设为首页收藏本站

简体中文 繁體中文 English 日本語 Deutsch 한국 사람 بالعربية TÜRKÇE português คนไทย french

搜索
热搜: 活动 交友 discuz

13台DNS根服务器升级 DNSSEC将改变互联网未来 [复制链接]
查看:65 | 回复:7

272

主题

6251

回帖

1万

积分

论坛元老

积分
13446
发表于 2010-5-5 10:31:43 | 显示全部楼层 |阅读模式
5月5日,由ICANN,美国政府和Verisign领导的全球13台根域名服务器将会迎来DNSSEC(Domain Name System Security Extensions,域名系统安全扩展)升级,DNSSEC升级将会在反馈给互联网用户的DNS请求响应中插入数字签名,确保返回的域名地址是未经篡改的。

DNSSEC是为阻止中间人攻击而设计的,利用中间人攻击,黑客可以劫持DNS请求,并返回一个假地址给请求方,这种攻击手段类似于正常的DNS重定向,人们在不知不觉中被转到另一个URL。

据Melbourne IT首席战略官,ICANN董事Bruce Tonkin说,本次升级将会给那些毫无准备的网络管理员一个措手不及,响应标准DNS请求往往只有一个单一的数据包(UDP协议),大小一般不会超过 521字节,在某些较旧的网络设备中,比这个大的请求将会被出厂默认配置阻止掉,它会认为超过这个大小的数据包是异常的。

截至UTC 5月5日17:00点,所有发送给用户DNS解析器的DNSSEC签名的消息将会变大到2KB,是原来的4倍,但这么大的数据包可能会被许多网络设备拒绝接收,因此这个响应消息很可能会通过TCP分成多个数据包进行发送。

Tonkin有点担心,虽然DNSSEC已经提上日程有一段时间了,但许多IT和网络管理员还没有测试他们的旧路由器和防火墙,如果不能处理更大的DNS响应数据包就麻烦了。

他说:“企业网络中的设备可能会阻止比以往更大的DNS请求响应数据包”。

DNSSEC其实早在 2009年11月就在全球13台根服务器上准备好了,到目前为止,它只会导致许多旧网络设备载入网页略有延迟。

不是所有DNS根服务器都会响应每一个请求,用户机器上的DNS解析器会逐个请求这13台根服务器,直到返回一个满意的答复。当13台具有 DNSSEC签名功能的根服务器全部上线后,所有的响应不会抵达旧设备的企业网络,Tonkin希望大型ISP能解决这个问题,让家庭用户不受影响。

他说:“我不能保证所有ISP都准备好了,ISP会为你翻译DNS,但企业网络可能影响比较大,因为企业可能运行了自己的DNS服务器”。

从这个意义上来说,5月5日可与千年虫危机匹敌。Tonkin预计会有大量的组织遇到互联网接入问题,大量的网络管理员将会抓破头皮寻找问题的根源。

这个问题可能需要数天才能完全消除,晚上未关机的用户可能会访问到一些页面,那也仅仅是缓存中的内容。Tonkin建议网络管理员尽快运行一系列简单的测试,确保他们的网络可以处理更大的DNS响应包。

112

主题

4757

回帖

9902

积分

论坛元老

积分
9902
发表于 2010-5-5 10:43:06 | 显示全部楼层
前几天 就有消息了 呵呵

22

主题

417

回帖

922

积分

高级会员

积分
922
发表于 2010-5-5 17:00:20 | 显示全部楼层
国内的某墙的DNS劫持会无效么。。

25

主题

624

回帖

1375

积分

金牌会员

积分
1375
发表于 2010-5-5 17:59:06 | 显示全部楼层
国内的dns不升级怎么办

123

主题

732

回帖

1865

积分

金牌会员

积分
1865
发表于 2010-5-5 18:13:59 | 显示全部楼层
关注下

405

主题

1万

回帖

2万

积分

论坛元老

积分
24541
发表于 2010-5-5 18:53:59 | 显示全部楼层
国内肯定也得升级。

42

主题

884

回帖

1948

积分

金牌会员

积分
1948
发表于 2010-5-5 19:44:32 | 显示全部楼层
没用的啊,国内照样劫持。。。

32

主题

902

回帖

1998

积分

金牌会员

积分
1998
发表于 2010-5-5 20:08:09 | 显示全部楼层
集群吧 或者是超级计算机
您需要登录后才可以回帖 登录 | 立即注册

论坛客服/商务合作/投诉举报:2171544 (QQ)
落伍者创建于2001/03/14,本站内容均为会员发表,并不代表落伍立场!
拒绝任何人以任何形式在本论坛发表与中华人民共和国法律相抵触的言论!
落伍官方微信:2030286 邮箱:(djfsys@gmail.com|tech@im286.com)
© 2001-2014

浙公网安备 33060302000191号

浙ICP备11034705号 BBS专项电子公告通信管[2010]226号

  落伍法律顾问: ITlaw-庄毅雄

Archiver|手机版|Discuz! X

GMT+8, 2026-6-17 23:14 , Processed in 0.017017 second(s), 4 queries , Gzip On, Redis On.

返回顶部