Od Jamie Norrish
Nastavitve za zmanjšanje možnosti za težave.
Nekaj preprostih korakov, ki povečajo varnost in potencialno zamnjšajo njegovo obremenitev. Tu predstavljena snov je le začetna točka; če vas skrbi varnost (in naj bi vas) si oglejte še ostali material na internetu (glej Zadnje poglavje).
Sledeče nastavitve se pojavijo v named.conf. Če se nastavitve
pojavi v razdelku options se tiče vseh zon v tisti datoteki. Če se
pojavi znotraj vnosa zone se tiče le tiste zone. Zapis v
zone vnosu je močnejši od tistega v options razdelku.
Da bi lahko sekundarni strežniki odgovarjali na poizvedbe morajo
najprej prenesti zono iz vašega primarnega strežnika. Zelo malo drugih
ima to potrebo. Zato omejite prenose zone z allow-transfer
nastavitvijo. Privzemimo, da je 192.168.1.4 IP številka strežnika
ns.friend.bogus in dodajte še sebe za razhroščevalne namene:
zone "linux.bogus" {
allow-transfer { 192.168.1.4; localhost; };
};
S to omejitvijo so ljudem na voljo le podatki, ki jih neposredno zahtevajo. Nihče ne more dobiti natančnih podatkov o vaši postavitvi.
Najprej onemogočite poizvedbe za domene, ki jih nimate v lasti razen z vaših notranjih/lokalnih računalnikov. S tem ne samo, da onemogočite zlonamerno uporabo vašega strežnika ampak tudi omejite nepotrebno uporabo vašega strežnika.
options {
allow-query { 192.168.196.0/24; localhost; };
};
zone "linux.bogus" {
allow-query { any; };
};
zone "196.168.192.in-addr.arpa" {
allow-query { any; };
};
Za tem onemogočite rekurzivne poizvedbe razen z vaših notranjih/lokalnih računalnikov. S tem se izognete napadom z okvarjenimi podatki (ang. cache poisoning attack - napačne podatki se podtaknejo vašemu strežniku).
options {
allow-recursion { 192.168.196.0/24; localhost; };
};
Zelo dobro je, da vaš named strežnik teče pod drugim uporabnikom kot pa je root. S tem možni vlomilec (ang. cracker) nima na voljo vseh pravic. Najprej morate ustvariti uporabnika in skupino pod katero naj teče named in nato popravite named zagonsko (ang. init) skripto. Named-u nastavite uporabniško ime in skupino z stikaloma -u in -g.
Na primer, v Debian GNU/Linux 2.2 spremenite skripto
/etc/init.d/bind tako, da vsebuje vrstico:
start-stop-daemon --start --quiet --exec /usr/sbin/named -- -u named -g named
Isto se da narediti pri Red Hat in ostalih distribucijah. Dave Lugo je opisal varno dvojno postavitev z ječo (ang. chroot) http://www.etherboy.com/dns/chrootdns.html, ki bi utegnila biti zanimiva za branje.