Μελέτη στην ασφάλεια των αναλυτών και προωθητών DNS = Study on the security status of the recursive DNS resolvers and forwarders : πτυχιακή εργασία

Το σύστημα ονομάτων περιοχών (DNS) αποτελεί ένα ιεραρχικό σύστημα ονοματοδοσίας για δίκτυα υπολογιστών το οποίο υλοποιήθηκε για πρώτη φορά το 1984. Χρησιμοποιείται κυρίως για την αντιστοιχία ονομάτων περιοχών (domain name) με διευθύνσεις IP, για τη διευκόλυνση των χρηστών του διαδικτύου. Διαδραματίζ...

Πλήρης περιγραφή

Αποθηκεύτηκε σε:
Λεπτομέρειες βιβλιογραφικής εγγραφής
Κύριος συγγραφέας: Κόπανος, Παναγιώτης
Συγγραφή απο Οργανισμό/Αρχή: Πανεπιστήμιο Αιγαίου. Σχολή Θετικών Επιστημών. Τμήμα Μηχανικών Πληροφοριακών και Επικοινωνιακών Συστημάτων
Άλλοι συγγραφείς: Λουλουδάκης, Γεώργιος (Ο εκπονών διατριβή)
Μορφή: Thesis Βιβλίο
Γλώσσα:Greek
Δημοσίευση: 2012.
Θέματα:
Διαθέσιμο Online:http://hdl.handle.net/11610/8682
Ετικέτες: Προσθήκη ετικέτας
Δεν υπάρχουν, Καταχωρήστε ετικέτα πρώτοι!
Περιγραφή
Περίληψη:Το σύστημα ονομάτων περιοχών (DNS) αποτελεί ένα ιεραρχικό σύστημα ονοματοδοσίας για δίκτυα υπολογιστών το οποίο υλοποιήθηκε για πρώτη φορά το 1984. Χρησιμοποιείται κυρίως για την αντιστοιχία ονομάτων περιοχών (domain name) με διευθύνσεις IP, για τη διευκόλυνση των χρηστών του διαδικτύου. Διαδραματίζει κρίσιμο ρόλο στην αρχιτεκτονική του διαδικτύου και η ασφάλεια του είναι καθοριστική, καθώς προηγείται κάθε άλλης διαδικτυακής εφαρμογής (web, ftp, mail κλπ.). Παρ όλη την κρισιμότητά του, οι διακομιστές αναδρομικών ερωτημάτων (recursive) που είναι υπεύθυνοι για την αναζήτηση της αντιστοιχίας όταν δοθεί ένα όνομα περιοχής ως ερώτημα, αντιμετωπίζουν μεγάλα προβλήματα σε θέματα ασφαλείας.Η παρούσα διπλωματική εργασία εκπονήθηκε με σκοπό να εξετάσουμε την ασφάλεια του συστήματος ονομάτων περιοχών και συγκεκριμένα των διακομιστών αναδρομικών ερωτημάτων της Ελλάδος. Για να το επιτύχουμε αυτό, εντοπίσαμε όλους τους διακομιστές αναδρομικών ερωτημάτων αλλά και τους εξυπηρετητές προώθησης υπηρεσιών με τη βοήθεια dns ερωτημάτων και ενός εξουσιoδοτημένου dns διακομιστή (authoritative), για την περιοχή checkdns.aegean.gr, που δημιουργήσαμε. Στη συνέχεια χρησιμοποιώντας ορισμένα χρήσιμα εργαλεία ελέγξαμε τις ρυθμίσεις καθώς και τα αντίμετρα που υποστηρίζει καθένας από τους υπάρχοντες διακομιστές αναδρομικών ερωτημάτων. Για τους διακομιστές προώθησης υπηρεσιών ελέγξαμε μόνο τα λειτουργικά και τις εκδόσεις του λογισμικού του DNSεξυπηρετητή που χρησιμοποιούν ώστε να γνωρίζουμε εάν πρόκειται για σωστά ρυθμισμένους εξυπηρετητές. Αποφασίστηκε κατά τη διάρκεια της εκπόνησης της εργασίας, να εκτελεστεί το ίδιο πείραμα και για την Ιρλανδία, μία χώρα με σχεδόν ίδιο αριθμό IP διευθύνσεων με αυτόν της Ελλάδος και ίσως πιο ανεπτυγμένη στο συγκεκριμένο κλάδο, ώστε να υπάρχει ένα μέτρο σύγκρισης. Τα συμπεράσματα που προέκυψαν ήταν αρκετά απογοητευτικά, καθώς μόνο ένα πολύ μικρό ποσοστό διακομιστών αναδρομικών ερωτημάτων καλύπτει την απαιτούμενη ασφάλεια, με αποτέλεσμα να μπορούν αρκετά εύκολα να πέσουν θύματα ορισμένων επιθέσεων (π.χ. cache poisoning attack). Για το λόγο αυτό, εκτελέσαμε στη συνέχεια ένα ακόμα πείραμα, αναζητώντας αν έχει μολυνθεί η προσωρινή μνήμη κάποιου διακομιστή για κάποια ιστοσελίδα υψηλής επισκεψιμότητας ή τράπεζας. Τα αποτελέσματα παρουσιάζουν αρκετά ενδιαφέρον.Στο τελευταίο στάδιο της διπλωματικής εργασίας εκτελέσαμε μία επίθεση, τύπου ενίσχυσης (Amplification attack), στο διακομιστή που είχαμε οι ίδιοι δημιουργήσει. Η επίθεση που εκτελέσαμε πραγματοποιήθηκε με διαφορετικό τρόπο από τη συνηθισμένη επίθεση ενίσχυσης, αφού αντί της εγγραφής TXT χρησιμοποιήσαμε DNSSEC εγγραφές. Προσπαθήσαμε δηλαδή, να εκμεταλλευτούμε το μεγάλο μέγεθος πακέτων του DNSSEC ώστε να δείξουμε ότι μπορεί να χρησιμοποιηθεί και ενάντια της ασφάλειας του DNS. Η επίθεση έληξε με επιτυχία, καθώς κατορθώσαμε να θέσουμε το διακομιστή εκτός λειτουργίας μέσα σε μικρό χρονικό διάστημα.
The Domain Name System (DNS) is a hierarchical distributed naming system for networks, which was implemented for the first time in 1984. It is mainly used for resolving domain names into Internet Protocol (IP) addresses, for the convenience of Internet users. DNSplays a critical role in the architecture of the Internet, and its security is crucial, as it precedes all the other web application(web, ftp, mailetc.). Despite the criticalness of DNS, recursive servers, who are responsible for searching and matching the given domain name with an IP address, face major issues concerning security. The purpose of this thesis is to examine DNS and especially the security of the Greek recursive servers. To achieve this, we located all recursive and forwarders using dig queries and an authoritative dns server responsible for the domain checkdns.aegean.gr which was created by us. Thereafter, using a number of useful tools (fpdns, xprobe2, whois etc.) and dig queries, we checked the settings of the existing recursive servers and the countermeasures that each one supports. As for forwarders, we only examined their operating system and the version of DNS server software they use, so as to learn if they are properly configured. During the making of this project, it was decided to conduct the same experiment for Ireland as well, a country with about the same number of IP addresses as Greece and perhaps with a more advanced level in the specific scientific sector, in order to have a measure of comparison.The results were quite disappointing, as only a very small percentage of the recursive servers provide the required safety, easily making them victims of different types of attacks (cache poisoning attack etc.). Therefore, we performed another experiment in order to search if any of the recursive servers has his cache infected with false information concerning a high traffic or bank website. The results were plain interesting.In the final stage of the thesis, we executed an Amplification attack to our authoritative server.The attack was performed in a different way than the usual Amplification Attack, since we used DNSSEC instead of TXT RR. This enabled us to exploit the large size of DNSSEC packets to prove that DNSSEC can also be used against the DNS security. The assault was successful, as we managed to set the victim out of service in a brief period of time.
Περιγραφή τεκμηρίου:Μέλη της εξεταστικής επιτροπής: Καμπουράκης Γεώργιος, Τζουραμάνης Θεόδωρος, Βουγιούκας Δημοσθένης.
Φυσική περιγραφή:178 σ. : εικ., διάγρ., πίν. ; 30 εκ.
Βιβλιογραφία:Βιβλιογραφία: σ. 177-178.
Πρόσβαση:Διάθεση πλήρους κειμένου ;