; S5 B. u" t2 F1 y0 ?" J- k 5. 利用事务签名对区域传送和区域更新进行数字签名。! R! f/ H5 I: p' o) H
. I, V7 O. Y) A+ a! M7 h; a" B6 k
6. 隐藏运行在服务器上的BIND版本。 ' q# ]! ~* @1 m" O8 V , U- T0 J. k6 y( M3 M7 ` @8 ~" I% R' a5 d% r9 U: [ 7. 删除运行在DNS服务器上的不必要服务,如FTP、telnet和HTTP。 5 u+ T: N# k- G: x0 |' t) B, {+ d- `2 @" o
/ [; _7 f, v" c2 D( z! }5 D; n' I 8. 在网络外围和DNS服务器上使用防火墙服务。将访问限制在那些DNS功能需要的端口/服务上。 T% F: I# t4 V1 e4 H
; a$ \ I5 {* l/ y' c- @
3 j1 }7 D9 v9 [7 D让注册商承担责任& |1 @7 J$ z# _3 ^
$ O' W w7 _; B* J! |8 z9 I1 F% u
域名劫持的问题从组织上着手解决也是重要的一环。不久前,有黑客诈骗客户服务代表修改了Hushmail的主域名服务器的IP地址。对于此时,Hushmail公司的CTO Brian Smith一直忿忿不已,黑客那么容易就欺骗了其域名注册商的客户服务代表,这的确令人恼火。 % G" U+ T* d. r# N; w. k : B8 S7 T4 a6 S6 }7 \& R! F1 l. c m# v
Smith说:“这件事对于我们来说真正糟透了。我希望看到注册商制定和公布更好的安全政策。但是,我找不出一家注册商这样做,自这件事发生后,我一直在寻找这样的注册商。”$ r4 G: Z6 M) \# z# N% L. Q! [