中文

针对 DNS 缓存投毒的单边解毒剂

密码学与安全 2015-03-20 v1

摘要

我们研究针对 DNS 缓存投毒的防御措施,重点关注可由解析组织单方面轻松部署的机制,最好是在单个网关或代理中实现。DNS 投毒仍然是互联网安全的主要威胁;坚定的欺骗攻击者通常能够规避当前部署的解毒措施,如端口随机化。采用 DNSSEC(这将挫败 DNS 投毒)仍然是一个长期挑战。我们讨论了主要的仅解析器防御措施的局限性,主要是端口和 IP 随机化、0x20 编码和生日保护。随后,我们提出了两种新的(单边)防御措施:三明治解毒剂和 NAT 解毒剂。这些防御措施简单、有效且高效,可以在连接解析器与互联网的网关中实施。三明治解毒剂由两个阶段组成:投毒攻击检测和预防。NAT 解毒剂通过将解析器的 IP 地址切换为随机地址(属于同一自治系统)来为 DNS 请求增加熵。最后,我们展示了如何在网关中实现生日保护机制,从而即使解析器不支持此功能,也能将具有相同查询的 DNS 请求数量限制为 1。

关键词

引用

@article{arxiv.1209.1482,
  title  = {Unilateral Antidotes to DNS Cache Poisoning},
  author = {Amir Herzberg and Haya Shulman},
  journal= {arXiv preprint arXiv:1209.1482},
  year   = {2015}
}