Treść książki

Przejdź do opcji czytnikaPrzejdź do nawigacjiPrzejdź do informacjiPrzejdź do stopki
Zagadnienie1.1:InstalowanieikonfigurowanieserwerówDNS
21
Włączanieograniczaniaczęstościodpowiedzi
Innąfunkcjązabezpieczeń,zktórejmożnakorzystaćwsystemieWindowsServer
2016,jestograniczanieczęstościodpowiedzi,cojestobronąprzedatakamiodmowy
usługDNS.PopularnymatakiemodmowyusługDNSjestoszukiwanieserwerówDNS,
abywysyłałydużeilościruchuDNSdookreślonychserwerówDNS,przeciążającwten
sposóbdoceloweserwery
.
GdyserwerDNSzeskonfigurowanymograniczeniemczęstościodpowiedzirozpo-
znapotencjalniezłośliwezapytania,ignorujejezamiastjepropagować.SerwerDNS
możerozpoznaćtakiezagrożenia,ponieważwielejednakowychzapytańztegosamego
źródławkrótkimokresieczasuwzbudzapodejrzenie.
Domyślnieograniczanieczęstościodpowiedzijestwyłączone.Abygowłączyć,uru-
chamiamywWindowsPowerShellpolecenie,Set-DnsServerResponseRateLimiting.
Touaktywniaograniczanieczęstościodpowiedzizużyciemdomyślnychwartości.
Możnarównieżpodaćparametrypolecenia,abydostosowaćograniczanieczęstości
odpowiedzi.
DoDatkoWemateriały
Set-DnsServerResponseRateLimiting
WięcejinformacjinatematkonfigurowaniaograniczaniaczęstościodpowiedziDNSmożna
znaleźćwwitrynieMicrosoftTechNet,podadresemhttps://technet.microsoft.com/library/
mt422603.aspx.
KonfigurowanieuwierzytelnianianazwanychjednostekopartegonaDNS
WindowsServer2016obsługujenowąfunkcjęuwierzytelnianianazwanychjednostek
opartegonaDNSDNS-BasedAuthenticationofNamedEntities(DANE).Tafunkcja
działawoparciuoTransportLayerSecurityAuthentication(TLSA)imożepomóc
ograniczyćatakipośrednikawnaszejsieci.
DziałanieDANEpoleganainformowaniuklientówDNSżądającychrekordów
znaszejdomeny
,przezktóryCA(CertificationAuthority)powinnybyćwydawane
certyfikatycyfrowepowiązaneztymirekordami.Przypuśćmynaprzykład,żeklient
DNSwysyłazapytanieoadresIPv4powiązanyzrekordemhttps://www.adatum.com.
SerwerDNSdostarczaadresIPv4orazpowiązanezniminformacje.Jednakserwer
dostarczarównieżinformacje,certyfikatużytydouwierzytelnianiatożsamościser-
werawww.adatum.comzostałdostarczonyprzezokreślonyurządcertyfikacji(CA).
AdministrowanieDNS
Trzebakonieczniewiedzieć,jakadministrowaćserweramiDNS.Dointeraktywnego
administrowaniaserweramiDNSwswojejorganizacjimożnaużywaćtakichnarzędzi
jakWindowsPowerShellikonsolaDNSManager.Jednakwśrodowiskachdużych