Wechseln zu:Navigation, Suche
Wiki





notempty
Dieser Artikel bezieht sich auf eine nicht mehr aktuelle Version!

notempty
Der Artikel für die neueste Version steht hier

notempty
Zu diesem Artikel gibt es bereits eine neuere Version, die sich allerdings auf eine Reseller-Preview bezieht














































DNS Rebinding Prevention
Letzte Anpassung: 12.1
Neu:
  • Erweiterung der geschützten Adressen um private IPv6-Adressen
notempty
Dieser Artikel bezieht sich auf eine Resellerpreview

11.7 11.6.11


DNS Rebinding Attacke und Prevention

Bei der Art von Angriff wird versucht, durch gefälschte DNS Antworten Zugriff auf interne Ressourcen zu erlangen.

Der Angreifer benötigt dazu nicht mehr als eine Domain mit Schadcode und einen Nameserver, der sämtliche DNS Anfragen für die Angreiferseite beantwortet.

Der Angriff erfolgt in mehreren Schritten:
1. Das Opfer wird auf eine präparierte Website gelockt, deren IP-Adresse nur für wenige Sekunden als gültig markiert ist.
2. Auf der Website wird Schadcode geladen, der nach Ablauf der Gültigkeit der IP-Adresse einen erneuten Aufruf startet,
3. der nun aber durch einen modifizierten, eigenen DNS-Server eine Adresse aus dem lokalen Netzwerk des Opfers als Ziel ausgibt
4. Der Angreifer hat nun durch seinen Schadcode (z.B. Java-Script) Zugriff auf den Host mit der internen IP

  

DNS Rebinding Prevention verhindert, daß interne IP-Adressen aus dem lokalen Netzwerk als Antwort auf eine DNS-Anfrage ausgegeben werden.



Reiter DNS Rebinding Prevention

Konfiguration

DNS Rebinding Prevention wird konfiguriert im Menü → Anwendungen →NameserverReiter DNS Rebinding Prevention DNS Rebinding Prevention: Ein

Im Default ist DNS Rebinding Prevention aktiviert.


In den Werkseinstellungen werden alle private IP-Adressen (Klasse A,B und C) geblockt
Ab Version 12.1 werden auch die entsprechenden privaten IPv6-Adressen und die Unique Local Unicast-Adresse im automatischen Modus geschützt
Die bereits konfigurierten DNS Einträge werden standardmäßig als Geschützte Aliasse aktiviert


Der Modus der DNS Rebinding Prevention kann von Automatisch in Benutzerdefiniert geändert werden, sodass eigene ausgewählte Adressen geschützt werden können.

Ungeschützte, deaktivierte testzone

Ausnahmen

Wenn die im Reiter Zonen bereits konfigurierten Aliase vom Schutz ausgenommen werden sollen, können diese deaktiviert werden. Aus