Posted on 2011/12/15 13:18
Filed Under Etc/BIND

이번에 BIND 관련 보안 권고가 되었다. ( 사실 좀 늦은감이 있지만... )

관련 내용 :

□ 개요
   o BIND에서 서비스거부(Denial of Service) 공격 가능한 신규 취약점이 발견되어
      네임서버 관리자의 주의를 요함 [1]
   o BIND 9 네임서버의 재귀적 쿼리(recursive queires)를 처리하는 서비스를 중단시킴
     – 조작된 패킷을 Bind 네임 서버에 전송하여 Resolver가 유효하지 않은 레코드와 후속 쿼리를
       캐시에 저장하게 하고 레코드를 돌려주는 과정에서 충돌이 발생

□ 해당 시스템
   o 영향 받는 소프트웨어
     – BIND 9.8 전체 버전
     – BIND 9.7 전체 버전
     – BIND 9.6-ESV 전체 버전
     – BIND 9.4-ESV 전체 버전


————————————————————————————————————————————-

□ 해결 방안
   o 취약점의 영향을 받는 BIND버전의 경우
     – BIND 9.8.1-P1 업그레이드 권고 [2]
     – BIND 9.7.4-P1 업그레이드 권고 [2]
     – BIND 9.6-ESV-R5-P1 업그레이드 권고 [2]
     – BIND 9.4-ESV-R5-P1 업그레이드 권고 [2]


□ 용어 정리
   o BIND : 네임서버를 운영하기 위한 서버측 소프트웨어
   o 재귀적 쿼리(recursive queires) : 클라이언트가 요청한 정보를 전해주거나 찾고 있는 정보가
                                                    없다는 에러 메시지를 보내주는 것

□ 기타 문의사항
   o 한국인터넷진흥원 인터넷침해대응센터: 국번없이 118

[참고사이트]
[1] https://www.isc.org/software/bind/advisories/cve-2011-tbd
[2] http://www.isc.org/software/bind

출처 : http://www.krcert.or.kr/secureNoticeList.do
————————————————————————————————————————————-
RHEL 관련 패치 내용 :
RHEL5,6 : http://rhn.redhat.com/errata/RHSA-2011-1458.html
RHEL4 : http://rhn.redhat.com/errata/RHSA-2011-1496.html

Debian 관련 패치 내용 :
lenny, squeeze : http://www.debian.org/security/2011/dsa-2347

Etc OS 패치 내용 : [ Click ]

크리에이티브 커먼즈 라이센스
Creative Commons License
이올린에 북마크하기
2011/12/15 13:18 2011/12/15 13:18


Posted on 2011/03/24 12:58
Filed Under Etc/BIND

caching-nameserver 을 사용하는 서버에서 특정 도메인만 질의를 못 하는 경우가 발생 한다.

그렇다면 해당 named.conf 에 아래의 설정을 확인해 보길 바란다.

      query-source    port 53;

해당 라인이 활성화 되어 있을 경우엔 아래와 같은 로그가 발생되며

Mar 24 11:35:02 localhost named[3448]: /etc/named.conf:22: using specific query-source port suppresses port randomization and can be insecure.

특정 도메인만 질의가 안 되는 문제가 발생 했었다.

해당 옵션을

//      query-source    port 53;

처럼 주석 처리 후 해당 문제점이 해결 되었다.

ㅡ.ㅡ;; 아직 정확한 원인은 확인을 못 했지만... 일단 해결은 된듯 하다.


*) 원인과 관련해서... 어떤분의 말에 의하면 source port 와 target port 가 동일 할경우 특정 방화벽에서 해당 ip를
막아 버리기 때문 일꺼란 추측을 얘기 한적이 있다... 가능한 얘기라고 생각 된다.
크리에이티브 커먼즈 라이센스
Creative Commons License
이올린에 북마크하기
2011/03/24 12:58 2011/03/24 12:58


Posted on 2010/07/29 17:14
Filed Under Etc/BIND


BIND 의 ROOT Domain 과 관련하여 Root Domain 정보가 변경될 경우 Update 를 해야 된다.

OS가 Product 제품일경우 해당 패키지도 업데이트가 되지만 만약 Product 제품이 아니거사

업데이트가 불가능 할경우 위 문서의 방법대로 named.ca or named.root 를 업데이트 해주면 된다.

* 간단한 방법 :
#dig +bufsize=1200 +norec NS . @a.root-servers.net > ./named.ca

a.root-servers.net 에 루트 도메인에 대한 정보를 받아오는 것 이다.
크리에이티브 커먼즈 라이센스
Creative Commons License
이올린에 북마크하기(0) 이올린에 추천하기(0)
2010/07/29 17:14 2010/07/29 17:14


About

by 삐꾸강아쥐

Counter

· Total
: 138029
· Today
: 5
· Yesterday
: 155
블로그코리아에 블UP하기