And*_*w B 28 domain-name-system
这是一个关于保护公共 DNS 解析器的规范问题
开放式 DNS 服务器看起来非常简洁和方便,因为它们提供了我们可以在公司内一致使用的 IP 地址,无论它们位于何处。Google 和 OpenDNS 提供了此功能,但我不确定我是否希望这些公司能够访问我们的 DNS 查询。
我想设置这样的东西供我们公司使用,但我听到很多关于这是危险的做法(特别是在放大攻击方面),我想确保我们这样做是正确的。在构建这种类型的环境时,我需要记住哪些事情?
And*_*w B 33
您需要了解以下几点:
大多数希望设置此类环境的人都是系统管理员。太好了,我也是系统管理员!工作的一部分是了解您的职责在哪里结束,其他人的职责从哪里开始,相信我,这不是系统管理员可以自己解决的问题。原因如下:
设置面向互联网的 DNS 解析器非常容易。建立一个机构所需要的研究远远少于了解这样做所涉及的风险。这是善意无意中助长他人的恶行(和痛苦)的案例之一。
有时需要权衡热情与现实。以下是一些很难问自己的问题:
这是您想一时兴起建立的东西,还是您有几百万美元可以投资做的事情?
你有专门的安全团队吗?专门的虐待团队?他们是否都有处理新基础设施滥用和外部投诉的周期?
你有法律团队吗?
当所有这一切都说完并完成后,所有这些努力是否会开始为自己付出代价,为公司带来利润,或者超过处理导致您朝这个方向发展的不便的货币价值?
最后,我知道这个帖子是问答,对大多数与它相关联的人来说有点失望。Serverfault 是为了提供答案,“这是一个坏主意,不要这样做”的答案通常不会被认为很有帮助。有些问题比一开始看起来要复杂得多,这就是其中之一。
如果您想尝试完成这项工作,您仍然可以在尝试实施此类解决方案时向我们寻求帮助。要意识到的主要问题是问题本身太大,无法以方便的问答形式提供答案。您需要已经投入大量时间研究该主题,并就您在实施过程中遇到的特定逻辑问题与我们联系。本问答的目的是让您更好地了解大局,并帮助您理解为什么我们无法回答如此广泛的问题。
帮助我们保持互联网安全!:)
| 归档时间: |
|
| 查看次数: |
2351 次 |
| 最近记录: |