| 이전 주제 보기 :: 다음 주제 보기 |
| 글쓴이 |
메시지 |
bird72
가입: 2003년 9월 24일 올린 글: 77
|
올려짐: 2003.12.12 금, 1:50 pm 주제: [DNS보안]존 파일 전송에 관한 내역을 전송 방지.... |
|
|
안녕하세요 항상 도움받는 초보관리자 입니다.
네임서버의 존영역에 관한 접근을 방지하려고 아래와 같이 설정을 했습니다.
options {
directory "/var/named";
allow-query { 211.55.52.254; 211.55.52.253; };
};
이렇게 설정을 하고 로그를 살펴보니...
Security Violations
=-=-=-=-=-=-=-=-=-=
Dec 12 13:01:26 xxx named[22680]: client 202.30.143.43#32911: query 'ns.xxx.com/IN' denied
Dec 12 13:01:26 xxx named[22680]: client 202.30.143.43#32911: query 'ns.xxx.com/IN' denied
Dec 12 13:06:11 xxx named[22680]: client 203.255.112.34#48917: query 'ns.xxx.com/IN' denied
Dec 12 13:06:11 xxx named[22680]: client 203.255.112.34#48917: query 'ns.xxx.com/IN' denied
Dec 12 13:06:52 xxx named[22680]: client 168.126.63.23#1154: query (cache) denied
Dec 12 13:06:52 xxx named[22680]: client 168.126.63.23#1154: query (cache) denied
Dec 12 13:06:52 xxx named[22680]: client 168.126.63.16#1536: query (cache) denied
Dec 12 13:06:54 xxx named[22680]: client 168.126.63.23#1154: query (cache) denied
Dec 12 13:06:54 xxx named[22680]: client 168.126.63.23#1154: query (cache) denied
Dec 12 13:06:54 xxx named[22680]: client 168.126.63.16#1536: query (cache) denied
Dec 12 13:06:54 xxx named[22680]: client 168.126.63.16#1536: query (cache) denied
Dec 12 13:06:59 xxx named[22680]: client 203.255.112.34#48917: query 'test.com/IN' denied
Dec 12 13:06:59 xxx named[22680]: client 203.255.112.34#48917: query 'test.com/IN' denied
Dec 12 13:07:37 xxx named[22680]: client 217.37.24.165#53168: query (cache) denied
Dec 12 13:07:38 xxx named[22680]: client 217.37.24.165#53168: query (cache) denied
Unusual System Events
=-=-=-=-=-=-=-=-=-=-=
Dec 12 13:01:26 xxx named[22680]: client 202.30.143.43#32911: query 'ns.xxx.com/IN' denied
Dec 12 13:01:26 xxx named[22680]: client 202.30.143.43#32911: query 'ns.xxx.com/IN' denied
Dec 12 13:06:11 xxx named[22680]: client 203.255.112.34#48917: query 'ns.xxx.com/IN' denied
Dec 12 13:06:11 xxx named[22680]: client 203.255.112.34#48917: query 'ns.xxx.com/IN' denied
Dec 12 13:06:52 xxx named[22680]: client 168.126.63.23#1154: query (cache) denied
Dec 12 13:06:52 xxx named[22680]: client 168.126.63.23#1154: query (cache) denied
Dec 12 13:06:52 xxx named[22680]: client 168.126.63.16#1536: query (cache) denied
Dec 12 13:06:53 xxx last message repeated 3 times
Dec 12 13:06:54 xxx named[22680]: client 168.126.63.23#1154: query (cache) denied
Dec 12 13:06:54 xxx named[22680]: client 168.126.63.23#1154: query (cache) denied
Dec 12 13:06:54 xxx named[22680]: client 168.126.63.16#1536: query (cache) denied
Dec 12 13:06:54 xxx named[22680]: client 168.126.63.16#1536: query (cache) denied
Dec 12 13:06:59 xxx named[22680]: client 203.255.112.34#48917: query 'test.com/IN' denied
Dec 12 13:06:59 xxx named[22680]: client 203.255.112.34#48917: query 'test.com/IN' denied
Dec 12 13:07:37 xxx named[22680]: client 217.37.24.165#53168: query (cache) denied
Dec 12 13:07:38 xxx named[22680]: client 217.37.24.165#53168: query (cache) denied
이런 로그들이 주욱 쌓이는데...
이게 정상인가요??
혹시 다른 네임서버들이 저희 서버를 못찾게 되는 것은 아닐까요??
궁금합니다..
이게 어떤 상황이죠?? _________________ ilovesusu |
|
| 위로 |
|
 |
truefeel 카페 관리자
가입: 2003년 7월 24일 올린 글: 1277 위치: 대한민국
|
올려짐: 2003.12.12 금, 2:11 pm 주제: Re: [DNS보안]존 파일 전송 막기 |
|
|
| bird72 씀: | 안녕하세요 항상 도움받는 초보관리자 입니다.
네임서버의 존영역에 관한 접근을 방지하려고 아래와 같이 설정을 했습니다.
options {
directory "/var/named";
allow-query { 211.55.52.254; 211.55.52.253; };
};
|
저건 DNS로 쿼리(도메인을 물어보는 것)를 날릴 수 있는 IP를 .254와 .253으로 제한해버리는 것입니다.
내부적으로 써야하는 도메인이 아니면 지우거나 IP대신 any 등을 쓰는게.
dig @ns.linux-sarang.net linux-sarang.net axfr 를 보면 존파일이 외부에서도 전송되도록 허용되어 있는 상태입니다.
linux-sarang.net 로 시작하는 도메인이 무엇이 있는지 모두 알아버리는 문제점이 있습니다.
원하는게 위처럼 존파일 전송을 2차 네임서버를 제외하고 못 하도록 하는 것이죠?
| 코드: |
options {
directory "/var/named";
allow-transfer { localhost; 2차네임서버_IP; };
version "secure! ";
};
|
2차 네임서버가 없다면 allow-transfer { localhost; } ; 나 allow-transfer { none; } ; 을 쓰세요.
또한 보안을 위해 위처럼 bind 버전도 함께 숨기세요.
존 파일 전송을 막는게 제대로 된 것인지는 위의 dig 으로 확인해보세요.
----------------------------------------------------------------------
다음 글 읽어보시면 도움이 될 것입니다.
http://coffeenix.net/doc/security/서버보안전략.pdf 서버 보안 전략 (웹, 메일, DNS, MySQL 등, 윤영한, 진정우)
http://coffeenix.net/doc/misc/server.pdf 서버호스팅 사용자 메뉴얼 (104p, DNS, 웹, 네트워크.. 등) |
|
| 위로 |
|
 |
truefeel 카페 관리자
가입: 2003년 7월 24일 올린 글: 1277 위치: 대한민국
|
올려짐: 2003.12.12 금, 3:00 pm 주제: Re: [DNS보안]존 파일 전송. 질문이 있었는데. |
|
|
댓글이 하나 달아져 있었는데, 지워졌네요. ^^
답변달려고 했다가는 이상하다 싶어서 reload해보니 질문이 지워져서러...
어차피 한참 답을 달다가 사라진 것이라 쓴 글을 그냥 그대로 올립니다.
-------------------------------------------------------------------------------------
약간 이론적인 것부터 설명을 드려야겠네요.
존 파일은 전송은 2차네임서버가 1차 네임서버에게 요청을 합니다. (이건 네임서버가 알아서 합니다.)
이 때 2차 네임서버는 자신이 갖고 있는 serial num과 1차의 것을 비교해서
1차의 serial num이 더 큰 숫자이면 도메인이 갱신된 것으로 생각하여 전송(axfr)을 하게 됩니다.
자~ 그런데 문제는 기본 설정으로는 2차 이외에서도 누구나 존 파일 요청을 할 수 있다는 것입니다.
이게 문제가 되는게 모든 도메인 목록(공개를 원하지 않는 도메인까지)을 누구나 볼 수 있다는 것입니다.
보안상 이걸 막기 위해서 allow-transfer 로 전송을 허용할 IP를 지정하는 것이구요.
존 파일 전송이 허용된 것인지는 이미 말씀드린 대로 dig 명령으로 확인 가능합니다.
| 코드: |
dig @네임서버 해당네임서버가_관리하는_도메인 axfr
|
'@네임서버' 는 지정한 네임서버에게 물어본다는 것입니다.
ns.xxx.co.kr 에서 관리하는 도메인들이 있죠?
이를 테면 xxx.co.kr ?????.??? 등등
dig @ns.xxx.co.kr xxx.co.kr axfr 또는 dig @ns.xxx.co.kr ?????.??? axfr 처럼해서 도메인 목록이
나오면 dig 명령을 실행한 곳에서는 전송이 허용된 상태입니다.
반대로 '; Transfer failed.' 라고 나오면 전송을 막은 것입니다. |
|
| 위로 |
|
 |
bird72
가입: 2003년 9월 24일 올린 글: 77
|
올려짐: 2003.12.12 금, 3:32 pm 주제: [감사]빠르고 세세한 답변에 대해 감사드립니다. |
|
|
충격!!
놀랐습니다.
그리고...
감동했습니다.
정말 감사합니다.
앞의 글은 제가 잘못올린 것 같아서 지웠는데...
벌써 답글을 달고 계셨을줄은 몰랐습니다...죄송합니다.
다시한번 빠른 답변에 고개숙여 감사드립니다.
좋은 하루 되세요 ^^* _________________ ilovesusu |
|
| 위로 |
|
 |
truefeel 카페 관리자
가입: 2003년 7월 24일 올린 글: 1277 위치: 대한민국
|
올려짐: 2003.12.12 금, 4:02 pm 주제: Re: 빠르게 답변한 것은 우연 ^^ |
|
|
| bird72 씀: | 충격!!
놀랐습니다.
그리고...
감동했습니다.
정말 감사합니다.
앞의 글은 제가 잘못올린 것 같아서 지웠는데...
벌써 답글을 달고 계셨을줄은 몰랐습니다...죄송합니다.
다시한번 빠른 답변에 고개숙여 감사드립니다.
좋은 하루 되세요 ^^* |
답변이 빠른 것은 우연히 그런 것입니다.
제가 들어온 순간 질문이 올라와서 그런 것이겠지요. 다행이 아는 내용이라 주저없이 올렸구요.
답변을 빨리 달면 당연히 좋은 것이지만 안 좋은 점도 있어요.
다른 실력 좋은 커피닉서님에게 기회가 사라질 수 있습니다.
이러면서 제가 답변한 글이 주를 이루고, 답변은 당연히 주인장이 올려야 된다고 생각하여
알고 있는 내용인데도 다들 뒷짐지고 서있을 수 있다는 것입니다.
또한 다른 분이 답변 올려주시면 그 내용이 저에게도 큰 도움이 되죠.
저 말고 다른 커피닉서님들이 답변을 하신다는 게, 커피닉스가 살아 있는 이유일 겁니다.
그 것도 스스로 참여하고 말이죠.
참여해주고 읽어주신 모든 커피닉서님들께 감사드립니다.
짝짝~ 짝짝짝 커피닉서!!!! |
|
| 위로 |
|
 |
|