image

Verdedigen van de DNS: Best practices voor een betrouwbare DNS en DHCP

maandag 16 juni 2003, 09:59 door Redactie, 4 reacties

De bekende aanvallen op de Domain Name System (DNS) root servers en
top-level domeinen laten de kwetsbaarheid van de DNS infrastructuur zien. Veel CIOs kijken dan ook naar manieren om te verzekeren dat de netwerken diensten veilig en betrouwbaar zijn. Dit artikel behandelt verschillende ontwerp principes en best practices voor veerkrachtige en betrouwbare DHCP en DNS diensten.

Reacties (4)
16-06-2003, 10:42 door Anoniem
Toplevel Domain Name Servers zouden in een prive niet internet gekoppeld aan de achterkant hun name services moeten doorgeven aan een heel groot aantal Subtop DomainNameServers.
Het backbone netwerk zou het beste niet op IP basis moeten zijn maar op andere veel veiligere en beter beheersbare netwerksystemen.
Of op totaal gesloten verbindingen met ip. maar das duur!!!!

Dus waarom niet Top level Domains laten communiceren op bijvoorbeeld een SNA controlled backbone of op een echt OSI netwerk.....das tenminste ook secure alhoewel de beheers applicaties niet al te......zijn.....Bij SNA is dat wel goed geregeld .

Kijk TCP/UDP/IP netwerken zijn inherrent onveilig de archtektuur is dat om dat alles zo gemakkelijk zonder te veel management moet lopen.
Anders is het niet te beheren..

Maar Internet management zou kunnen gaan via non TCP/UDP/IP.

Ik schop nu tegen een deel van de netwerk wereld aan maar veiligheid is nu eenmaal ergens anders veel beter geregeld .
16-06-2003, 13:10 door Anoniem
Originally posted by mussie
Het backbone netwerk zou het beste niet op IP basis moeten zijn maar op andere veel veiligere en beter beheersbare netwerksystemen.
Wanneer jje een computer benaderd via een IP adres, wil dat niet persé zeggen dat het netwerk daarachter dan ook op basis van TCP/IP is.
Kijk TCP/UDP/IP netwerken zijn inherrent onveilig de archtektuur is dat om dat alles zo gemakkelijk zonder te veel management moet lopen.
Management? De basis van TCP/IP is decentralisatie, dat deze door blijft functioneren, ookal zouden daar hele gaten in worden geslagen.
Anders is het niet te beheren..
DNS is een gecentraliseerde dienst. Al zou deze doodvallen blijft alles verder nog gewoon doorfunctioneren, op IP basis - net zo makkelijk.
Maar Internet management zou kunnen gaan via non TCP/UDP/IP.
Het gedecentraliseerde netwerk laat zich niet managen op wereldschaal.
16-06-2003, 13:46 door Anoniem
Originally posted by Mpas
Wanneer jje een computer benaderd via een IP adres, wil dat niet persé zeggen dat het netwerk daarachter dan ook op basis van TCP/IP is.


Weet ik...dat is ook het stabiele managed deel van de backbone.


Management? De basis van TCP/IP is decentralisatie, dat deze door blijft functioneren, ookal zouden daar hele gaten in worden geslagen.


Weet ik ook dat blijf ook zo ....maar de TOP level domainservers moeten dan toch echt niet via tcpip DOS aanval kunnen krijgen. anderen is niet zo erg ...

DNS is een gecentraliseerde dienst. Al zou deze doodvallen blijft alles verder nog gewoon doorfunctioneren, op IP basis - net zo makkelijk.

Ohh ja ga jij dan maar op de help desk bij een provider zitten als alle zielen daar niet meer kunnen werken omdat ze het ip address van startpagina niet meer kunnen vinden...
Vanwege een DNS die eruit ligt of......
erger, en natuurlijk ook de backup want dat is wat ik vaak meemaak.
Providers die DNSsen op de zelfde zekering kast hebben zitten in hezelfde hok.
Denk je nu dat als IP doorloopt de SERVICE doorloopt.....NEE dus...
de user belt en zeurt over geld en ik kan niks meer enzovoort.
Ik heb altijd een rits IP nummers voor het geval klaar liggen, maar toch niet onze school en thuis aansluitingen op breedband etc....

Het gedecentraliseerde netwerk laat zich niet managen op wereldschaal.

Je kent duidelijk de management power van de grote backbones in de wereld niet die op basis van non IP draaien maar waar wel ip als een van de sub protocollen overheen geschoten wordt

natuurlijk doet essent(@home) zijn eigen DNS maar dat noem in geen TOP level machine daar.....

16-06-2003, 15:18 door Anoniem
Originally posted by Unregistered
Weet ik ook dat blijf ook zo ....maar de TOP level domainservers moeten dan toch echt niet via tcpip DOS aanval kunnen krijgen. anderen is niet zo erg ...
Een DOS aanval zal best een poos stand moeten houden, wil het effect merkbaar worden. De overige DNS's zullen wel door blijven cachen c.q. hun lookup tables blijven handhaven wanneer zij deze tijdelijk niet kunnen updaten (zone-files e.d.) Beetje vervelend wanneer mutaties zijn/worden doorgevoerd dan, dat wel.
Ohh ja ga jij dan maar op de help desk bij een provider zitten als alle zielen daar niet meer kunnen werken omdat ze het ip address van startpagina niet meer kunnen vinden...
Ik hou enkel rekening met mission-critical omgevingen. Een domeinnaam is leuk, maar een harde IP-verwijzing is beter. Het moet door blijven functioneren, ook wanneer de DNS weg zou vallen. Bij veel toepassingen en site's gaat het dan mis, weet ik. Dat is dan een gebrek van die toepassingen.
Denk je nu dat als IP doorloopt de SERVICE doorloopt.....NEE dus...
Dat hangt af van wat jij in deze verstaat onder 'service'. De verbinding blijft functioneren, dat telt. Zonder DNS blijft alles gewoon functioneren -- scheelt ook een request -- maar dan hard op IP. Maar laten we wel wezen: http://www.hutjemetut.nl laat zich nu eenmaal veel handiger onthouden dan 192.168.10.271

Dat doet DNS: je roept een domeinnaam en geeft de DNS het IP terug waarop de betreffende computer feitelijk is te bereiken.

Het opereert in feite als een flink telefoonboek waar bij de namen, de nummers staan.
Je kent duidelijk de management power van de grote backbones in de wereld niet die op basis van non IP draaien maar waar wel ip als een van de sub protocollen overheen geschoten wordt
Jij bent niet duidelijk in waar je op doelt of je weet niet hoe TCP/IP functioneert -- een van beide ;)
natuurlijk doet essent(@home) zijn eigen DNS maar dat noem in geen TOP level machine daar.....
Werk je daar dan? Ik geloof dat hun DNS's nogal traaaag schijnen te zijn en gebruikers die beter niet kunnen gebruiken.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.