·补有K2的液体钙——汤臣倍健钙DK,好吸收才事半功倍·暑假肠胃易出问题,lifespace益生菌帮你打造健康好“肠”态·首创性科研成果:北京宝枫生物神经酸改善HIE治疗效果·科学护肝攻略:集4重护肝植粹于一身的健安适不容错过·解锁身材管理新姿势:lifespace小蓝腰益生菌助你实现科学身材管理·如何科学降血脂?主打天然成分的舒百宁纳豆红曲胶囊了解下·昆腾中国赵丙涛:磁带是冷数据的最佳存储介质·如何增强免疫力?汤臣倍健蛋白粉好营养来“助攻”·Canalys调研:中国企业对于上云的需求仍然低迷·增幅超30% 华为上调2023手机出货量至4000万部·突破多项重点技术 浪潮发布全新算力网络操作系统·自我看衰?苹果大幅削减MR头显销售目标至15万台·华为云正式发布新一代自研分布式数据库GaussDB·全球第一家!三星QD-OLED获Pantone双色彩权威认证·测尿酸试纸怎么用·3999元起!折叠屏手机moto razr 40系列正式发布·贵!索尼推出TOUGH三防CFexpress Type A存储卡·华为正式发布智简全光联接战略及6款重磅新品·联发科董事长蔡明介:预计手机业务未来两年会增长·测尿酸试纸怎么用·腾讯云EdgeOne入选Gartner DDoS缓解方案市场指南·华为OceanStor Pacific分布式存储获IO500榜第一·小米发布2023年一季度财报:扭亏为盈,利润上涨·联想上一财年营收利润双双下滑 非PC收入占比近40%·佳能首款RF“饼干”镜头RF28mm F2.8 STM正式发布·索尼发布轻巧型全景声回音壁HT-S2000 售价2990元·用友董事长兼CEO王文京:全面数智商业创新时代到来·中兴TECS云平台连续三年获GlobalData Leader评级·内核数量为业界最高!Ampere发布192核ARM处理器·Gartner:腾讯云获CPaaS、CRM多个赛道国内第一
您现在的位置:首页 >> 滚动 >> 正文
云服务中的DNS:构建安全的DNS架构
发表时间:2014年5月12日 11:48 来源:中关村在线 责任编辑:编 辑:麒麟

就安全性挑战而言,云计算中dns的解决方案是不完整的,它主要依赖于人员、流程和技术的组合。由于大部分的企业通过把应用程序迁移至云计算而实现了对上述三个方面的全方位的外包,云计算遭受到了全方位的挑战。所有的关键技术都在云计算供应商那里,而云计算的用户们完全依赖于云计算供应商以确保他们的信息和基础设施的安全性。所以,云计算客户还必须考虑物理控制方面的缺失,并向供应商提供dns管理与处理相关、非常具体的指导。

本文是研究云计算中dns以及dns攻击系列报导的下篇,我们将讨论一下相关的应对措施,并为云计算客户提供相关指导,以便于他们在要求云计算供应商确保安全dns架构时能够做到心中有底。

坚持dns安全扩展(dnssec)签署区域是重要的第一步,这是因为dnssec为你的区域文件提供了数据完整性,而经过dnssec验证的客户可确保已签署dnssec区域。虽然信任区域签署者是另外一个话题,但这仍然是一个良好的开端。

但是,dnssec仅仅是在云计算中创建一个安全dns架构的一个组成部分。较之具有相同重要性的一个步骤是运行dnssec,此举可确保dnssec密钥被妥善管理,同时服务器也被安全措施所正确保护。运行dnssec只能确保数据的完整性;它并不能保证正确的配置以及防止区域运行人员插入虚假记录(因为只要他们拥有密钥,他们就能够签署记录)。它也无法防止诸如缓冲区溢出、竞态条件以及dos攻击这样常见的攻击。此外,管理dnssec区域需要区域运行人员为之做出重大的努力。

在云计算中应用ndssec所需面临的一个重要隐患在于,事实上众多安全专家并不熟悉dnssec,同时对于确保成功实施服务功能缺乏必要的认识。去年,uncompiled.com发表了一个研究报告,它指出在世界上最大型企业中负责互联网安全的it人员中有半数以上要么没有听说过dnssec,要么对其熟悉程度极为有限。对于云计算服务供应商(csp)广泛采用dnssec的需求来说,这一现状并不是一个好消息。不过,云计算的客户们还是应当要求实现dnssec区域签名。

除了dnssec区域签名以外,云计算服务供应商们还必须在客户用于名称解决方案的递归解析程序中打开dnssec验证。期待单个应用程序执行dnssec检查几乎是不可能的。需要在云计算环境中执行dnssec 和 dnssec检查,尤其是那些提供iaas解决方案的供应商。在很多情况下,通过使用anycast可在一定程度上缓解dos攻击带来的影响,而大多数的云计算服务供应商们所提供的dns管理中已经使用了anycast。但是,客户应当自行验证确认这一点。anycast流量均衡与dnssec很类似,它是dns整体安全策略中的一个附加的组件。

云计算中dns问题的一个可能的解决方案是在iaas云计算中跟踪和监控dns区域。这个解决方案需要为每个实例设置一对服务器,并在线以隐匿模式配置监控软件。当对区域进行更新升级时,监控软件应检查区域信息以便于确定变更是否合法。例如,一个区域记录显示有ip地址变动,就需要向运行人员提出警告。通过制定合适的监控解决方案,这些区域就有可能成为iaas云计算中具有较高可靠性的服务器。

成功的云计算基础设施是需要企业和云计算服务供应商的it团队与法务团队付出大量时间与精力的努力的。考虑云计算迁移的一个方法就是将其认为是购买一个长期的合作关系。与供应商的信任问题也需要客户和csp之间维持一种开放的关系。目前,管理安全行业的最佳做法并不是确保也在云计算中执行相同的措施。这意味着,在大多数情况下客户和云计算服务供应商必须一起为解决新问题、领悟新思想和接受新概念而共同努力。由于这个原因,双方的关系必须建立在相互信任、相互理解的基础之上,以确保在这个崭新的前沿领域中共同获取知识、分享知识。

关于我们 | 联系我们 | 友情链接
新科技网络【京ICP备14006744号】
Copyright © 2014 Hnetn.com, All Right Reserved
版权所有 新科技网络
本站郑重声明:本站所载文章、数据仅供参考,使用前请核实,风险自负。