基于PKI的DNS安全防护研究.pdf
《基于PKI的DNS安全防护研究.pdf》由会员分享,可在线阅读,更多相关《基于PKI的DNS安全防护研究.pdf(5页珍藏版)》请在咨信网上搜索。
1、收稿日期:作者简介:章 强()男扬州职业大学电子工程学院副教授硕士彭飞()男扬州职业大学现代教育技术中心高级工程师硕士基金项目:江苏省现代教育技术课题()扬州职业大学高等教育科学研究课题()基于 的 安全防护研究章 强 彭 飞(扬州职业大学 江苏 扬州)摘 要:协议逐层数字签名的分层结构牵涉到复杂的多次手工滚动交换密钥造成其在互联网上的实际部署率很低 基于 的 安全防护方案开发了一个验证程序基于私有云搭建测试环境进行仿真测试针对 记录的数据响应延迟和存储消耗两个指标与 方案进行比较结果表明采用 证书的 防护方案能有效减少各层权威 服务器的存储开销并降低 解析响应延迟关键词:数字证书安全防护中图
2、分类号:.文献标识码:文章编号:()():.:域名系统(以下简称)是互联网的核心基础设施它是一个分布式的分层数据库存储、等资源记录 整个 被分为三层:根、顶级域名()和各级权威 服务器 因此成为互联网重要的基础设施之一 也正是这个原因 服务器一直是互联网被攻击的主要目标攻击方法如放大攻击、缓存中毒攻击、攻击、劫持等 协议被认为是一种安全的通信协议连接到互联网的每台计算机都信任从其所查询 权威服务器收到的名称解析结果 但是 数据都是通过明文发送的在一个递归名称解析过程中 查询中的每次迭代引用都容易受到恶意攻击 比如网络攻击者可以通过中间人攻击等手段窃取 请求用恶意记录和正确的 字段构建一个恶意的
3、响应数据包并在合法响第 卷 第 期 年 月扬 州 职 业 大 学 学 报 .应数据到达之前竞相发送恶意响应如果恶意记录的生存响应延迟()再被设置为一个非常高的数值那么受害者将在很长一段响应时间内缓存这些恶意域名解析记录导致终端客户被引导访问恶意网站 一个典型的案例是 攻击它实际上是利用截获 消息中的查询 采用中间人攻击手段使 解析器接受伪装的 响应为了有效解决 安全防护的问题互联网工程任务组()开发了 安全扩展(以下简称)协议 采用非对称加密机制来验证记录完整性和真实性 为实现 有效防护每个区域必须至少提供下列三种记录类型:()记录 该记录是公钥每个 区用相应的私钥签署 记录解析器使用 来验证
4、这些签名 区通常创建两个 记录(和)来签署 记录:的私钥用于签署 记录 的私钥用于签署所有其他记录()(资源记录签名)记录 它是使用 对应私钥签署其他记录的加密签名()记录 它是由域名注册商上传到父区的 的哈希值 为了确保完整性 记录也需要由父区签署(在 记录的 中)因此只有当从根区到叶区都有有效的 记录时 才能正常运行从而建立起一个信任链 图 是一个三层信任链的模型(子区、父区和根区各拥有一个 和一个)图 基于信任链的 来源与完整性认证因此如果一个解析器被配置了像信任密钥一样的根区的 它将能够通过建立图 这样的信任链来检查子区域的信息实现 数据的来源、完整性验证确保了 消息来源的权威性和可靠
5、性 方案实际部署存在的问题尽管 设计了理论上近乎完美的 保护机制它从 年就开始发展第一个 已经被开发和标准化了二十多年但其在互联网上的实际部署率却不理想只有 的(国家代码顶级域)签署了 经过分析笔者认为主要存在以下四个方面的问题:各级权威区域服务器上密钥管理成本高在 中 响应的完整性是通过使用公钥加密技术和数字签名来保证的因此权威服务器必须定期正确地维护(更换)私钥和公钥对 数量庞大的各层级权威服务器显然需要高昂的维护成本 递归解析器 验证的计算负荷高在一般情况下 验证是在 全解析器上进行的以便实际使用其缓存功能因此 验证过程中复杂的密钥计算也将大大增加 全解析器的工作负荷从而导致域名解析性能
6、的下降 终端客户没有被 覆盖由于 验证主要是在 全解析器上完成的所以终端用户电脑上的存根解析器并没有被 的安全名称解析所覆盖 在许多网络环境的主机中因为终端用户操作系统的存根 解析器不支持 所以终端用户不能使用 存在安全短板 部署的存储容量和带宽成本上升由于采用签名认证机制每个记录都要有一个签名记录 记录 需要传输这些非标准的 数据包 和 记录实际响应包长度均比标准 的 数据包(通常小于 )大很多 根据统计 区数据一般要扩大 倍以上(具体实际数值与采用的密钥长度关联)相应的网络流量肯定也要相应放大过强的流量放大效应将更容易造成针对 的大规模 攻击 第 期章 强等:基于 的 安全防护研究 基于
7、证书的 的设计针对 部署存在的上述缺陷如果尝试在解析器之间使用一个不同的、外部的信任源(比如)是否有可能在不依靠验证证书链的情况下保证 域名解析服务事实上的安全性?笔者尝试采用基于 的外部 证书的思路来解决 信任链的问题 证书公钥基础设施()是一个管理数字证书和公钥加密的系统 基于数字证书它由证书机构()颁发 例如在 中最常用的.证书包括代表域名的通用名称一个公钥 有它的根证书根证书签署次级证书 用户可以用父级证书验证子级证书也同样可以建立一个信任链超文本安全协议()就是使用数字证书进行安全数据传输的一个例子 由一个特定的 颁发的证书将给定的域名与证书受让人、申请该证书的实体、证书有效期等信息
8、结合起来用于向浏览器证明网络服务器代表了客户所要求的域名在成功认证后浏览器和网络服务器之间会建立一个 连接 随着 连接的建立浏览器和网络服务器之间的通信将被加密并防止任何第三方的窃听 通过 网络服务器使用数字证书来加密他们与客户之间的所有通信根据谷歌统计目前全世界大约 的网页都是通过 加载的 与 相比数字证书的部署率非常高 基于 证书的 设计思想由于 的层次结构在父域部署 之前子域无法部署 此外其上传 记录的过程中一些子域名服务器忘记上传 记录或上传错误大约 的签名域名在其父区没有 记录 而本文所提出解决方案的关键思 路 是 验 证 记 录 而 不 是 上 传 记 录 使用基于 的 数字证书而
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 基于 PKI DNS 安全 防护 研究
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【自信****多点】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【自信****多点】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。