DNS

一次DNS重大运营事故教训

(最后修改: Postmortem #DNS #operations #SysAdmin

长久不做 SA,所以有些事情变得没有以前那么敏感。昨天终于还是出事了,不过幸亏不是商业系统,如果是的话,我觉得绝对够得上是重大事故。记一笔,留个教训。

阅读全文… ( 本文约 501 字,阅读大致需要 1 分钟 )

BIND安全漏洞 CVE-2011-1910

(最后修改: Security #BIND #DNS #Vulnerability

这次休假前头一天晚上收到了 ISC 发来的安全公告 CVE-2011-1910。我起草完 FreeBSD 安全公告 FreeBSD-SA-11:02.bind.asc 之后就去休假了,这里补上这个漏洞的说明。

无论你是否使用 DNSsec,只要用 BIND 9.x 来做 DNS 缓存解析服务(而不仅仅做Authoritive DNS服务),就有可能受到这个漏洞的影响。而攻击的方法也相当简单,攻击者只要建立一个 DNS 域,令在回应域名不存在的同时发回一个大的 RRSIG RRset,即可触发 BIND 的某处断言令其退出。

阅读全文… ( 本文约 294 字,阅读大致需要 1 分钟 )

如何:为小于 /24 的 IPv4 网段实现反解析

(最后修改: Security #DNS #IP address #Protocols

以前一直以为这事必须由ISP以个案的方式去做,最近跟北美一家ISP接触加上查阅资料以后发现其实早就有办法,原理和普通的域名解析类似,也是可以使用delegate和glue去把解析权移交给持有IP的客户,从而减少ISP自己的负担,在这里记一笔。

阅读全文… ( 本文约 785 字,阅读大致需要 2 分钟 )

DNS安全:投毒攻击与缓存服务器的配置

(最后修改: Security #BIND #DNS

DNS是目前互联网上使用最为普遍,同时也是漏洞很多的一个协议。DNS投毒攻击(Poisoning)是一种比较常见的攻击手法,具体而言,通常一台 DNS 缓存服务器能够影响大量的客户机,通过投毒攻击,能够使得大量用户访问某个具体域名时得到不正确的结果(例如,钓鱼网站,等等)。

阅读全文… ( 本文约 1115 字,阅读大致需要 3 分钟 )

域名中不应出现下划线

(最后修改: Security #BIND #DNS #域名

目前我知道国内有至少两家主要的互联网公司用了这样的域名,不知道他们用的是什么域名服务器,至少 BIND 9 是不支持这样做的。

RFC 952 - 美国国防部互联网主机表规范中的相关条文如下:

阅读全文… ( 本文约 480 字,阅读大致需要 1 分钟 )

域名注册服务提供商的选择

(最后修改: Development #FreeBSD #DNS #Email

转载请注明出处: https://blog.delphij.net

注意:本文内容已经过时,不再更新。最新内容请参见我在2023年6月的这一篇

域名服务与邮件服务一样,是非常重要的互联网基础服务。与几年前动辄每年几十$,到现今最低至1.99$的注册服务,域名注册服务商能够从中获取的利润也越来越少。

为了解决利润的问题,多数域名注册服务提供商(Registrar)会捆绑销售一些其它的产品,例如虚拟主机、企业邮箱,乃至新兴的个人blog等等。透过这些服务,他们能够获取更多的利润,同时,这些服务也满足了一些不愿或不会自己架设域名、主页、邮件服务器的用户的需要。幸运的是,这些用户占全部用户总数中的绝大多数。

这里将要讨论的是愿意花费时间精力,并且有能力自己架设域名解析、主页和邮件等服务的用户的需求。首先,架设域名解析等服务器是需要有一些投入的,另一方面,在这种情况下,往往域名注册服务提供商提供的其它服务,例如虚拟主机等,就不再是必要或完全是多余的了,因此,此时价格、可靠性等就成了最大的决定性因素。

阅读全文… ( 本文约 2973 字,阅读大致需要 6 分钟 )

国内的某些邮件服务提供商,你们就不能专业一点么?

(最后修改: Security #Email #DNS #Spam

今天 hengdm 同学投诉说他无法接收某个来自国内著名邮件服务提供商的邮件,一看果然被spamassassin拦住(注意我已经大大放宽了杀信的尺度),结果是:

X-Spam-Status: Yes, score=14.944 tag=2 tag2=6.31 kill=8.6 tests=[AWL=-0.927, BAYES_99=4.3, DNS_FROM_RFC_ABUSE=0.2, DNS_FROM_RFC_DSN=2.597, DNS_FROM_RFC_POST=1.708, FROM_EXCESS_BASE64=1.309, HTML_FONT_FACE_BAD=0.156, HTML_MESSAGE=0.001, HTML_OBFUSCATE_10_20=1.77, MIME_BASE64_NO_NAME=0.224, MIME_BASE64_TEXT=1.885, SPF_HELO_PASS=-0.001, SPF_PASS=-0.001, SUBJECT_ENCODED_TWICE=1.723]
X-Spam-Score: 14.944

阅读全文… ( 本文约 412 字,阅读大致需要 1 分钟 )

Plan for my own server

(最后修改: Life #FreeBSD #Security #DNS

As some of you may know, I am planning to buy a server with some friends and take it in an IDC by the time I will be graduated from the university. The server will be primarily do personal web, ftp hosting, as well as mail service and DNS service.

阅读全文… ( 本文约 1031 字,阅读大致需要 5 分钟 )