Uma vulnerabilidade bastante comum e que abre a possibilidade de alguns tipos de ataques, são as “Open DNS” para consultas externas.
Possíveis Riscos com “DNS Recursivo Aberto”:
• Ser vítima de ataques de envenenamento de cache (cache poisoning), que levam o servidor recursivo a armazenar informações forjadas. Tais informações podem ser usadas para comprometer a segurança de clientes que façam consultas a esse servidor.
• Ter esse servidor abusado por atacantes e utilizado para desferir ataques de negação de serviço distribuídos (DDoS), que podem implicar nas seguintes conseqüências:
– o grande número de consultas DNS forjadas recebidas e, principalmente, a quantidade de respostas grandes enviadas para a vítima, podem consumir uma quantidade considerável de banda da rede com um servidor DNS recursivo aberto;
– dependendo do contrato do provedor de conectividade, a rede com o DNS aberto sendo abusado pode ser co-responsabilizada em caso de ataque de negação de serviço contra terceiros.
Para verificar se este é o seu caso, vá em
http://www.intodns.com e digite um domínio no servidor que deseja verificar.
Se estiverem abertas, você irá ver um alerta em vermelho “Open DNS”
Para corrigir este problema siga os passos abaixo:
Efetue login como root em seu servidor pleo SSH e edite o named:
pico /etc/named.conf
Procure por:
key "rndckey" {
};
Após este código acima de options { insira:
acl "trusted" {
xxx.xxx.xxx;
xxx.xxx.xxx;
xxx.xxx.xxx;
127.0.0.1
};
onde xxx são os números de seus servidores de DNS, geralmente definidos no arquivo /etc/nameserverips
Dentro de “options {”
abaixo de:
// query-source address * port 53;
coloque o seguinte:
version "Servidor DNS Seguro";
allow-recursion { trusted; };
allow-notify { trusted; };
allow-transfer { trusted; };
Salve e feche o editor ( ctrl+x e y)
Agora, reinicie seu servidor DNS
service named restart
Se você utiliza um firewall deixe aberta a porta 53 tanto para udp quanto para tcp.
Germano P. Ferreira
Administrador Linux
![[Ask]](http://www.servidorgerenciado.com.br/wp-content/plugins/bookmarkify/ask.png)
![[blinklist]](http://www.servidorgerenciado.com.br/wp-content/plugins/bookmarkify/blinklist.png)
![[Bloglines]](http://www.servidorgerenciado.com.br/wp-content/plugins/bookmarkify/bloglines.png)
![[BlogMarks]](http://www.servidorgerenciado.com.br/wp-content/plugins/bookmarkify/blogmarks.png)
![[Blogsvine]](http://www.servidorgerenciado.com.br/wp-content/plugins/bookmarkify/blogsvine.png)
![[BUMPzee!]](http://www.servidorgerenciado.com.br/wp-content/plugins/bookmarkify/bumpzee.png)
![[CiteULike]](http://www.servidorgerenciado.com.br/wp-content/plugins/bookmarkify/citeulike.png)
![[co.mments]](http://www.servidorgerenciado.com.br/wp-content/plugins/bookmarkify/comments.png)
![[del.icio.us]](http://www.servidorgerenciado.com.br/wp-content/plugins/bookmarkify/delicious.png)
![[Digg]](http://www.servidorgerenciado.com.br/wp-content/plugins/bookmarkify/digg.png)
![[dzone]](http://www.servidorgerenciado.com.br/wp-content/plugins/bookmarkify/dzone.png)
![[Facebook]](http://www.servidorgerenciado.com.br/wp-content/plugins/bookmarkify/facebook.png)
![[Faves]](http://www.servidorgerenciado.com.br/wp-content/plugins/bookmarkify/faves.png)
![[Feed Me Links]](http://www.servidorgerenciado.com.br/wp-content/plugins/bookmarkify/feedmelinks.png)
![[Friendsite]](http://www.servidorgerenciado.com.br/wp-content/plugins/bookmarkify/friendsite.png)
![[Furl]](http://www.servidorgerenciado.com.br/wp-content/plugins/bookmarkify/furl.png)
![[Hugg]](http://www.servidorgerenciado.com.br/wp-content/plugins/bookmarkify/hugg.png)
![[Mixx]](http://www.servidorgerenciado.com.br/wp-content/plugins/bookmarkify/mixx.png)
![[MyWeb]](http://www.servidorgerenciado.com.br/wp-content/plugins/bookmarkify/myweb.png)
![[Technorati]](http://www.servidorgerenciado.com.br/wp-content/plugins/bookmarkify/technorati.png)
![[Yahoo!]](http://www.servidorgerenciado.com.br/wp-content/plugins/bookmarkify/yahoo.png)