Categories: FirewallSicherheit

Sicherheit durch Verschleierung

Hacker erlangen unerlaubten Zugriff auf Systeme, indem sie Informationen sammeln und die beste Angriffsmöglichkeit aufspüren. Ihre Aufgabe als Systemadministrator ist es, ihnen dies so schwierig wie möglich zu machen. Eine Möglichkeit besteht darin, den DNS-Zonentransfer einzuschränken.

Sicherheit durch Verschleierung – dieses Mantra wird in IT-Sicherheitskreisen seit ewigen Zeiten gebetsmühlenartig wiederholt. Im Prinzip besagt es, dass einer der ersten Schritte zum sicheren Netzwerk darin besteht, so wenig Informationen wie möglich an Leute außerhalb des Netzwerkes gelangen zu lassen. Je weniger Informationen für Außenstehende verfügbar sind, desto weniger haben sie an der Hand, wenn sie sich unberechtigt Zugriff auf das Netzwerk verschaffen wollen. Eine Möglichkeit, um Informationen zu schützen, ist die Einschränkung des DNS-Zonentransfers.

Wir werden zuerst einen Blick auf die Sicherheitsauswirkungen des DNS-Zonentransfers werfen. Dann werde ich zeigen, wie man diesen auf einigen der gängigsten Plattformen blockiert und ihn nur für ausdrücklich angegebene Hosts freigibt.

Nicht jeden reinlassen
An und für sich sind Zonentransfers keine schlechte Sache. Viele Unternehmen nutzen Zonentransfers, um ihre DNS-Server auf dem laufenden Stand zu halten. Ohne diese Technik wäre es weitaus schwieriger, redundante DNS-Server zu betreiben. Allerdings können Hacker Zonentransfer ausnutzen, um wertvolle Informationen zu erhalten. Wie wertvoll? Sie können eine Liste all Ihrer DNS-Einträge erhalten, die möglicherweise eine Menge heikler Details über Ihre Server offen legen.

Windows 2000
Da Windows 2000 verlangt, dass alle DNS-Dienste geladen sind, wenn es als Domänen-Controller verwendet werden soll, benutzen viele Unternehmen es für sämtliche DNS-Aufgaben. Als Beispiel habe ich einen Windows 2000 DNS-Server namens lab2k aufgesetzt, der sowohl als Domänen-Controller wie auch als DNS-Server für die Dömane lab2kd.com dient.

Standardmäßig übertragen alle Windows 2000 DNS-Zonen ihre Zoneninformation bereitwillig an jeden Server, der diese anfragt (Abbildung A).


Abbildung A: Diese Zone kann auf Anfrage überallhin transferiert werden.

Page: 1 2 3

ZDNet.de Redaktion

Recent Posts

Copilot Wave 2: Microsoft kündigt neue KI-Funktionen an

Copilot wird stärker in Microsoft 365 integriert. Neue Funktionen stehen unter anderem für Excel, Outlook,…

6 Stunden ago

Kritische RCE-Schwachstelle in Google Cloud Platform

Schwachstelle weist laut Tenable auf schwerwiegende Sicherheitslücke in Google Cloud Diensten hin, insbesondere App Engine,…

23 Stunden ago

Microsoft macht Office LTSC 2024 allgemein verfügbar

Die neue Version kommt mit einem Supportzeitraum von fünf Jahren. Währenddessen erhält Office LTSC 2024…

23 Stunden ago

iOS 18 schließt 33 Sicherheitslücken

Sie führen unter Umständen zur Preisgabe vertraulicher Informationen oder gar zu einem Systemabsturz. Apples KI-Dienste…

23 Stunden ago

Intel verschiebt Bau der Chipfabrik in Magdeburg

Das Projekt liegt wahrscheinlich für rund zwei Jahre auf Eis. Aus der Fertigungssparte Intel Foundry…

1 Tag ago

Google kündigt neue Sicherheitsfunktionen für Chrome an

Der Sicherheitscheck entzieht unsicheren Websites automatisch alle Berechtigungen. Zudem können Nutzer in Chrome künftig Websites…

2 Tagen ago