加入收藏
|
设为首页
|
在线留言
|
RSS
首页
程序设计
数据库设计
服务器
操作系统
网络技术
网页设计
图形图象
多媒体
网站运营
您当前的位置:
首页
>
服务器
>
DNS服务器
Win 2K动态DNS的安全考虑
时间:2010-04-06 21:09:42 来源: 作者:
Windows2000 域名解析是基于动态DNS,动态DNS的实现是基于RFC 2136基础上的。在Windows 2000下,动态DNS是和DHCP、WINS及活动目录(AD)集成在一起的。在windows 2000的域下有三种实现DNS的方法:和活动目录集成、和活动目录集成的主DNS及不和活动目录集成的辅助DNS、不和活动目录集成的主DNS及不和活动目录集成的辅助DNS。当DNS完成集成到活动目录中后,我们能够利用Windows2000网络中的三个重要安全特性:安全动态更新、安全区域传输、对区域和资源记录的访问控制列表。
一、安全动态更新
在动态DNS(DDNS)中一个最重要的安全特性就是安全更新。在实现安全更新时一个主要的考虑是DNS项组成的记录的任何权。任何权是由DHCP的配置及对客户端的支持来决定的。
和客户端相关的有两种DNS记录:A记录和PTR记录,A记录解析名字到地址,而PTR记录解析地址到名字。地址是指一个客户端的IP地址,名字是指一个客户的完全合格域名,应该是电脑名加上网络的域名。
在windows 2000环境中,当客户端通过DHCP请求一个IP时,客户端DNS记录就被注册。根据配置,客户端、DHCP服务器或两者都能够更新客户的A记录和PTR记录,谁注册了这个记录,谁就对记录拥有任何权。
下面是在Windows2000网络中定义客户的A记录和PTR记录任何权的可选项。
1.Windows2000本机模式
在Windows2000环境下,DHCP服务器和DHCP客户端都能够通过DNS注册记录。当网络仅由Windows2000的服务器和客户端组成时,这种Windows2000环境被定义为"本机模式"。
当客户端是个Windows2000客户时,默认配置是当客户在网络上注册时动态更新他自己的A记录,和此同时,DHCP服务器更新客户的PTR记录。因此,A记录的任何权属于客户端,PTR记录的任何权属于DHCP服务器。
第二种可能的配置是DHCP服务器更新正向和反向查找,在这种情况下,DHCP服务器同时拥有A记录和PTR记录的任何。
第三种可能的配置是DHCP服务器被配置为不执行动态更新,在这种情况下,客户端将更新A记录和PTR记录,同时也就拥有记录的任何权。
2.Windows2000混杂模式
在一个混杂模式的环境下,DHCP客户端不能在DNS下注册。所谓混杂模式即网络除Windows2000服务器、客户端外同时存在有WindowsNT4.0或Windows98客户。
先前的客户端,如WindowsNT4.0和Windows9x不能直接通过DNS注册。因为只有DHCP服务器能够通过DNS注册记录,在混杂环境中唯一的选择是让DHCP服务器注册A记录和PTR记录,在这种情况下,服务器拥有正向和反向查找记录的任何权。
3.安全动态更新
在Windows2000网络中,只有当活动目录和DNS区域集成时,安全动态更新才可用。安全动态更新意味着什么呢?在Windows2000中,他意味着用活动目录的ACL定制用户和组的权限来修改DNS区域和/或他的资源记录。为允许更新DNS区域和/或他的资源记录,除ACL外,动态更新也使用安全通道和认证。
Windows2000支持使用IETF草拟的"GSS Algorithm for TSIG "(GSS-TSIG)算法进行安全动态更新。这个算法使用 Kerberos v5 作为优先的认证协议,GSS-API在RFC2078中有定义。
来顶一下
返回首页
发表评论
共有
条评论
用户名:
密码:
验证码:
匿名发表
推荐资讯
使用ADO.NET访问Oracl
霍夫曼树编码的实现
C++ Builder 在应用程
使用 C++ Builder 对
相关文章
无相关信息
栏目更新
栏目热门
站内搜索:
新闻
下载
图库
FLASH
电影
商品
文章
分类信息
高级搜索
网站首页
|
关于我们
|
服务条款
|
广告服务
|
联系我们
|
网站地图
|
免责声明
|
WAP
本站主机赞助商:
华夏名网
Powered by
Webquan.cn
© 2009-2010 讨论群:38093127