给DNS解析穿上盔甲

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:zhouyu_yy
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  2010年以来,包括百度在内的多家知名网站访问出现故障,其事故原因都是因为网站域名在域名注册商处被非法篡改,导致全球多处用户不能正常访问。
  DNS(域名服务)解析是互联网访问中不可或缺的一个环节。网民在访问网络资源的时候,需要标识服务器的IP地址。为了记忆的方便,业内一般用域名的形式访问特定的服务器。任何域名的访问都要翻译成特定的IP地址,网民才能得以访问网页、登录即时聊天工具,从而享受到互联网给我们带来的信息便捷性。
  从网络安全的角度来说,DNS解析有其天然的脆弱性,因为每一台DNS服务器上记录的IP地址都是以NS记录的形式呈现,这就使得黑客们的攻击目标非常明确。在今年百度断网事件中,黑客所使用的攻击方式就是DNS劫持。DNS劫持是业界常见的一个名词,指劫持DNS服务器,意思是通过某些手段取得某域名的解析记录控制权,进而修改此域名的解析结果,导致用户对该域名的访问由原IP地址转入到修改后的指定IP,其结果就是用户对特定的网址不能访问或访问错误网址,从而实现窃取资料或者破坏原有正常服务的目的。
  百度是我国目前有代表性的互联网企业之一,不久前发生的被黑事件,也从侧面折射出国内一些互联网企业对安全技术投入和应急准备明显不足。因为DNS服务是互联网的基础服务,所以DNS被劫持再次说明国内的基础服务安全防范意识不高。
  DNS服务的脆弱根源在于互联网络底层协议本身的设计缺乏安全性考虑。那么是否有一种网络架构可以克服上述问题,最大限度地降低网站的安全隐患呢?答案就是CDN技术及其加速平台。
  CDN是一种新型的网络构建方式,它代表了一种基于质量与秩序的网络服务模式。CDN内容服务提供的基础是缓存服务器,它位于网络的边缘,距用户仅有“一步之遥”。这样的模式使得CDN服务提供商能够代表他们的客户,向最终用户提供更好的访问体验。
  与传统网络訪问模式相比,CDN加速平台可以在用户与源站点之间建立一个屏障。任何用户访问都会直接指向CDN边缘节点服务器,或者通过CDN边缘节点向源站发送数据,而不是传统模式中与源站点直接交互数据。这就是说,CDN网络的访问模式很好地对源站点进行了“隐藏”,从网络结构上避免了源站点受到攻击的可能。
  对于专业的CDN服务供应商来说,需要维护上万台设备的域名解析指向,每天承担着上亿次的解析任务,其解析系统不仅起到了域名翻译的作用,更是保证CDN业务稳定运行的基础。以蓝讯公司的SSR域名解析系统为例,该系统每秒能准确无延迟地处理120,000次解析请求,并且其解析记录完全符合标准的DNS解析规范。除了强大的解析处理能力,系统还为所有的域名解析服务器增加了硬件保护机制。系统能灵活地设置允许通过的UDP包,也可以阻止不允许通过的UDP报文,从而保障正常的DNS解析请求。
  除了网络结构上的优势,很多CDN服务商还开发应用了解析验证系统,能够自动绕过全球LDNS的缓存,实时直接监控DNS解析的正确性。一旦发生解析异常,将自动给出错误诊断报告,以便采取应急措施。CDN服务商通常和电信运营商保持紧密合作关系,在出现域名污染时,能够及时联系故障发生当地的电信运行商,及早消除故障的负面影响。
其他文献
“合力共创”似乎越来越成为一种风潮,而且逐渐向各个领域蔓延,尤以消费领域为最。“合力共创”这个词听起来似乎有点儿晦涩,简单说,就是借助外脑,不单单依靠自身的力量,而是有意识地将外部的优势资源引入,以合力实现自身的能力提升。  在传统定义中,外脑多被定义为独立的、专业性咨询策划服务,比如大名鼎鼎的兰德就是美国政府名副其实的外脑。在西方国家,外脑产业的规范名称是咨询业,在我国,则被称为策划业。但无论怎
引领未来的硅光电子学研究方兴未艾。2008年年底,英特尔在《自然》上发表了在光电探测器方面的新突破,让“光脑”再激千层浪。我们多久才可以拥有它?一时间,“光脑”话题再度升温。    与叫了几十年的“电脑”相比,“光脑”似乎更时髦,而且充满着科幻色彩。试想,计算机如果以光子传递信息,即使光线相交也互不影响,而速度却至少提高三个数量级,突破电子逻辑门开关的速度极限。那时,我们再也没有金属导线的高延迟,
在城市化进程中,随着城市规模的不断扩大,大城市在公共管理上面临着诸多难题:能源输配压力增加,环境污染日趋严重,交通拥挤,公共安全监管难度日渐加大,城市基础设施管理困难等。这些难题给传统的城市管理理念和实践带来了非常大的挑战。物联网的兴起,使大城市的精细化管理成为可能。  北京市有关部门非常关注物联网的应用。一些专家提出,要将物联网技术应用于城市管理。    城市管理的利器    物联网是具有感知、
虚拟化因其成本低廉、灵活高效、节能环保、管理便捷等诸多优势,被越来越多的企业所采用。在未来的企业IT应用中,虚拟化必将在服务器、存储、网络、应用、数据中心、灾难恢复等诸多领域得到普及,并发挥重要作用。    服务器虚拟化仍是主流    服务器虚拟化通常分为两种:一种是全面硬件仿真系统,代表厂商是VMware和微软;另一种是基于主机的虚拟化技术,Parallels的Virtu-ozzo和Sun Co
最近,苹果的烦心事恐怕更多了。  在新产品iPhone 4刚上市不久,就因为信号问题纠结难解的时候,一系列的垄断官司又缠上了苹果的身。有了微软的前车之鉴,欧美的反垄断主管部门可不敢小觑这颗迅速成长的苹果。它封闭的生态系统或被“剖开”。    被欧盟盯上了    近日,业界分析师Caroline Gabriel发表观点称,苹果可能会面临欧盟委员会的反垄断调查。  大公司接受反垄断调查并非新鲜事儿,但
IBM提出的火神项目,把Lotus产品不同的功能整合成一个更加一致的、连贯的服务,从而提升协作水平,帮助用户改进业务流程,提升企业的运作效率和节省运维成本。    当不少企业对云计算感觉还处在云里雾里的时候,松下电器已经将其办公协作平台部署到了云中。    松下电器尝鲜云协作    松下电器想要提高团队协作的效率和业务运营速度,同时对成本的要求也非常严格,他们发现云计算协作平台可以做到这些。他们采
从江苏试点,到全国全面铺开,大学生村官已经成为一个基数逐渐扩大的新生群体,他们的身上一定程度上因为承担的责任而带有一定的政治色彩。大学生村官究竟如何在农村的广阔天地里有所作为?在呼唤新时代农民的发展进程中,大学生村官又该如何在农村信息化中发挥作用?    用务实赢得群体影响力    冯利任职的企业专门从事公益项目评估,在担任大学生村官农村信息化方案大赛全程讲师期间,她来到全国多个区域,每到一地,都
iPad的出现,刺激到多次推广平板电脑却铩羽而归的微软的神经。上市两个月以来,iPad的销量已经达到200万台,超过IDC对整个平板行业2010年销量的预期。  随着3G无线技术的普及和嵌入式设备性能的不断提升,嵌入式系统在便携式消费级和企业商用设备中的应用日渐广泛,由此或将迎来整个市场的一个爆发性增长拐点。因此,微软在这一领域也在积极寻找新的机会。    微软嵌入式添新成员    在今年硅谷的嵌
1月21日,Amazon宣布,将向第三方开发者开放Kindle平台,以便让Kindle电子书具备更多有趣的功能;同时,Amazon还推出了Kindle的开发套件以便开发者和软件厂商进行相应软件的开发,开发者将获得软件销售额中70%的分成。在2009年底,时代公司、新闻集团、康德纳斯特、赫斯特和梅雷迪斯曾联合发表声明,将共同组建产业联盟,以此打破Amazon对电子书领域的垄断。此次Amazon向第三
在存储市场里,网络和存储一直是相辅相成的。虽然以太网和光纤通道之争一直存在,但随着基于10Gb/s的FCoE及统一网络架构的出现,万兆解决方案将逐渐普及。    平滑过渡    用户能否快速接受万兆解决方案,既有性价比的因素,也有技术方向的考虑,比如基于万兆的FCoE和iSCSI两种方向。此外,万兆交换技术的成熟度和普及度直接影响了万兆解决方案商用化的进程。用户在选择万兆解决方案时,一定要综合考虑