[ 来源: | 作者: | 时间:2007-07-21 | 收藏 | 推荐 ] 【大 中 小】
为什么要写这篇文章?第一个原因当然就是前段时间出现的BIND 8.2.x TSIG
安全漏洞(还有去年公布的BIND 8.1.x/8.2.x NXT安全漏洞),直到目前为止,国
内也还没有关于DNS服务安全配置方面的较为完整的文章(即使是国外也不多见)。
另一个原因是经过调查发现,几乎任何一种UNIX家族的操作系统,都使用BIND软件
作为其DNS的唯一实现,比起其它诸如ftp/http/pop3等网络服务有各种各样的发行
版本,所以一旦被发现有安全问题,则受影响的主机之多也是其它漏洞很难比拟的。
所以觉得应该写一份针对BIND DNS服务软件的安全配置资料,充分利用BIND自身已
经实现的保护功能,加强BIND安全性,从而能抵御目前已知的BIND安全漏洞,并使
潜在的安全漏洞所可能对服务器造成的影响尽可能地减少。
配置环境:
FreeBSD 4.1-RELEASE
BIND 8.2.3
---[[ 启动安全选项 ]]---------------------------------------------------
vd;k;l http://www.it55.com rdfg
named进程启动选项:
-r:关闭域名服务器的递归查询功能(缺省为打开)。该选项可在配置文件的
options中使用"recursion"选项覆盖。
-u <user_name>和-g <group_name>:定义域名服务器运行时所使用的UID和GID。
这用于丢弃启动时所需要的root特权。
-t <directory>:指定当服务器进程处理完命令行参数后所要chroot()的目录。
---[[ 配置文件中的安全选项 ]]-------------------------------------------
1、假如希望记录安全事件到文件中,但同时还希望保持原有的日志模式,可以添
加以下内容:
logging {
channel my_security_channel {
file "my_security_file.log" versions 3 size 20m;
it55.com
(编辑:IT资讯之家 www.it55.com)