SlideShare una empresa de Scribd logo
Asegura tu servicio de
nombres
TALLER DE CONFIGURACION DE DNSSEC
Domain Name System
u Nace en 1983 en sustitución del modelo host existente
u Sirve como traductor (guía de teléfonos) de nombres fácilmente
recordables a direcciones IP… y viceversa
u Es una base de datos, consistente, jerárquica, distribuida y delegada
u Las zonas de autoridad evitan la duplicación de registros
u Se parte de un nodo central que va delegando en zonas de autoridad los
subdominios creados, topología tipo árbol
u Cada zona de autoridad es responsable de sus recursos
u A su vez puede crear subdominios propios o delegarlos en nuevas zonas
u Su diseño lo hace extremadamente escalable y disponible… e inseguro
2
Escalable y disponible
u Utiliza mayoritariamente UDP. Recordemos qué es stateless y qué
significa
u Las respuestas se cachean para acelerar la disponibilidad de la
resolución
u No ofrece método de autentificación
u ergo…….
¡¡¡FACILMENTE SUPLANTAR LAS RESPUESTAS!!!
3
Estructura de una petición
4
DNS
k.root-servers.net
g.nic.es
Dns2.meh.es
ns1.dgcatastro.net
www.catastro.meh.es.
1
2
3
4
5
6
7
89
1
3
5
7
9
Amenazas a una petición
5
DNS
k.root-servers.net
g.nic.es
Dns2.meh.es
ns1.dgcatastro.net
www.catastro.meh.es.
Hacker inside
Información expuesta
6
u El servidor DNS mantiene mucha información que es valiosa para
planificar otros ataques:
u Información de nuestra red interna
u Información de nuestros servicios básicos de red
u Información de los productos que utilizamos
u Información de los servicios a los que accedemos
u No hace falta una transferencia de la zona para conseguirla. La
caché es una buena fuente
u Hay que suministrar sólo la información justa
Envenenamiento de caché
7
u Ataque basado en lo previsible
u Se ha mitigado con las nuevas versiones
pero aun es posible
u El envenamiento de la caché ofrece al
atacante la posibilidad de:
u Suplantación de recursos propios
u Obtención de información de nuestros
clientes
u Ataques de denegación de servicio
Denegación de servicio
u DNS es un estupendo vector de ataques
SMURF (amplificador)
u Utiliza UDP (No se puede verificar la fuente)
u Puede generar respuestas mucho más grandes
que las preguntas. En el ejemplo 64 bytes * 677
bytes y no es de los malos
u Deshabilitar la recursividad
u options { recursion no; };
u Permitir sólo consultas de clientes permitidos
u options { allow-query {192.168.1.0/24;};};
8
Por si fuera poco…
u Problemas de MitM entre Registradores-Maestros y Maestros-
Esclavos
u Problemas de vulnerabilidades de servidor en Maestros y Esclavos
u Problemas de MitM entre Forwarders y Esclavos
u Problemas de MitM entre clientes y Forwarders
u Problemas de suplantación entre Forwarders y Esclavos
u Problemas de suplantación entre clientes y Forwarders
¡¡¡Todos los problemas de resolución quedan corregidos con DNSSEC!!!
9
Es una amenaza real
u Múltiples exploits
disponibles
10
Es una amenaza real
u Múltiples exploits
disponibles
11
Es una amenaza real
u Múltiples exploits
disponibles
u Bastantes ya lo han
conseguido
12
Es una amenaza real
u Múltiples exploits
disponibles
u Bastantes ya lo han
conseguido
u Afecta a los recursos
y a la reputación
13
¿Mitigar o corregir?
u Mitigar:
u Seguir buenas prácticas (chrooting del servicio, bastionado,
monitorización, actualización)
u Eliminar la recursividad en maestros
u Ocultar la versión
u Arquitectura stealh
u ACLs
u Corregir:
u DNSSEC
u Llamar a 36bootis.com J
14
Ideal:
Recursion enabled y versión antigua
15
© 2015, Fernando Parrondo para 36bootis.com
Esta obra está sujeta a la licencia
Reconocimiento-NoComercial-CompartirIgual 4.0
Internacional de Creative Commons. Para ver una
copia de esta licencia, visite
http://creativecommons.org/licenses/by-nc-
sa/4.0/

Más contenido relacionado

La actualidad más candente

Clase 1 intro
Clase 1   introClase 1   intro
Clase 1 intro
Roman Gelbort
 
Introducción a linux
Introducción a linuxIntroducción a linux
Introducción a linux
Israel Fermin Montilla
 
Hosting y Dominio
Hosting y DominioHosting y Dominio
Hosting y Dominio
Raul
 
HOSTING Y DOMINIO
HOSTING Y DOMINIOHOSTING Y DOMINIO
HOSTING Y DOMINIO
jmanueldc25
 
HOSTING Y DOMINIO
HOSTING Y DOMINIOHOSTING Y DOMINIO
HOSTING Y DOMINIO
marjud15
 
HOSTING Y DOMINIO
HOSTING Y DOMINIOHOSTING Y DOMINIO
HOSTING Y DOMINIO
Alberto Ulloa López
 
HOSTING Y DOMINIO
HOSTING Y DOMINIOHOSTING Y DOMINIO
HOSTING Y DOMINIO
I.E Isabel la catolica
 
HOSTING Y DOMNIO
HOSTING Y DOMNIOHOSTING Y DOMNIO
HOSTING Y DOMNIO
tecnologa
 
HOSTING Y DOMINIO
HOSTING Y DOMINIOHOSTING Y DOMINIO
HOSTING Y DOMINIO
silvia
 
HOSTING Y DOMINIO
HOSTING Y DOMINIOHOSTING Y DOMINIO
HOSTING Y DOMINIO
CARMEN
 
Seguridad
SeguridadSeguridad
Seguridad
1 2d
 
Bd nosql clave valor
Bd nosql clave valorBd nosql clave valor
Bd nosql clave valor
Escuela de Computación UCV
 
Nslookup
NslookupNslookup
Quasi - Metodos de empaquetado y compresion en Linux
Quasi - Metodos de empaquetado y compresion en LinuxQuasi - Metodos de empaquetado y compresion en Linux
Quasi - Metodos de empaquetado y compresion en Linux
degarden
 

La actualidad más candente (14)

Clase 1 intro
Clase 1   introClase 1   intro
Clase 1 intro
 
Introducción a linux
Introducción a linuxIntroducción a linux
Introducción a linux
 
Hosting y Dominio
Hosting y DominioHosting y Dominio
Hosting y Dominio
 
HOSTING Y DOMINIO
HOSTING Y DOMINIOHOSTING Y DOMINIO
HOSTING Y DOMINIO
 
HOSTING Y DOMINIO
HOSTING Y DOMINIOHOSTING Y DOMINIO
HOSTING Y DOMINIO
 
HOSTING Y DOMINIO
HOSTING Y DOMINIOHOSTING Y DOMINIO
HOSTING Y DOMINIO
 
HOSTING Y DOMINIO
HOSTING Y DOMINIOHOSTING Y DOMINIO
HOSTING Y DOMINIO
 
HOSTING Y DOMNIO
HOSTING Y DOMNIOHOSTING Y DOMNIO
HOSTING Y DOMNIO
 
HOSTING Y DOMINIO
HOSTING Y DOMINIOHOSTING Y DOMINIO
HOSTING Y DOMINIO
 
HOSTING Y DOMINIO
HOSTING Y DOMINIOHOSTING Y DOMINIO
HOSTING Y DOMINIO
 
Seguridad
SeguridadSeguridad
Seguridad
 
Bd nosql clave valor
Bd nosql clave valorBd nosql clave valor
Bd nosql clave valor
 
Nslookup
NslookupNslookup
Nslookup
 
Quasi - Metodos de empaquetado y compresion en Linux
Quasi - Metodos de empaquetado y compresion en LinuxQuasi - Metodos de empaquetado y compresion en Linux
Quasi - Metodos de empaquetado y compresion en Linux
 

Similar a Asegurar BIND

Introducción a Dnssec
Introducción a Dnssec Introducción a Dnssec
Introducción a Dnssec
Fernando Parrondo
 
Dns
DnsDns
Dns
DnsDns
Dns
payaya
 
Dns
DnsDns
21 dns linux_asoitsonp
21 dns linux_asoitsonp21 dns linux_asoitsonp
21 dns linux_asoitsonp
OpenCourseWare México
 
Se realiza instalacion y configuraacion servicios Windows
Se realiza instalacion y configuraacion servicios WindowsSe realiza instalacion y configuraacion servicios Windows
Se realiza instalacion y configuraacion servicios Windows
CZSOTEC
 
Dns anita vaca
Dns anita vacaDns anita vaca
Dns anita vaca
Anita Vaca
 
Dns diapositivas
Dns diapositivas Dns diapositivas
Dns diapositivas
Taringa!
 
Todo Sobre El Dns
Todo Sobre El DnsTodo Sobre El Dns
Todo Sobre El Dns
Edwin Cusco
 
DNS
DNSDNS
DNS
willmer
 
Instalacion del servicio dns en centos
Instalacion del servicio dns en centosInstalacion del servicio dns en centos
Instalacion del servicio dns en centos
Magiss Vasquez
 
Maricela poaquiza
Maricela poaquizaMaricela poaquiza
Maricela poaquiza
Maricela Poaquiza
 
Dns
DnsDns
Unidad 2: Sistema de nombres de dominio (DNS)
Unidad 2: Sistema de nombres de dominio (DNS)Unidad 2: Sistema de nombres de dominio (DNS)
Unidad 2: Sistema de nombres de dominio (DNS)
carmenrico14
 
SERVIDOR DNS-1.pdf
SERVIDOR DNS-1.pdfSERVIDOR DNS-1.pdf
SERVIDOR DNS-1.pdf
GabrielLv2
 
Servidores
ServidoresServidores
Servidores
andreahernandez_
 
20120926 web perf-dns_v1
20120926 web perf-dns_v120120926 web perf-dns_v1
20120926 web perf-dns_v1
Sergim
 
Sesión 4.- DNS.pdf
Sesión 4.- DNS.pdfSesión 4.- DNS.pdf
Sesión 4.- DNS.pdf
Juan Antonio Rios Pelaez
 
HOSTING Y DOMINIO
HOSTING  Y DOMINIOHOSTING  Y DOMINIO
HOSTING Y DOMINIO
Gaby
 
Hosting y dominio
Hosting  y  dominioHosting  y  dominio
Hosting y dominio
MARÍA DÁVILA
 

Similar a Asegurar BIND (20)

Introducción a Dnssec
Introducción a Dnssec Introducción a Dnssec
Introducción a Dnssec
 
Dns
DnsDns
Dns
 
Dns
DnsDns
Dns
 
Dns
DnsDns
Dns
 
21 dns linux_asoitsonp
21 dns linux_asoitsonp21 dns linux_asoitsonp
21 dns linux_asoitsonp
 
Se realiza instalacion y configuraacion servicios Windows
Se realiza instalacion y configuraacion servicios WindowsSe realiza instalacion y configuraacion servicios Windows
Se realiza instalacion y configuraacion servicios Windows
 
Dns anita vaca
Dns anita vacaDns anita vaca
Dns anita vaca
 
Dns diapositivas
Dns diapositivas Dns diapositivas
Dns diapositivas
 
Todo Sobre El Dns
Todo Sobre El DnsTodo Sobre El Dns
Todo Sobre El Dns
 
DNS
DNSDNS
DNS
 
Instalacion del servicio dns en centos
Instalacion del servicio dns en centosInstalacion del servicio dns en centos
Instalacion del servicio dns en centos
 
Maricela poaquiza
Maricela poaquizaMaricela poaquiza
Maricela poaquiza
 
Dns
DnsDns
Dns
 
Unidad 2: Sistema de nombres de dominio (DNS)
Unidad 2: Sistema de nombres de dominio (DNS)Unidad 2: Sistema de nombres de dominio (DNS)
Unidad 2: Sistema de nombres de dominio (DNS)
 
SERVIDOR DNS-1.pdf
SERVIDOR DNS-1.pdfSERVIDOR DNS-1.pdf
SERVIDOR DNS-1.pdf
 
Servidores
ServidoresServidores
Servidores
 
20120926 web perf-dns_v1
20120926 web perf-dns_v120120926 web perf-dns_v1
20120926 web perf-dns_v1
 
Sesión 4.- DNS.pdf
Sesión 4.- DNS.pdfSesión 4.- DNS.pdf
Sesión 4.- DNS.pdf
 
HOSTING Y DOMINIO
HOSTING  Y DOMINIOHOSTING  Y DOMINIO
HOSTING Y DOMINIO
 
Hosting y dominio
Hosting  y  dominioHosting  y  dominio
Hosting y dominio
 

Último

Unidad IV Funciones de la Evaluacion UNICARIBE
Unidad IV Funciones de la Evaluacion UNICARIBEUnidad IV Funciones de la Evaluacion UNICARIBE
Unidad IV Funciones de la Evaluacion UNICARIBE
daniellopez200031
 
APLICACIONES DE INTERNET-INFORMATICA.pptx
APLICACIONES DE INTERNET-INFORMATICA.pptxAPLICACIONES DE INTERNET-INFORMATICA.pptx
APLICACIONES DE INTERNET-INFORMATICA.pptx
cpadua713
 
extraccion-de-alcaloides-de-la-planta-de-coca.pdf
extraccion-de-alcaloides-de-la-planta-de-coca.pdfextraccion-de-alcaloides-de-la-planta-de-coca.pdf
extraccion-de-alcaloides-de-la-planta-de-coca.pdf
JENNYMARITZAHUILLCAR
 
Actividad integradora 6 curso multimedia
Actividad integradora 6 curso multimediaActividad integradora 6 curso multimedia
Actividad integradora 6 curso multimedia
AliiIxh
 
Encuentra ese factor X que te haga mejorar como SEO #SOB24
Encuentra ese factor X que te haga mejorar como SEO  #SOB24Encuentra ese factor X que te haga mejorar como SEO  #SOB24
Encuentra ese factor X que te haga mejorar como SEO #SOB24
ssuser82c1d6
 
Documento A4 formas curvas Hoja de papel multicolor_20240615_213856_0000.pdf
Documento A4 formas curvas Hoja de papel multicolor_20240615_213856_0000.pdfDocumento A4 formas curvas Hoja de papel multicolor_20240615_213856_0000.pdf
Documento A4 formas curvas Hoja de papel multicolor_20240615_213856_0000.pdf
sthefannydelgado765
 
Oruam, el pequeño y el gran carismatico mago
Oruam, el pequeño y el gran carismatico magoOruam, el pequeño y el gran carismatico mago
Oruam, el pequeño y el gran carismatico mago
ChichipeSevillaJhost
 
Análisis de Crowdfunding con el maestro Tapia de Artes
Análisis de Crowdfunding con el maestro Tapia de ArtesAnálisis de Crowdfunding con el maestro Tapia de Artes
Análisis de Crowdfunding con el maestro Tapia de Artes
al050121024
 
Encuentra ese factor X que te haga mejorar como SEO #SOB24
Encuentra ese factor X que te haga mejorar como SEO  #SOB24Encuentra ese factor X que te haga mejorar como SEO  #SOB24
Encuentra ese factor X que te haga mejorar como SEO #SOB24
MJ Cachón Yáñez
 
Copia de LaHoja_20240527_200357_0000.pptx
Copia de LaHoja_20240527_200357_0000.pptxCopia de LaHoja_20240527_200357_0000.pptx
Copia de LaHoja_20240527_200357_0000.pptx
jcoloniapu
 
TRABAJO APLICACIONES EN INTERNET - Ana cruz tone.pdf
TRABAJO APLICACIONES EN INTERNET - Ana cruz tone.pdfTRABAJO APLICACIONES EN INTERNET - Ana cruz tone.pdf
TRABAJO APLICACIONES EN INTERNET - Ana cruz tone.pdf
anacruztone06
 
El uso de las tics en la vida cotidiana y en otros hábitos
El uso de las tics en la vida cotidiana y en otros  hábitosEl uso de las tics en la vida cotidiana y en otros  hábitos
El uso de las tics en la vida cotidiana y en otros hábitos
241560435
 
APLICACIONES EN INTERNET-GOOGLE4 XD.docx
APLICACIONES EN INTERNET-GOOGLE4 XD.docxAPLICACIONES EN INTERNET-GOOGLE4 XD.docx
APLICACIONES EN INTERNET-GOOGLE4 XD.docx
jordanovillacorta09
 
importancia de la organizacion moderna jjj
importancia de la organizacion moderna jjjimportancia de la organizacion moderna jjj
importancia de la organizacion moderna jjj
gallegoscarneronelso
 
aplicaciones de internet Google.20240pdf
aplicaciones de internet Google.20240pdfaplicaciones de internet Google.20240pdf
aplicaciones de internet Google.20240pdf
jordanovillacorta09
 
COMUNIDADES DE APRENDIZAJE EN EL CURSO DE APLICACIONES PARA INTERNET
COMUNIDADES DE APRENDIZAJE EN EL CURSO DE APLICACIONES PARA INTERNETCOMUNIDADES DE APRENDIZAJE EN EL CURSO DE APLICACIONES PARA INTERNET
COMUNIDADES DE APRENDIZAJE EN EL CURSO DE APLICACIONES PARA INTERNET
Kevin Aguilar Garcia
 
COMO EVOLUCIONO LAS WEB EN PLENO 2024.docx
COMO EVOLUCIONO LAS WEB EN PLENO 2024.docxCOMO EVOLUCIONO LAS WEB EN PLENO 2024.docx
COMO EVOLUCIONO LAS WEB EN PLENO 2024.docx
Jean Apellidos
 
SLIDESHARE, qué es, ventajas y desventajas
SLIDESHARE, qué es, ventajas y desventajasSLIDESHARE, qué es, ventajas y desventajas
SLIDESHARE, qué es, ventajas y desventajas
ruthechepurizaca
 
MONOGRAFRIA GOOGLE (grupo 1ro de google).pdf
MONOGRAFRIA GOOGLE (grupo 1ro de google).pdfMONOGRAFRIA GOOGLE (grupo 1ro de google).pdf
MONOGRAFRIA GOOGLE (grupo 1ro de google).pdf
darilpisco021
 
LA NUBE YULIANA GABRIELA CORI NINARAQUE.pdf
LA NUBE YULIANA GABRIELA CORI NINARAQUE.pdfLA NUBE YULIANA GABRIELA CORI NINARAQUE.pdf
LA NUBE YULIANA GABRIELA CORI NINARAQUE.pdf
YulianaCori
 

Último (20)

Unidad IV Funciones de la Evaluacion UNICARIBE
Unidad IV Funciones de la Evaluacion UNICARIBEUnidad IV Funciones de la Evaluacion UNICARIBE
Unidad IV Funciones de la Evaluacion UNICARIBE
 
APLICACIONES DE INTERNET-INFORMATICA.pptx
APLICACIONES DE INTERNET-INFORMATICA.pptxAPLICACIONES DE INTERNET-INFORMATICA.pptx
APLICACIONES DE INTERNET-INFORMATICA.pptx
 
extraccion-de-alcaloides-de-la-planta-de-coca.pdf
extraccion-de-alcaloides-de-la-planta-de-coca.pdfextraccion-de-alcaloides-de-la-planta-de-coca.pdf
extraccion-de-alcaloides-de-la-planta-de-coca.pdf
 
Actividad integradora 6 curso multimedia
Actividad integradora 6 curso multimediaActividad integradora 6 curso multimedia
Actividad integradora 6 curso multimedia
 
Encuentra ese factor X que te haga mejorar como SEO #SOB24
Encuentra ese factor X que te haga mejorar como SEO  #SOB24Encuentra ese factor X que te haga mejorar como SEO  #SOB24
Encuentra ese factor X que te haga mejorar como SEO #SOB24
 
Documento A4 formas curvas Hoja de papel multicolor_20240615_213856_0000.pdf
Documento A4 formas curvas Hoja de papel multicolor_20240615_213856_0000.pdfDocumento A4 formas curvas Hoja de papel multicolor_20240615_213856_0000.pdf
Documento A4 formas curvas Hoja de papel multicolor_20240615_213856_0000.pdf
 
Oruam, el pequeño y el gran carismatico mago
Oruam, el pequeño y el gran carismatico magoOruam, el pequeño y el gran carismatico mago
Oruam, el pequeño y el gran carismatico mago
 
Análisis de Crowdfunding con el maestro Tapia de Artes
Análisis de Crowdfunding con el maestro Tapia de ArtesAnálisis de Crowdfunding con el maestro Tapia de Artes
Análisis de Crowdfunding con el maestro Tapia de Artes
 
Encuentra ese factor X que te haga mejorar como SEO #SOB24
Encuentra ese factor X que te haga mejorar como SEO  #SOB24Encuentra ese factor X que te haga mejorar como SEO  #SOB24
Encuentra ese factor X que te haga mejorar como SEO #SOB24
 
Copia de LaHoja_20240527_200357_0000.pptx
Copia de LaHoja_20240527_200357_0000.pptxCopia de LaHoja_20240527_200357_0000.pptx
Copia de LaHoja_20240527_200357_0000.pptx
 
TRABAJO APLICACIONES EN INTERNET - Ana cruz tone.pdf
TRABAJO APLICACIONES EN INTERNET - Ana cruz tone.pdfTRABAJO APLICACIONES EN INTERNET - Ana cruz tone.pdf
TRABAJO APLICACIONES EN INTERNET - Ana cruz tone.pdf
 
El uso de las tics en la vida cotidiana y en otros hábitos
El uso de las tics en la vida cotidiana y en otros  hábitosEl uso de las tics en la vida cotidiana y en otros  hábitos
El uso de las tics en la vida cotidiana y en otros hábitos
 
APLICACIONES EN INTERNET-GOOGLE4 XD.docx
APLICACIONES EN INTERNET-GOOGLE4 XD.docxAPLICACIONES EN INTERNET-GOOGLE4 XD.docx
APLICACIONES EN INTERNET-GOOGLE4 XD.docx
 
importancia de la organizacion moderna jjj
importancia de la organizacion moderna jjjimportancia de la organizacion moderna jjj
importancia de la organizacion moderna jjj
 
aplicaciones de internet Google.20240pdf
aplicaciones de internet Google.20240pdfaplicaciones de internet Google.20240pdf
aplicaciones de internet Google.20240pdf
 
COMUNIDADES DE APRENDIZAJE EN EL CURSO DE APLICACIONES PARA INTERNET
COMUNIDADES DE APRENDIZAJE EN EL CURSO DE APLICACIONES PARA INTERNETCOMUNIDADES DE APRENDIZAJE EN EL CURSO DE APLICACIONES PARA INTERNET
COMUNIDADES DE APRENDIZAJE EN EL CURSO DE APLICACIONES PARA INTERNET
 
COMO EVOLUCIONO LAS WEB EN PLENO 2024.docx
COMO EVOLUCIONO LAS WEB EN PLENO 2024.docxCOMO EVOLUCIONO LAS WEB EN PLENO 2024.docx
COMO EVOLUCIONO LAS WEB EN PLENO 2024.docx
 
SLIDESHARE, qué es, ventajas y desventajas
SLIDESHARE, qué es, ventajas y desventajasSLIDESHARE, qué es, ventajas y desventajas
SLIDESHARE, qué es, ventajas y desventajas
 
MONOGRAFRIA GOOGLE (grupo 1ro de google).pdf
MONOGRAFRIA GOOGLE (grupo 1ro de google).pdfMONOGRAFRIA GOOGLE (grupo 1ro de google).pdf
MONOGRAFRIA GOOGLE (grupo 1ro de google).pdf
 
LA NUBE YULIANA GABRIELA CORI NINARAQUE.pdf
LA NUBE YULIANA GABRIELA CORI NINARAQUE.pdfLA NUBE YULIANA GABRIELA CORI NINARAQUE.pdf
LA NUBE YULIANA GABRIELA CORI NINARAQUE.pdf
 

Asegurar BIND

  • 1. Asegura tu servicio de nombres TALLER DE CONFIGURACION DE DNSSEC
  • 2. Domain Name System u Nace en 1983 en sustitución del modelo host existente u Sirve como traductor (guía de teléfonos) de nombres fácilmente recordables a direcciones IP… y viceversa u Es una base de datos, consistente, jerárquica, distribuida y delegada u Las zonas de autoridad evitan la duplicación de registros u Se parte de un nodo central que va delegando en zonas de autoridad los subdominios creados, topología tipo árbol u Cada zona de autoridad es responsable de sus recursos u A su vez puede crear subdominios propios o delegarlos en nuevas zonas u Su diseño lo hace extremadamente escalable y disponible… e inseguro 2
  • 3. Escalable y disponible u Utiliza mayoritariamente UDP. Recordemos qué es stateless y qué significa u Las respuestas se cachean para acelerar la disponibilidad de la resolución u No ofrece método de autentificación u ergo……. ¡¡¡FACILMENTE SUPLANTAR LAS RESPUESTAS!!! 3
  • 4. Estructura de una petición 4 DNS k.root-servers.net g.nic.es Dns2.meh.es ns1.dgcatastro.net www.catastro.meh.es. 1 2 3 4 5 6 7 89 1 3 5 7 9
  • 5. Amenazas a una petición 5 DNS k.root-servers.net g.nic.es Dns2.meh.es ns1.dgcatastro.net www.catastro.meh.es. Hacker inside
  • 6. Información expuesta 6 u El servidor DNS mantiene mucha información que es valiosa para planificar otros ataques: u Información de nuestra red interna u Información de nuestros servicios básicos de red u Información de los productos que utilizamos u Información de los servicios a los que accedemos u No hace falta una transferencia de la zona para conseguirla. La caché es una buena fuente u Hay que suministrar sólo la información justa
  • 7. Envenenamiento de caché 7 u Ataque basado en lo previsible u Se ha mitigado con las nuevas versiones pero aun es posible u El envenamiento de la caché ofrece al atacante la posibilidad de: u Suplantación de recursos propios u Obtención de información de nuestros clientes u Ataques de denegación de servicio
  • 8. Denegación de servicio u DNS es un estupendo vector de ataques SMURF (amplificador) u Utiliza UDP (No se puede verificar la fuente) u Puede generar respuestas mucho más grandes que las preguntas. En el ejemplo 64 bytes * 677 bytes y no es de los malos u Deshabilitar la recursividad u options { recursion no; }; u Permitir sólo consultas de clientes permitidos u options { allow-query {192.168.1.0/24;};}; 8
  • 9. Por si fuera poco… u Problemas de MitM entre Registradores-Maestros y Maestros- Esclavos u Problemas de vulnerabilidades de servidor en Maestros y Esclavos u Problemas de MitM entre Forwarders y Esclavos u Problemas de MitM entre clientes y Forwarders u Problemas de suplantación entre Forwarders y Esclavos u Problemas de suplantación entre clientes y Forwarders ¡¡¡Todos los problemas de resolución quedan corregidos con DNSSEC!!! 9
  • 10. Es una amenaza real u Múltiples exploits disponibles 10
  • 11. Es una amenaza real u Múltiples exploits disponibles 11
  • 12. Es una amenaza real u Múltiples exploits disponibles u Bastantes ya lo han conseguido 12
  • 13. Es una amenaza real u Múltiples exploits disponibles u Bastantes ya lo han conseguido u Afecta a los recursos y a la reputación 13
  • 14. ¿Mitigar o corregir? u Mitigar: u Seguir buenas prácticas (chrooting del servicio, bastionado, monitorización, actualización) u Eliminar la recursividad en maestros u Ocultar la versión u Arquitectura stealh u ACLs u Corregir: u DNSSEC u Llamar a 36bootis.com J 14 Ideal: Recursion enabled y versión antigua
  • 15. 15 © 2015, Fernando Parrondo para 36bootis.com Esta obra está sujeta a la licencia Reconocimiento-NoComercial-CompartirIgual 4.0 Internacional de Creative Commons. Para ver una copia de esta licencia, visite http://creativecommons.org/licenses/by-nc- sa/4.0/