DNS Zone Transfer: Difference between revisions
From IT Wiki
No edit summary |
(→취약점) |
||
(5 intermediate revisions by 3 users not shown) | |||
Line 6: | Line 6: | ||
* Zone 파일이 큰 곳은 Zone Transfer에 대한 부하가 크다 | * Zone 파일이 큰 곳은 Zone Transfer에 대한 부하가 크다 | ||
* 스크립트나 다수의 호스트를 이용하여 Zone Transfer에 지속적으로 접근하면 [[서비스 거부 공격]]이 가능하다. | * 스크립트나 다수의 호스트를 이용하여 Zone Transfer에 지속적으로 접근하면 [[서비스 거부 공격]]이 가능하다. | ||
* 사용하고 있는 IP대역, 방화벽 등 보안 장비의 IP정보 등이 노출될 수 있다. | |||
* 공격예시 | |||
<pre class='shell'> | |||
dig @192.168.206.111 axfr itwiki.kr //192.168.206.111 DNS 서버의 itwiki.kr 영역에 있는 모든(axfr) 레코드 받아오기 | |||
</pre> | |||
== 보안대책 == | == 보안대책 == | ||
Line 22: | Line 27: | ||
[[분류:보안]] | [[분류:보안]] | ||
[[분류:보안 취약점]] | [[분류:보안 취약점]] | ||
[[분류:정보보안기사]] |
Latest revision as of 16:40, 15 February 2020
- Master DNS와 Slave DNS 서버 간에 Zone 파일을 동기화하기 위한 프로토콜
Slave 서버는 주기적으로 Master 서버에 접속하여 Zone 파일을 비교하고, 최신화한다.
취약점[edit | edit source]
- Zone Transfer는 별도로 설정하지 않으면 모든 호스트에 열려있다.
- Zone 파일이 큰 곳은 Zone Transfer에 대한 부하가 크다
- 스크립트나 다수의 호스트를 이용하여 Zone Transfer에 지속적으로 접근하면 서비스 거부 공격이 가능하다.
- 사용하고 있는 IP대역, 방화벽 등 보안 장비의 IP정보 등이 노출될 수 있다.
- 공격예시
dig @192.168.206.111 axfr itwiki.kr //192.168.206.111 DNS 서버의 itwiki.kr 영역에 있는 모든(axfr) 레코드 받아오기
보안대책[edit | edit source]
- DNS를 Master/Slave로 운영하지 않는다면 Zone Transfer를 사용하지 않도록 설정한다.
options { allow-transfer {none}; };
- Zone Transfer를 운영해야 할 경우 Slave를 특정하여 운영한다.
options { allow-transfer {211.1.2.3}; };