一类DNS开源实现的研究与改进

来源 :上海交通大学 | 被引量 : 0次 | 上传用户:jmdwj
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
域名系统(Domain Name System, DNS)是Internet的核心技术之一,提供了针对域名和IP地址间相互映射的解析服务。人性化的域名为Internet用户接入互联网的操作提供了便利,域名解析技术更成为绝大多数互联网应用与服务能够顺利运转的重要前提。然而, DNS自诞生以来,其性能和安全方面的众多缺陷逐渐暴露,由此引发的各种行为的网络攻击,因其破坏力巨大和影响范围之广,在网络安全的历史长河中留下了一个个经典案例。这无疑给Internet的安全运行带来大量不稳定因素,更给当前网络背景下的信息社会和国家安全造成威胁。本文致力于研究域名系统的开源实现,力求能从效率及安全性两方面对开源DNS服务器做出某些改进。论文首先深入分析了DNS框架的标准协议,作为进一步研究一类开源DNS的理论基础。然后通过对多款DNS服务器软件的比较,选择出一类有代表性的开源DNS软件Unbound作为研究对象。重点分析了该开源DNS服务器的实现机理和域名解析工作流程,在此基础上总结出该类开源DNS软件架构和技术特点。最后结合各种测评工具的使用,选择其域名哈稀算法模块进行改进,尝试使用针对全域名的完整哈希来代替针对标识的迭代哈希方法。经过局域网模拟环境下的测试,改进后的Unbound峰值采样性能会有一定的提升。论文还从理论上分析了改进方案对碰撞性能可能造成的影响。另一方面,为了研究域名系统安全,本文深入学习了DNSSEC安全协议,并对当前热门的域名系统攻击行为进行了研究和分析。针对目前关注度较高的DNS缓存中毒攻击,深入阐述了其实现原理,在综合比较各种解决方案优缺点的基础上,提出一套面向局域网的DNS报文合法性校验方案,作为预防缓存中毒的主动防御策略。新方案设计了一个针对回复报文的逆向校验算法,用来对局域网域名服务器收到的应答报文做真伪性识别。本文同时对该方案的可行性进行深入分析,就所提出的理想算法模型做出如下两点改进,包括采用新的寻址映射方式以及设计一套局域网内客户端和DNS服务器之间的协商告警机制,这将有利于改善长期以来局域网域名服务器预防缓存中毒攻击的被动局面。论文同时还详细讨论了新方案在各种场景下的应用,为验证方案可行性提供理论依据。
其他文献
以3G、软交换、宽带为代表,业界在下一代网的部署方面已经形成规模,下一代网络再次成为国内外关注的热点。它是一个业务驱动的网络,其业务层是网络发展的焦点。而业务支撑环境是
煤炭工业在我国整体经济发展中有着不可替代的位置。然而煤矿井下环境变化无常,极易出现瓦斯爆炸、透水、顶板坍塌等安全事故,实现对设备、人员及时的跟踪对灾后救援、安全生产
随着业务环境的完善和移动终端设备能力的增强,用户对移动环境中服务体验期望也在提高。由于移动环境有其自身的特点和局限性,要在移动环境中开展类似桌面电脑或有线设备的聚合
跨域基于口令认证密钥交换协议(简称跨域C2C-PAKE协议)借助用户与他所在域中服务器间共享的口令,为属于移动网、家庭网等不同域中不能以可信的方式预先共享口令的客户在各自域中
IPv6协议是在充分考虑IPv4协议缺陷的基础上设计的,已经得到越来越多的研究和应用。相应的有关IPv6网络安全问题的研究已经成为人们关注的新热点。入侵检测技术作为一种有效
随着制造业应用ERP、CRM、SCM等系统,积累下来大量的数据,为制造业实施商务智能系统提供了坚实的数据基础,也是一笔宝贵的财富。如何能从海量数据中挖掘出规律和模式,获取商
虚拟内窥镜是通过计算机图形图像处理、图像数据可视化、虚拟现实等技术将病人 CT或 MRI图像数据重建还原为三维结构,进而对病人组织器官检查诊断的技术。虚拟内窥镜主要用于
在过去的几十年中,带式输送机一直朝着长距离、高带速、大功率、高适应性的方向发展。随着带式输送机的距离越来越长、运量越来越大、布置越来越复杂,其动力学特性也越来越复杂
云计算、大数据、信息安全作为信息技术发展的重要手段承载了当今社会发展的方方面面,云计算以其符合时代需求的服务方式和高性能从2006年提出至今便获得了井喷式的发展,可以预
互联网为信息的共享和交互提供了一个便利的平台,但其开放性同时也对信息的安全性提出了严峻的挑战。在现代互联网高速发展的同时,计算机安全问题日益突出,信息安全已经逐渐