시스템관리자의 쉼터 커피닉스 커피향이 나는 *NIX
커피닉스
시스템/네트웍/보안을 다루는 곳
 FAQFAQ   검색검색   멤버리스트멤버리스트   사용자 그룹사용자 그룹   사용자 등록하기사용자 등록하기 
 개인 정보개인 정보   비공개 메시지를 확인하려면 로그인하십시오비공개 메시지를 확인하려면 로그인하십시오   로그인로그인 

가입없이 누구나 글을 쓸 수 있습니다. 공지사항에 대한 댓글까지도..




BBS >> 설치, 운영 Q&A | 네트웍, 보안 Q&A | 일반 Q&A || 정보마당 | AWS || 자유게시판 | 구인구직 || 공지사항 | 의견제시
[DNS보안]존 파일 전송에 관한 내역을 전송 방지....

 
글 쓰기   답변 달기    커피닉스, 시스템 엔지니어의 쉼터 게시판 인덱스 -> 시스템 설치 및 운영
이전 주제 보기 :: 다음 주제 보기  
글쓴이 메시지
bird72



가입: 2003년 9월 24일
올린 글: 77

올리기올려짐: 2003.12.12 금, 1:50 pm    주제: [DNS보안]존 파일 전송에 관한 내역을 전송 방지.... 인용과 함께 답변

안녕하세요 항상 도움받는 초보관리자 입니다.

네임서버의 존영역에 관한 접근을 방지하려고 아래와 같이 설정을 했습니다.

options {
directory "/var/named";
allow-query { 211.55.52.254; 211.55.52.253; };
};

이렇게 설정을 하고 로그를 살펴보니...

Security Violations
=-=-=-=-=-=-=-=-=-=
Dec 12 13:01:26 xxx named[22680]: client 202.30.143.43#32911: query 'ns.xxx.com/IN' denied
Dec 12 13:01:26 xxx named[22680]: client 202.30.143.43#32911: query 'ns.xxx.com/IN' denied
Dec 12 13:06:11 xxx named[22680]: client 203.255.112.34#48917: query 'ns.xxx.com/IN' denied
Dec 12 13:06:11 xxx named[22680]: client 203.255.112.34#48917: query 'ns.xxx.com/IN' denied
Dec 12 13:06:52 xxx named[22680]: client 168.126.63.23#1154: query (cache) denied
Dec 12 13:06:52 xxx named[22680]: client 168.126.63.23#1154: query (cache) denied
Dec 12 13:06:52 xxx named[22680]: client 168.126.63.16#1536: query (cache) denied
Dec 12 13:06:54 xxx named[22680]: client 168.126.63.23#1154: query (cache) denied
Dec 12 13:06:54 xxx named[22680]: client 168.126.63.23#1154: query (cache) denied
Dec 12 13:06:54 xxx named[22680]: client 168.126.63.16#1536: query (cache) denied
Dec 12 13:06:54 xxx named[22680]: client 168.126.63.16#1536: query (cache) denied
Dec 12 13:06:59 xxx named[22680]: client 203.255.112.34#48917: query 'test.com/IN' denied
Dec 12 13:06:59 xxx named[22680]: client 203.255.112.34#48917: query 'test.com/IN' denied
Dec 12 13:07:37 xxx named[22680]: client 217.37.24.165#53168: query (cache) denied
Dec 12 13:07:38 xxx named[22680]: client 217.37.24.165#53168: query (cache) denied


Unusual System Events
=-=-=-=-=-=-=-=-=-=-=
Dec 12 13:01:26 xxx named[22680]: client 202.30.143.43#32911: query 'ns.xxx.com/IN' denied
Dec 12 13:01:26 xxx named[22680]: client 202.30.143.43#32911: query 'ns.xxx.com/IN' denied
Dec 12 13:06:11 xxx named[22680]: client 203.255.112.34#48917: query 'ns.xxx.com/IN' denied
Dec 12 13:06:11 xxx named[22680]: client 203.255.112.34#48917: query 'ns.xxx.com/IN' denied
Dec 12 13:06:52 xxx named[22680]: client 168.126.63.23#1154: query (cache) denied
Dec 12 13:06:52 xxx named[22680]: client 168.126.63.23#1154: query (cache) denied
Dec 12 13:06:52 xxx named[22680]: client 168.126.63.16#1536: query (cache) denied
Dec 12 13:06:53 xxx last message repeated 3 times
Dec 12 13:06:54 xxx named[22680]: client 168.126.63.23#1154: query (cache) denied
Dec 12 13:06:54 xxx named[22680]: client 168.126.63.23#1154: query (cache) denied
Dec 12 13:06:54 xxx named[22680]: client 168.126.63.16#1536: query (cache) denied
Dec 12 13:06:54 xxx named[22680]: client 168.126.63.16#1536: query (cache) denied
Dec 12 13:06:59 xxx named[22680]: client 203.255.112.34#48917: query 'test.com/IN' denied
Dec 12 13:06:59 xxx named[22680]: client 203.255.112.34#48917: query 'test.com/IN' denied
Dec 12 13:07:37 xxx named[22680]: client 217.37.24.165#53168: query (cache) denied
Dec 12 13:07:38 xxx named[22680]: client 217.37.24.165#53168: query (cache) denied

이런 로그들이 주욱 쌓이는데...

이게 정상인가요??

혹시 다른 네임서버들이 저희 서버를 못찾게 되는 것은 아닐까요??

궁금합니다..

이게 어떤 상황이죠??
_________________
ilovesusu
위로
사용자 정보 보기 비밀 메시지 보내기 MSN 메신저
truefeel
카페 관리자


가입: 2003년 7월 24일
올린 글: 1277
위치: 대한민국

올리기올려짐: 2003.12.12 금, 2:11 pm    주제: Re: [DNS보안]존 파일 전송 막기 인용과 함께 답변

bird72 씀:
안녕하세요 항상 도움받는 초보관리자 입니다.

네임서버의 존영역에 관한 접근을 방지하려고 아래와 같이 설정을 했습니다.

options {
directory "/var/named";
allow-query { 211.55.52.254; 211.55.52.253; };
};



저건 DNS로 쿼리(도메인을 물어보는 것)를 날릴 수 있는 IP를 .254와 .253으로 제한해버리는 것입니다.
내부적으로 써야하는 도메인이 아니면 지우거나 IP대신 any 등을 쓰는게.

dig @ns.linux-sarang.net linux-sarang.net axfr 를 보면 존파일이 외부에서도 전송되도록 허용되어 있는 상태입니다.
linux-sarang.net 로 시작하는 도메인이 무엇이 있는지 모두 알아버리는 문제점이 있습니다.

원하는게 위처럼 존파일 전송을 2차 네임서버를 제외하고 못 하도록 하는 것이죠?

코드:


options {
                directory "/var/named";
                allow-transfer { localhost; 2차네임서버_IP; };
                version "secure! ";
};


2차 네임서버가 없다면 allow-transfer { localhost; } ; 나 allow-transfer { none; } ; 을 쓰세요.
또한 보안을 위해 위처럼 bind 버전도 함께 숨기세요.
존 파일 전송을 막는게 제대로 된 것인지는 위의 dig 으로 확인해보세요.

----------------------------------------------------------------------
다음 글 읽어보시면 도움이 될 것입니다.
http://coffeenix.net/doc/security/서버보안전략.pdf 서버 보안 전략 (웹, 메일, DNS, MySQL 등, 윤영한, 진정우)
http://coffeenix.net/doc/misc/server.pdf 서버호스팅 사용자 메뉴얼 (104p, DNS, 웹, 네트워크.. 등)
위로
사용자 정보 보기 비밀 메시지 보내기 글 올린이의 웹사이트 방문
truefeel
카페 관리자


가입: 2003년 7월 24일
올린 글: 1277
위치: 대한민국

올리기올려짐: 2003.12.12 금, 3:00 pm    주제: Re: [DNS보안]존 파일 전송. 질문이 있었는데. 인용과 함께 답변

댓글이 하나 달아져 있었는데, 지워졌네요. ^^
답변달려고 했다가는 이상하다 싶어서 reload해보니 질문이 지워져서러...

어차피 한참 답을 달다가 사라진 것이라 쓴 글을 그냥 그대로 올립니다.

-------------------------------------------------------------------------------------
약간 이론적인 것부터 설명을 드려야겠네요.

존 파일은 전송은 2차네임서버가 1차 네임서버에게 요청을 합니다. (이건 네임서버가 알아서 합니다.)
이 때 2차 네임서버는 자신이 갖고 있는 serial num과 1차의 것을 비교해서
1차의 serial num이 더 큰 숫자이면 도메인이 갱신된 것으로 생각하여 전송(axfr)을 하게 됩니다.

자~ 그런데 문제는 기본 설정으로는 2차 이외에서도 누구나 존 파일 요청을 할 수 있다는 것입니다.
이게 문제가 되는게 모든 도메인 목록(공개를 원하지 않는 도메인까지)을 누구나 볼 수 있다는 것입니다.

보안상 이걸 막기 위해서 allow-transfer 로 전송을 허용할 IP를 지정하는 것이구요.
존 파일 전송이 허용된 것인지는 이미 말씀드린 대로 dig 명령으로 확인 가능합니다.

코드:

dig @네임서버 해당네임서버가_관리하는_도메인 axfr



'@네임서버' 는 지정한 네임서버에게 물어본다는 것입니다.

ns.xxx.co.kr 에서 관리하는 도메인들이 있죠?
이를 테면 xxx.co.kr ?????.??? 등등

dig @ns.xxx.co.kr xxx.co.kr axfr 또는 dig @ns.xxx.co.kr ?????.??? axfr 처럼해서 도메인 목록이
나오면 dig 명령을 실행한 곳에서는 전송이 허용된 상태입니다.
반대로 '; Transfer failed.' 라고 나오면 전송을 막은 것입니다.
위로
사용자 정보 보기 비밀 메시지 보내기 글 올린이의 웹사이트 방문
bird72



가입: 2003년 9월 24일
올린 글: 77

올리기올려짐: 2003.12.12 금, 3:32 pm    주제: [감사]빠르고 세세한 답변에 대해 감사드립니다. 인용과 함께 답변

충격!!

놀랐습니다.

그리고...

감동했습니다.

정말 감사합니다.

앞의 글은 제가 잘못올린 것 같아서 지웠는데...

벌써 답글을 달고 계셨을줄은 몰랐습니다...죄송합니다.

다시한번 빠른 답변에 고개숙여 감사드립니다.

좋은 하루 되세요 ^^*
_________________
ilovesusu
위로
사용자 정보 보기 비밀 메시지 보내기 MSN 메신저
truefeel
카페 관리자


가입: 2003년 7월 24일
올린 글: 1277
위치: 대한민국

올리기올려짐: 2003.12.12 금, 4:02 pm    주제: Re: 빠르게 답변한 것은 우연 ^^ 인용과 함께 답변

bird72 씀:
충격!!

놀랐습니다.

그리고...

감동했습니다.

정말 감사합니다.

앞의 글은 제가 잘못올린 것 같아서 지웠는데...

벌써 답글을 달고 계셨을줄은 몰랐습니다...죄송합니다.

다시한번 빠른 답변에 고개숙여 감사드립니다.

좋은 하루 되세요 ^^*


답변이 빠른 것은 우연히 그런 것입니다.
제가 들어온 순간 질문이 올라와서 그런 것이겠지요. 다행이 아는 내용이라 주저없이 올렸구요.

답변을 빨리 달면 당연히 좋은 것이지만 안 좋은 점도 있어요.
다른 실력 좋은 커피닉서님에게 기회가 사라질 수 있습니다.
이러면서 제가 답변한 글이 주를 이루고, 답변은 당연히 주인장이 올려야 된다고 생각하여
알고 있는 내용인데도 다들 뒷짐지고 서있을 수 있다는 것입니다.
또한 다른 분이 답변 올려주시면 그 내용이 저에게도 큰 도움이 되죠.

저 말고 다른 커피닉서님들이 답변을 하신다는 게, 커피닉스가 살아 있는 이유일 겁니다.
그 것도 스스로 참여하고 말이죠.
참여해주고 읽어주신 모든 커피닉서님들께 감사드립니다.
짝짝~ 짝짝짝 커피닉서!!!!
위로
사용자 정보 보기 비밀 메시지 보내기 글 올린이의 웹사이트 방문
이전 글 표시:   
글 쓰기   답변 달기    커피닉스, 시스템 엔지니어의 쉼터 게시판 인덱스 -> 시스템 설치 및 운영 시간대: GMT + 9 시간(한국)
페이지 1 중 1

 
건너뛰기:  
새로운 주제를 올릴 수 없습니다
답글을 올릴 수 없습니다
주제를 수정할 수 있습니다
올린 글을 삭제할 수 없습니다
투표를 할 수 없습니다


Powered by phpBB © 2001, 2005 phpBB Group