Treść książki

Przejdź do opcji czytnikaPrzejdź do nawigacjiPrzejdź do informacjiPrzejdź do stopki
20
Rozdział1:Wdrażaniesystemunazwdomen(DNS)
KonfiguracjapuligniazdDNS
PulęgniazdDNSmożnawykorzystać,abywłączyćmożliwośćużywaniaprzezserwer
DNSlosowegoportuźródłowegoprzywydawaniuzapytańDNS.Jeśliuaktywnimy
pulęgniazdDNS,pouruchomieniuusługiDNSserwerDNSwybieraportźródłowy
zpulidostępnychgniazd.Tooznacza,żeserwerDNSunikaużywaniadobrzeznanych
portów.TomożepomócwzabezpieczeniuserweraDNS,ponieważatakującymusi
odgadnąćzarównoportźródłowyzapytaniaDNS,jakilosowyIDtransakcji,aby
zpowodzeniemprzeprowadzićatak.
DoskonfigurowaniarozmiarupuligniazdDNSmożnawykorzystaćnarzędziewier-
szapoleceń,DNSCMD.exe.
Wtymceluzwierszapoleceniazpodwyższonympoziomemuprawnieńurucho-
miamypoleceniednscmd/Config/SocketPoolSize<wartość>,anastępnierestartujemy
serwerDNS.Rozmiarpuligniazdmożnaskonfigurowaćnawartośćod0do10000.
Rozmiaremdomyślnymjest2500.
Konfigurowanieblokowaniapamięcipodręcznej
GdyklientDNSkierujezapytaniedorekurencyjnegoserweraDNS,serwerzapisuje
wynikwpamięcipodręcznej,abymógłszybciejodpowiedziećnazapytaniainnych
klientówDNS,dotyczącetychsamychinformacji.Czasprzechowywaniarekordu
wpamięcipodręcznejjestokreślonaprzezjegowartośćczasużycia(TimeToLive,TTL).
WczasieTTLrekordmożnanadpisać,jeślidostępnenowszedane.Tojednak
stanowipotencjalnezagrożeniebezpieczeństwa.Atakującymożebyćwstaniezastąpić
rekordwpamięcipodręcznejinformacjami,któremogłybyprzekierowaćnastronę
zawierającąniebezpiecznązawartość.
Abyzmniejszyćtoryzyko,możnawsystemieWindowsServer2016zastosować
blokowaniepamięcipodręcznej,abyokreślić,kiedyinformacjewpamięcipodręcz-
nejusługirozpoznawaniaDNSmogązostaćnadpisane.Pouaktywnieniublokowania
pamięcipodręcznejserwerDNSniepozwalanaaktualizacjeprzechowywanychrekor-
dówprzedupłynięciemczasuTTL.
AbyskonfigurowaćblokowaniepamięcipodręcznejnaswoimserwerzeDNS,uru-
chamiamywWindowsPowerShellpolecenieSet-DnsServerCache–LockingPercent
<wartość>.Wpisywana<wartość>jestprocentemczasużycia(TTL).Dlaprzykładu,
jeśliwpiszemy75,wtedyserwerDNSniepozwolinaaktualizacjęprzechowywanego
rekordu,dopókinieupłynie75procentjegoczasużycia.
WskazóWkaegzaminacyjna
Domyślnąwartościąprocentuprzyblokowaniupamięcipodręcznejjest100,cooznacza,
żeprzechowywanerekordyniemogąbyćnadpisaneprzedupływemcałkowitegoczasu
życia(TTL).