小编Rec*_*cct的帖子

如何防止 Bind 响应欺骗的 IP 地址?

我们都知道开放式解析器,这个问题有点针对相反的情况。我有一个被锁定到某些 CIDR 的 DNS 服务器acl trusted {[..]

options {
[..]
allow-query {
            // Accept queries from our "trusted" ACL.  We will
            // allow anyone to query our master zones below.
            // This prevents us from becoming a free DNS server
            // to the masses.
            trusted;
};
Run Code Online (Sandbox Code Playgroud)

这有效。

但是,它不会阻止在允许范围内的受感染主机发送欺骗(最常见的类型为 ANY)请求。那些被解析并且响应仍然发送到“请求”它的欺骗IP(通常是攻击者的目标)。

如何防止 DNS 服务器解析在受信任范围之外请求的域?这甚至是绑定应该做的事情吗?

domain-name-system debian bind

6
推荐指数
1
解决办法
1182
查看次数

标签 统计

bind ×1

debian ×1

domain-name-system ×1