互联网域名系统授权机制中不一致和多重依赖问题研究

来源 :清华大学 | 被引量 : 0次 | 上传用户:wangtan2
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
域名系统(Domain Name System,DNS)提供IP地址和域名之间的翻译服务,是互联网最为重要的基础设施之一。DNS基于分层授权的体系结构具有高度的可扩展性,但安全性却非常脆弱。其原因之一是DNS授权机制中存在不一致和多重依赖问题。DNS授权机制中,授权记录需要同时存在于上级授权域及下级被授权域中,当其在上下级中出现差异时,称为授权记录不一致;除上级授权域以外,下级被授权域与其他域产生依赖关系时,称为多重依赖。本文研究DNS系统授权机制中的不一致和多重依赖问题,具体研究内容和主要贡献包括:1.首次发现DNS授权机制中授权记录不一致导致的“鬼域名”问题,提出了相应的防御解决办法。通过大量实验发现,由于DNS授权机制中存在授权记录不一致,以及缓存更新中存在漏洞,使得一个被上级授权域撤销的下级被授权域,在TTL过期的情况下仍然可能存在并被有效解析。我们把这种现象称为“鬼域名”问题。论文证明了鬼域名问题的存在,验证了这一安全漏洞带来大规模网络攻击的可能性,讨论了防御解决方法并测量了可能的影响。鬼域名问题的发现产生了一定的国际影响,相关国际组织和厂商纷纷响应并发出安全通报。2.提出了一种基于有向图的分析方法,系统分析了DNS域之间的依赖关系和属性,为评估多重依赖对DNS安全性和可靠性的影响提供了理论依据。论文提出的分析方法把DNS中依赖关系细分为四种类型:一般依赖、显式依赖、关键依赖以及基本依赖。基于这一分析方法,提出了与多重依赖相关的DNS域属性的评估方法,包括最小初始迭代次数、可信计算基、关键依赖集合以及全局服务器冗余度等。对超过一百万个DNS域进行测量,并应用上述评估方法从不同角度分析了DNS中多重依赖的现状,及其对DNS安全性和可靠性的影响。3.提出了一种消除不一致和多重依赖的DNS授权机制设计,并用模型检测方法进行了验证,为新的DNS设计提供参考。论文讨论了DNS授权机制中导致不一致和多重依赖的三个因素:间接授权、子域授权、以及应答中存在无关附带数据,分析了这三个因素对DNS系统带来的影响,提出了针对性的改进设计。用模型检测工具SPIN描述了现有DNS和改进后的DNS两个系统模型,模型检测验证和结果对比表明,所提出的改进设计有效消除了鬼域名问题及多重依赖问题。
其他文献
实施素质教育以后,小学普遍取消了升学考试,许多地方的重点高中,把招生指标分配到了初中。按理说,校际升学竞争趋缓,学校升学压力减轻,学生的学业负担应该有所减轻;但是,从大
刑事诉讼中证明被告人有罪的责任,一般而言是由控诉方承担。然而,僵化的证明责任的分配原则给控诉方带来很大的负担。"幽灵抗辩"的出现给了被告人脱罪的有效法宝。因而尽早提
如今,国内经济高速发展,并且对高速铁路施工质量也非常严格,在路基压实质量及检测这两个方面也有更加严苛的标准。本文以实际工程为研究对象,分析了高速铁路路基压实质量检测
一种通过加快数据传送速度,来加大单片机可控制显示屏面积的方法. A way to speed up the data transfer speed to increase the microcontroller can control the display
1例55岁女性患者,因肝硬化入院,给予硫普罗宁0.2 g,ivdrip保肝治疗,首次滴注20 min时出现胸闷、呼吸急促、面色苍白等症状,血压:90/60 mm Hg,心率60次/min。考虑为硫普罗宁引
目前互联网中的数据信息资源分布在各个独立的节点上,如何高效、快速地索引、查找、定位以及访问这些资源是一个需要关注的重要问题。随着计算机网络的发展和计算机性能的提
主要阐述了工业防腐防霉剂1,2-苯并异噻唑啉-3-酮在农业生产中的应用。根据主要成分不同配方的杀菌剂对棉花枯萎病病原菌进行室内毒力实验和进行筛选,以筛选出来的杀菌剂为目