndc.key文件重定向为transfer.key
cat rndc.key > transfer.key
然后查看生成前面的.private文件
将关键的key后面的字段复制到transfer.key中的secret字段后面的引号中
同时修改上面的key的名字为dnsserver1-2
将transfer.key的权限修改
chmod  o-r  transfer.key
chgrp  named  transfer.key
在named的主配置文件中申明使用的key
在/var/named/chroot/etc/name.conf
中添加
Include “/etc/transfer.key”
同时将
allow transfer   {  key  dnsserver1-2; };
重启named服务
service  named  restart
然后将key分给可以传输的服务器,例如用scp
scp  transfer.key192.168.0.18:/var/named/chroot/var/named/
复制到/etc/下
将复制过去的文件属组修改为named
chgrp named transfer.key
然后修改主配置文件中添加
将key文件包含
include “/etc/transfer.key”
server 192.168.0.118{
  keys {  dnsserver1-2; };
};
重启服务
service named restart
然后就可以实现了
同时对辅助服务器也设置allowtransfer
添加
allow-transfer  {  none; };
限制递归查询(权威服务器设置)
在option中添加
recursion no 可以限制递归查询
开启bogus禁止别人从本服务器查询


运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-11125-1-1.html 上篇帖子: RH436之资源与资源组 下篇帖子: gpg常见使用 localhost 配置文件 软件包 信息

尚未签到

发表于 2013-12-5 13:51:07 | 显示全部楼层
我也许是个脆弱的-Man╮经不起打击。

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

尚未签到

发表于 2013-12-6 14:59:14 | 显示全部楼层
海绵宝宝笑的那么的开心,是不是它不会有悲伤。

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

尚未签到

发表于 2013-12-7 05:10:41 | 显示全部楼层
文字那么深刻旳表现却又那么无力旳诉说,

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

尚未签到

发表于 2013-12-7 14:31:08 | 显示全部楼层
◆◇丶时间让我看清楚一个人的嘴脸,一个人的真心,一个人的真面目。╮

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

尚未签到

发表于 2013-12-7 19:50:08 | 显示全部楼层
或许、默契,或许、陌生!沉默诠释了这一切。

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

尚未签到

发表于 2013-12-8 07:19:19 | 显示全部楼层
没以明净的方式遇见又怎么能奢望一段美好的姻缘呢!

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表