0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線(xiàn)課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

虹科分享 | 作為域名系統(tǒng)的SPoF

虹科網(wǎng)絡(luò)可視化技術(shù) ? 2023-02-09 14:54 ? 次閱讀

“SPoF”或“單點(diǎn)故障”背后的思想是,如果系統(tǒng)的一部分發(fā)生故障,那么整個(gè)系統(tǒng)也會(huì)發(fā)生故障。

這是不可取的。在IT和安全領(lǐng)域,如果一個(gè)組件或子組件的故障會(huì)導(dǎo)致系統(tǒng)或應(yīng)用程序嚴(yán)重中斷或降級(jí),那么我們通常認(rèn)為設(shè)計(jì)有缺陷。

這就把我們帶到了SPoF,即域名系統(tǒng)(域名系統(tǒng))。域名系統(tǒng)是IP地址和人類(lèi)可讀的網(wǎng)站名稱(chēng)和域名的電話(huà)簿。例如,在撰寫(xiě)本文時(shí),www.facebook.com解析為IP地址31.13.71.36。要為網(wǎng)站提供服務(wù),計(jì)算機(jī)和路由器需要達(dá)到IP地址,但人類(lèi)不能(也不應(yīng)該)在每次想要在網(wǎng)上做任何事情時(shí)記住一長(zhǎng)串?dāng)?shù)字和圓點(diǎn)。取而代之的是,我們普通人輸入一個(gè)由單詞組成的域名,比如facebook.com,然后DNS服務(wù)器將其轉(zhuǎn)換為IP地址。雖然域名系統(tǒng)是互聯(lián)網(wǎng)工作原理的基本和關(guān)鍵要素,但它也是許多事件調(diào)查和設(shè)計(jì)失敗、測(cè)試不足或文檔不足的根本原因。

為了說(shuō)明我的觀點(diǎn),即DNS一直是并將繼續(xù)是SPoF,我引用了發(fā)生在2021年10月4日的一件令人難忘的事件。

在那個(gè)周一,全球估計(jì)有49億互聯(lián)網(wǎng)用戶(hù)中,有相當(dāng)大一部分人受到了一個(gè)變化的影響,而這一變化對(duì)Facebook的工程師來(lái)說(shuō)并不太好,因?yàn)樗麄冋跒樗麄兊钠脚_(tái)基礎(chǔ)設(shè)施引入一種配置。具有諷刺意味的是,這一變化可能是為了給他們的DNS基礎(chǔ)設(shè)施和社交媒體平臺(tái)帶來(lái)額外程度的彈性。

事情是這樣的:Facebook的BGP路由規(guī)則和表中引入了一個(gè)錯(cuò)誤。(BGP,即邊界網(wǎng)關(guān)控制,是幫助將互聯(lián)網(wǎng)上的數(shù)據(jù)從一臺(tái)筆記本電腦或工作站路由到其他筆記本電腦、工作站和服務(wù)器的協(xié)議。)。結(jié)果,所有Facebook在一眨眼的時(shí)間內(nèi)就不復(fù)存在了。錯(cuò)誤的配置也讓W(xué)hatsApp和Instagram隨之而來(lái),因?yàn)檫@些服務(wù)和應(yīng)用程序也依賴(lài)于相同的核心Facebook DNS基礎(chǔ)設(shè)施。

因此,當(dāng)值團(tuán)隊(duì)中的第一批響應(yīng)人員不知道什么起作用,什么不起作用。

這次中斷尤其令人震驚的是它的持續(xù)時(shí)間。通常情況下,變更控制文檔會(huì)包含在更改未按預(yù)期進(jìn)行的情況下的回滾計(jì)劃。然而,出于善意的(但事后看來(lái)是有缺陷的)設(shè)計(jì)和安全考慮,出現(xiàn)了一些復(fù)雜情況。首先,F(xiàn)acebook所有的網(wǎng)絡(luò)管理工具和應(yīng)用程序都突然不可用,無(wú)法訪問(wèn),因此當(dāng)值團(tuán)隊(duì)中的第一批響應(yīng)人員完全不知道哪些功能正常,哪些功能不正常;一切似乎都不起作用。即使您已經(jīng)記住了為了逆轉(zhuǎn)配置更改而需要到達(dá)的系統(tǒng)的IP地址,由于配置更改的性質(zhì),也沒(méi)有數(shù)據(jù)包可以到達(dá)這些系統(tǒng)。令人感到滑稽的是,據(jù)報(bào)道,有人不得不開(kāi)車(chē)到一個(gè)數(shù)據(jù)中心附近的家得寶(Home Depot)購(gòu)買(mǎi)角磨機(jī),以便打開(kāi)數(shù)據(jù)中心的門(mén)。為什么?因?yàn)闉榱思庸毯捅Wo(hù)門(mén)后的系統(tǒng),該公司沒(méi)有使用物理鑰匙開(kāi)門(mén)。您現(xiàn)在可能已經(jīng)猜到了,使用鑰匙卡打開(kāi)門(mén)的徽章閱讀器依賴(lài)于DNS。因?yàn)椴皇撬袛?shù)據(jù)中心附近的工程師都了解BGP配置或有權(quán)限訪問(wèn)服務(wù)器,這導(dǎo)致了長(zhǎng)時(shí)間的中斷。所以那天,社交媒體用戶(hù)、廣告商和有影響力的人被迫暫停大約6個(gè)小時(shí),在Facebook、WhatsApp和Instagram上推廣他們的各種產(chǎn)品。

這不是第一次DNS宕機(jī)導(dǎo)致宕機(jī),當(dāng)然也不會(huì)是最后一次。即使是最謹(jǐn)慎和勤奮的網(wǎng)絡(luò)架構(gòu)師和工程師有時(shí)也會(huì)遺漏一些東西,但他們應(yīng)該注意并從這些和其他DNS故障示例中學(xué)習(xí)。您的組織可能已經(jīng)創(chuàng)建了一個(gè)健壯且容錯(cuò)的DNS設(shè)計(jì),其中多個(gè)服務(wù)器運(yùn)行在地理上分散的離散網(wǎng)絡(luò)上。但是,如果您沒(méi)有將BGP作為一個(gè)故障點(diǎn),那么您仍然面臨中斷(或由BGP劫持攻擊)的風(fēng)險(xiǎn)。

那么,您可以做些什么來(lái)保護(hù)您的企業(yè)免受DNS故障的影響,無(wú)論是引人注目的故障還是普通的故障?我建議采取以下步驟:

解決有關(guān)SPF記錄、DMARC和DKIM的正確DNS配置的“簡(jiǎn)單問(wèn)題”。在SecurityScorecard的評(píng)級(jí)平臺(tái)上,確實(shí)有數(shù)百萬(wàn)個(gè)可利用的域名和DNS服務(wù)器。(我們每天都會(huì)掃描所有的IPv4)。觀察到的錯(cuò)誤配置很容易修復(fù),我們的問(wèn)題報(bào)告可以免費(fèi)下載,以供貴公司的數(shù)字足跡使用。

請(qǐng)務(wù)必檢查您的核心服務(wù)提供商和第三方供應(yīng)商的DNS運(yùn)行狀況和安全狀況。他們對(duì)SPoF(即域名系統(tǒng))的不重視也會(huì)擾亂您的業(yè)務(wù)可用性。

考慮引入DNSSEC,它使用基于公鑰加密的數(shù)字簽名來(lái)加強(qiáng)對(duì)DNS的身份驗(yàn)證。這將使壞人更難劫持您的流量和冒充您的服務(wù),就像最近發(fā)生的一起涉及加密貨幣盜竊的事件一樣。

確保您至少有兩個(gè)不同的DNS提供商,它們由不同的自治系統(tǒng)編號(hào)(ASN)提供服務(wù)。

有許多同樣的例子和故事可以告訴我們,罪魁禍?zhǔn)资怯蛎到y(tǒng)或域名系統(tǒng)安全。對(duì)于像我這樣多年來(lái)一直構(gòu)建和管理互聯(lián)網(wǎng)服務(wù)和網(wǎng)絡(luò)的人來(lái)說(shuō),“永遠(yuǎn)都是域名系統(tǒng)”是一句口頭禪。

但我希望你能考慮到以上幾點(diǎn),而且不會(huì)是域名系統(tǒng)。

今日推薦

37fe2b5c-a82d-11ed-ad0d-dac502259ad0.png

網(wǎng)絡(luò)安全評(píng)級(jí)

380f0076-a82d-11ed-ad0d-dac502259ad0.png

虹科網(wǎng)絡(luò)安全評(píng)級(jí)是一個(gè)安全評(píng)級(jí)平臺(tái),使企業(yè)能夠以非侵入性和由外而內(nèi)的方式,對(duì)全球任何公司的安全風(fēng)險(xiǎn)進(jìn)行即時(shí)評(píng)級(jí)、了解和持續(xù)監(jiān)測(cè)。獲得C、D或F評(píng)級(jí)的公司被入侵或面臨合規(guī)處罰的可能性比獲得A或B評(píng)級(jí)的公司高5倍。虹科網(wǎng)絡(luò)安全評(píng)級(jí)對(duì)企業(yè)的安全狀況以及任何組織的安全系統(tǒng)中所有供應(yīng)商和合作伙伴的網(wǎng)絡(luò)健康狀況提供即時(shí)可見(jiàn)性。

該平臺(tái)使用可信的商業(yè)開(kāi)源威脅源以及非侵入性的數(shù)據(jù)收集方法,對(duì)全球成千上萬(wàn)的組織的安全態(tài)勢(shì)進(jìn)行定量評(píng)估和持續(xù)監(jiān)測(cè)。網(wǎng)絡(luò)安全評(píng)級(jí)提供十個(gè)不同風(fēng)險(xiǎn)因素評(píng)分的詳細(xì)報(bào)告:

  • 應(yīng)用安全
  • 端點(diǎn)安全
  • CUBIT評(píng)分
  • DNS健康
  • 黑客通訊
  • IP信譽(yù)
  • 信息泄露
  • 網(wǎng)絡(luò)安全
  • 修補(bǔ)頻率
  • 社會(huì)工程

虹科網(wǎng)絡(luò)安全評(píng)級(jí)為各行各業(yè)的大小型企業(yè)提供最準(zhǔn)確、最透明、最全面的安全風(fēng)險(xiǎn)評(píng)級(jí)。

381ffac0-a82d-11ed-ad0d-dac502259ad0.png

虹科是在各細(xì)分專(zhuān)業(yè)技術(shù)領(lǐng)域內(nèi)的資源整合及技術(shù)服務(wù)落地供應(yīng)商。虹科網(wǎng)絡(luò)安全事業(yè)部的宗旨是:讓網(wǎng)絡(luò)安全更簡(jiǎn)單!憑借深厚的行業(yè)經(jīng)驗(yàn)和技術(shù)積累,近幾年來(lái)與世界行業(yè)內(nèi)頂級(jí)供應(yīng)商Morphisec,DataLocker,Allegro,SSC,Mend,Apposite,Profitap,Cubro,Elproma等建立了緊密的合作關(guān)系。我們的解決方案包括網(wǎng)絡(luò)全流量監(jiān)控,數(shù)據(jù)安全,終端安全(動(dòng)態(tài)防御),網(wǎng)絡(luò)安全評(píng)級(jí),網(wǎng)絡(luò)仿真,物聯(lián)網(wǎng)設(shè)備漏洞掃描,安全網(wǎng)絡(luò)時(shí)間同步等行業(yè)領(lǐng)先解決方案。虹科的工程師積極參與國(guó)內(nèi)外專(zhuān)業(yè)協(xié)會(huì)和聯(lián)盟的活動(dòng),重視技術(shù)培訓(xùn)和積累。

此外,我們積極參與工業(yè)互聯(lián)網(wǎng)產(chǎn)業(yè)聯(lián)盟、中國(guó)通信企業(yè)協(xié)會(huì)等行業(yè)協(xié)會(huì)的工作,為推廣先進(jìn)技術(shù)的普及做出了重要貢獻(xiàn)。我們?cè)诓粩鄤?chuàng)新和實(shí)踐中總結(jié)可持續(xù)和可信賴(lài)的方案,堅(jiān)持與客戶(hù)一起思考,從工程師角度發(fā)現(xiàn)問(wèn)題,解決問(wèn)題,為客戶(hù)提供完美的解決方案。

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 互聯(lián)網(wǎng)
    +關(guān)注

    關(guān)注

    54

    文章

    11013

    瀏覽量

    102082
  • 域名
    +關(guān)注

    關(guān)注

    0

    文章

    68

    瀏覽量

    11261
收藏 人收藏

    評(píng)論

    相關(guān)推薦

    方案 領(lǐng)航智能交通革新:PEAK智行定位車(chē)控系統(tǒng)Demo版亮相

    導(dǎo)讀: 在智能汽車(chē)技術(shù)發(fā)展浪潮中,車(chē)輛控制系統(tǒng)的智能化、網(wǎng)絡(luò)化已成為行業(yè)發(fā)展的必然趨勢(shì)。PEAK智行定位車(chē)控系統(tǒng),集成了尖端科技,能夠?qū)崿F(xiàn)車(chē)輛全方位監(jiān)控與控制的先進(jìn)
    的頭像 發(fā)表于 08-27 09:28 ?142次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>方案  領(lǐng)航智能交通革新:<b class='flag-5'>虹</b><b class='flag-5'>科</b>PEAK智行定位車(chē)控<b class='flag-5'>系統(tǒng)</b>Demo版亮相

    應(yīng)用 當(dāng)CANoe不是唯一選擇:發(fā)現(xiàn)PCAN-Explorer 6

    在CAN總線(xiàn)分析軟件領(lǐng)域,當(dāng)CANoe不再是唯一選擇時(shí),PCAN-Explorer 6軟件成為了一個(gè)有競(jìng)爭(zhēng)力的解決方案。在現(xiàn)代工業(yè)控制和汽車(chē)領(lǐng)域,CAN總線(xiàn)分析軟件的重要性不言而喻。隨著技術(shù)
    的頭像 發(fā)表于 08-16 13:08 ?170次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>應(yīng)用 當(dāng)CANoe不是唯一選擇:發(fā)現(xiàn)<b class='flag-5'>虹</b><b class='flag-5'>科</b>PCAN-Explorer 6

    域名:結(jié)構(gòu)、功能與管理

    域名是互聯(lián)網(wǎng)的重要組成部分,是訪問(wèn)網(wǎng)絡(luò)資源的基礎(chǔ)。不僅是網(wǎng)絡(luò)中的“門(mén)牌號(hào)”,也是企業(yè)和品牌在線(xiàn)身份的體現(xiàn)。接下來(lái),讓我來(lái)為大家科普一下域名相關(guān)問(wèn)題。 域名的基本結(jié)構(gòu) 域名的結(jié)構(gòu)好幾個(gè)部
    的頭像 發(fā)表于 08-12 16:24 ?169次閱讀
    <b class='flag-5'>域名</b>:結(jié)構(gòu)、功能與管理

    DNS的結(jié)構(gòu)和工作原理

    DNS 代表域名系統(tǒng)域名服務(wù)器。DNS 將IP 地址解析為主機(jī)名,反之亦然。
    的頭像 發(fā)表于 08-05 15:23 ?200次閱讀
    DNS的結(jié)構(gòu)和工作原理

    案例|為什么PCAN MicroMod FD是數(shù)模信號(hào)轉(zhuǎn)換的首選方案?

    精確的信號(hào)采集和轉(zhuǎn)換是確保生產(chǎn)效率和質(zhì)量的關(guān)鍵。PCAN MicroMod FD系列模塊,以其卓越的數(shù)模信號(hào)轉(zhuǎn)換能力,為工程師們提供了一個(gè)強(qiáng)大的工具。本文將深入探討如何通過(guò)PC
    的頭像 發(fā)表于 06-11 15:36 ?208次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>案例|為什么PCAN MicroMod FD是數(shù)模信號(hào)轉(zhuǎn)換的首選方案?

    干貨丨輕松掌握PCAN-Explorer 6,dll調(diào)用一文打盡!

    PCAN-Explorer 6(下稱(chēng)“PE6”)作為一款專(zhuān)業(yè)的CAN/CAN FD網(wǎng)絡(luò)處理軟件,不僅提供了強(qiáng)大的報(bào)文監(jiān)控和發(fā)送功能,還通過(guò)其創(chuàng)新的dll加載功能,為用戶(hù)帶來(lái)了更加靈活和高效的批量
    的頭像 發(fā)表于 04-19 10:36 ?612次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>干貨丨輕松掌握PCAN-Explorer 6,dll調(diào)用一文打盡!

    新品 | E-Val Pro Plus有線(xiàn)驗(yàn)證解決方案

    有線(xiàn)驗(yàn)證解決方案E-ValProPlus我們很高興地宣布,我們將推出全新的E-Val
    的頭像 發(fā)表于 04-19 08:04 ?248次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>新品 | E-Val Pro Plus有線(xiàn)驗(yàn)證解決方案

    分享 | PCAN工具:強(qiáng)大的CAN通訊解決方案,你了解多少?

    在當(dāng)今的汽車(chē)和工業(yè)自動(dòng)化領(lǐng)域,可靠的通訊系統(tǒng)至關(guān)重要,PCAN工具為這些應(yīng)用提供了強(qiáng)大的支持。本文將介紹PCAN工具的功能、應(yīng)用和優(yōu)
    的頭像 發(fā)表于 02-02 09:54 ?621次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>分享 | PCAN工具:強(qiáng)大的CAN通訊解決方案,你了解多少?

    數(shù)字化與AR部門(mén)升級(jí)為安寶特AR子公司

    致關(guān)心AR的朋友們: 感謝您一直以來(lái)對(duì)數(shù)字化與AR的支持和信任,為了更好地滿(mǎn)足市場(chǎng)需求和公司發(fā)展的需要,
    的頭像 發(fā)表于 01-26 15:34 ?370次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>數(shù)字化與AR部門(mén)升級(jí)為安寶特AR子公司

    DNS網(wǎng)絡(luò)調(diào)度和緩存規(guī)則解析

    域名系統(tǒng)(Domain Name System,DNS)的主要任務(wù)是進(jìn)行主機(jī)名到P地址轉(zhuǎn)換的目錄服務(wù)。
    的頭像 發(fā)表于 11-25 17:44 ?830次閱讀
    DNS網(wǎng)絡(luò)調(diào)度和緩存規(guī)則解析

    案例 | 溫控?zé)o憂(yōu)!Comet創(chuàng)新產(chǎn)品助力va-Q-tec實(shí)現(xiàn)溫度敏感產(chǎn)品運(yùn)輸過(guò)程質(zhì)量控制溫控?zé)o憂(yōu)!

    溫度敏感產(chǎn)品運(yùn)輸對(duì)供應(yīng)鏈全流程的溫度質(zhì)量要求較高,往往需要借助特殊的溫濕度監(jiān)測(cè)技術(shù)產(chǎn)品。va-Q-tec與Comet合作,采用Comet的U系列溫度記錄儀,為集裝箱運(yùn)輸過(guò)程提供
    的頭像 發(fā)表于 11-23 13:13 ?432次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>案例 | 溫控?zé)o憂(yōu)!<b class='flag-5'>虹</b><b class='flag-5'>科</b>Comet創(chuàng)新產(chǎn)品助力va-Q-tec實(shí)現(xiàn)溫度敏感產(chǎn)品運(yùn)輸過(guò)程質(zhì)量控制溫控?zé)o憂(yōu)!

    域名解析是什么意思?

    域名解析是互聯(lián)網(wǎng)基礎(chǔ)設(shè)施中至關(guān)重要的一部分。 域名解析包括兩個(gè)主要的步驟: 1、域名查詢(xún):當(dāng)我們?cè)跒g覽器中輸入一個(gè)域名(例如,www.hengxun.cn),我們的計(jì)算機(jī)首先需要查詢(xún)
    的頭像 發(fā)表于 11-21 17:36 ?1791次閱讀

    與MaxBotix正式建立合作伙伴關(guān)系

    近日,與MaxBotix正式建立合作關(guān)系,將共同致力于提供高精度、工業(yè)級(jí)耐用性、功能先進(jìn)和有防水保護(hù)的超聲波傳感器,重新定義距離測(cè)量技術(shù)。CEO陳秋苑表示:“我們非常自豪地宣布
    的頭像 發(fā)表于 10-28 08:04 ?337次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>與MaxBotix正式建立合作伙伴關(guān)系

    方案 | ATTO加速虛擬存儲(chǔ)管理

    文章來(lái)源:網(wǎng)絡(luò)安全 1 方案背景 企業(yè)越來(lái)越多地轉(zhuǎn)向服務(wù)器虛擬化,以有效利用硬件資源、降低運(yùn)營(yíng)成本,并為維護(hù)和災(zāi)難恢復(fù)提供靈活性。根據(jù) Gartner Group 的數(shù)據(jù),超過(guò) 50% 的服務(wù)器
    的頭像 發(fā)表于 10-13 09:28 ?319次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>方案 | <b class='flag-5'>虹</b><b class='flag-5'>科</b>ATTO加速虛擬存儲(chǔ)管理

    Safran與是德科技合作推出基于GNSS技術(shù)的5G LBS方案

    SUM概述GNSSSafran與是德科技(Keysight)聯(lián)手推進(jìn)基于全球?qū)Ш叫l(wèi)星系統(tǒng)(GNSS)技術(shù)的5G定位服務(wù)(LBS),利用
    的頭像 發(fā)表于 09-23 08:07 ?548次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>Safran與是德科技合作推出基于GNSS技術(shù)的5G LBS方案