Những rủi ro thực tế của việc kích hoạt các bản cập nhật DNS không an toàn trên Windows là gì?


9

Những rủi ro thực tế của việc kích hoạt các bản cập nhật DNS không an toàn trên Windows là gì?

Theo như tôi thấy thì việc kích hoạt các bản cập nhật DNS không an toàn là một yêu cầu để cho phép các máy khách DHCP Linux đăng ký tên của chúng với FQDN.

Tôi muốn biết rằng đó là những rủi ro thực tế liên quan đến vấn đề này để đánh giá xem liệu có ổn khi kích hoạt chúng hay không.

Theo như tôi biết thì một chiếc máy sẽ không thể tiếp quản một cái tên dành riêng khác, đây sẽ là mối quan tâm thực sự duy nhất mà tôi bây giờ.

Rõ ràng đó sẽ là DDOS nhưng xem xét rằng chúng ta đang nói về mạng nội bộ ở đây, tôi nghi ngờ đây có thể là một rủi ro thực sự.

Bạn có cho phép nó trên miền của bạn hay không? Bạn đã bao giờ phải vô hiệu hóa nó do có một số vấn đề với nó?


Chà, nếu bạn muốn bất kỳ ai cũng có thể khai báo bất kỳ tên máy chủ nào là tên của họ (như hộp DSL của người tiêu dùng) ...
joshudson

Câu trả lời:


10

Không an toàn

Về cơ bản, bạn không bao giờ nên cho phép cập nhật không an toàn. Cá nhân tôi thậm chí không thích rằng máy chủ DNS thậm chí còn cho phép bạn tắt các cập nhật an toàn. Điều này cho phép bất kỳ ai trên mạng của bạn (như tin tặc) đăng ký bản ghi DNS mà không cần xác thực Active Directory. Điều này sẽ cho phép kẻ tấn công "giả mạo" tên DNS trên mạng của bạn và chuyển hướng mọi người đến một máy chủ khác ngoài tên mà họ nghĩ họ sẽ đến.

Một ví dụ khác khi cài đặt này có thể vô tình làm hỏng ngày của bạn thay vì độc hại ... ai đó đã tắt cập nhật an toàn ... tất cả các HP ILO (ngoài quản lý băng tần) trên tất cả các máy trên mạng đột nhiên có thể bắt đầu đăng ký động bản ghi DNS của riêng họ ... nhưng ILO được đặt tên giống như các máy chủ, vì vậy họ ghi đè lên bản ghi DNS của máy chủ lưu trữ!

Vô hiệu hóa cập nhật an toàn là một ý tưởng khủng khiếp. Chỉ không.

Để có giải pháp khả thi giúp khách hàng Linux của bạn tận dụng DHCP để đăng ký bản ghi DNS một cách an toàn, điều này có thể giúp: Đăng ký bản ghi cho hộp Linux của tôi trên máy chủ DNS / DHCP Windows 2008 của tôi


Vâng, đã xảy ra với tôi khi một người nào đó cắm vào máy tính có cùng tên với máy chủ và vì người tiền nhiệm của tôi đã tắt tất cả các hình thức bảo mật, mục nhập DNS của máy chủ đã được thay thế bởi PC ngẫu nhiên đó, do đó tất cả người dùng đều yêu cầu máy chủ kết thúc trên PC đó !!!
ETL

@ETL bạn đã đề cập rằng "máy chủ" này ngoại tuyến đáng kinh ngạc trong một thời gian dài và đó là lý do tại sao một máy khác có thể lấy tên của nó. Tôi nghi ngờ điều này có thể xảy ra trong khi máy đang hoạt động.
sorin

@sorin - máy chủ đã chắc chắn lên. Một máy chủ linux có, nếu tôi nhớ chính xác, một mục nhập DNS tĩnh (cũng không bị khóa để chỉnh sửa)
ETL

Tôi đang làm việc để thực hiện các giải pháp từ bài viết được liên kết, tôi hy vọng nó sẽ làm việc.
sorin
Khi sử dụng trang web của chúng tôi, bạn xác nhận rằng bạn đã đọc và hiểu Chính sách cookieChính sách bảo mật của chúng tôi.
Licensed under cc by-sa 3.0 with attribution required.