Se il DNS è imprudente

Vi è mai capitato di richiedere un sito al vostro browser, finire da tutt'altra parte e immaginare uno scherzetto combinato da qualche hacker al povero webmaster? Spesso le cose sono più semplici di quanto sembri: potrebbe trattarsi di un errore del server DNS. Microsoft.



[ZEUS News - www.zeusnews.it - 04-09-2001]

Il DNS, o Domain Name System, è l'infrastruttura di rete responsabile della risoluzione dei nomi, cioè dell'associazione tra il nome simbolico e l'indirizzo IP delle macchine partecipanti alla rete: insomma, una specie di elenco telefonico. Il meccanismo è implementato con una architettura client-server: il client si rivolge ad un server con una domanda del tipo "Conosci l'indirizzo IP della macchina che si chiama barninga.freeweb.org?"; il server, se non sa rispondere, interroga altri server secondo uno schema gerarchico: il processo prosegue finché non è raggiunto un server in grado di fornire la risposta, che viene inoltrata al client e, al tempo stesso, memorizzata per qualche tempo dal server che ha gestito il processo. Scopo di tale azione, detta caching, è rendere più veloce il servizio qualora la stessa richiesta venga ripetuta in seguito, anche da altri clients. Il processo di caching, d'altra parte, conferisce ai DNS servers la capacità di fornire informazioni sugli indirizzi di macchine che non fanno parte del loro stesso dominio e non sono sotto il loro stretto controllo: in altre parole, un server DNS impara dai suoi "colleghi" e può validamente rispondere ad una richiesta di un client senza avere l'"autorità formale" per farlo. Non a caso, si dicono authoritative answers le risposte che un DNS server fornisce circa gli indirizzi direttamente conosciuti (prelevati dalla propria configurazione), mentre quelle restituite in base ai dati della cache si dicono non-authoritative: tale concetto di autorità è, nella pratica, implementato nelle risposte DNS mediante un bit dedicato, il cui valore indica se l'informazione è certificata o no.

In Windows NT 4 e Windows 2000, il server DNS, se installato, è configurato per default con una importante opzione di sicurezza disabilitata. In particolare, esso inserisce nella propria cache anche le associazioni nome-indirizzo non-authoritative ricevute da altri DNS servers. Ciò rende più probabile il propagarsi di errori, che potrebbero anche essere volutamente indotti da un DNS server configurato in modo malizioso. Il fenomeno, noto come cache pollution (corruzione della cache), può non solo determinare condizioni di "denial of service" (il DNS server fornisce risposte inutilizzabili, se la cache contiene "sporcizia"), ma anche condurre ad un vero e proprio "depistaggio" ai danni delle applicazioni, come i browsers, che utilizzano il servizio.

Così, per l'amministratore di sistema, è buona pratica configurare i propri DNS servers in modo che memorizzino in cache esclusivamente le risposte di tipo authoritative: come fare per modificare l'imprudente configurazione standard dei server Microsoft? Il metodo, identico in Windows NT 4 e Windows 2000, consiste nel creare una apposita chiave nel registry (Windows 2000 mette a disposizione anche una interfaccia grafica). Istruzioni dettagliate sono reperibili sul sito Microsoft, che riporta pure una interessante descrizione del funzionamento del servizio DNS.

Se questo articolo ti è piaciuto e vuoi rimanere sempre informato con Zeus News ti consigliamo di iscriverti alla Newsletter gratuita. Inoltre puoi consigliare l'articolo utilizzando uno dei pulsanti qui sotto, inserire un commento (anche anonimo) o segnalare un refuso.
© RIPRODUZIONE RISERVATA

Commenti all'articolo (0)


La liberta' di parola e' un diritto inviolabile, ma nei forum di Zeus News vige un regolamento che impone delle restrizioni e che l'utente e' tenuto a rispettare. I moderatori si riservano il diritto di cancellare o modificare i commenti inseriti dagli utenti, senza dover fornire giustificazione alcuna. Gli utenti non registrati al forum inoltre sono sottoposti a moderazione preventiva. La responsabilita' dei commenti ricade esclusivamente sui rispettivi autori. I principali consigli: rimani sempre in argomento; evita commenti offensivi, volgari, violenti o che inneggiano all'illegalita'; non inserire dati personali, link inutili o spam in generale.
E' VIETATA la riproduzione dei testi e delle immagini senza l'espressa autorizzazione scritta di Zeus News. Tutti i marchi e i marchi registrati citati sono di proprietà delle rispettive società. Informativa sulla privacy. I tuoi suggerimenti sono di vitale importanza per Zeus News. Contatta la redazione e contribuisci anche tu a migliorare il sito: pubblicheremo sui forum le lettere piu' interessanti.
Sondaggio
''Chi sbarca in Italia va via per non morire, va via perché c'hanno una guerra, un maremoto... come fai a fermarli? Bisogna creare delle strutture intelligenti, inserirli piano piano a fare delle cose perché sono gente straordinaria. E' un processo di cui non se ne può fare a meno. Arrivano, arrivano a riprendersi un pochino di quello che gli abbiamo tolto in 200 anni''. Chi è?
(Vedi poi la soluzione)
Uno che non considera prioritario lo Ius Soli per dare diritti di cittadinanza ai figli della "gente straordinaria" che arriva in Italia.
Uno che non vuole abolire il reato di clandestinità per non portare il suo partito a percentuali da prefisso telefonico.
Uno che ordina ai suoi parlamentari un voto contrario alla legge che ha abolito in Italia il reato penale di clandestinità.
Uno che ha messo come requisito indispensabile per l'appartenenza al suo partito politico la cittadinanza italiana.
Uno che da normale cittadino diceva pacatamente cose di buon senso ma una volta entrato nei meccanismi del potere è costretto a dire e fare minchiate per tenere insieme milioni di ignoranti e razzisti che toglierebbero il voto a proposte pacate e di buon senso.
Tutti quelli nominati finora.

Mostra i risultati (1421 voti)
Aprile 2024
TIM, altre ''rimodulazioni'' in arrivo
L'algoritmo di ricarica che raddoppia la vita utile delle batterie
Hype e Banca Sella, disservizi a profusione
Falla nei NAS D-Link, ma la patch non arriverà mai
La navigazione in incognito non è in incognito
Le tre stimmate della posta elettronica
Amazon abbandona i negozi coi cassieri a distanza
Marzo 2024
Buone azioni e serrature ridicole
Il piano Merlyn, ovvero la liquidazione di Tim
Falla nelle serrature elettroniche, milioni di stanze d'hotel a rischio
L'antenato di ChatGPT in un foglio Excel
La valle inquietante
La crisi di Tim e la divisione sindacale
La fine del mondo, virtuale
WhatsApp e Messenger aprono agli altri servizi di chat
Tutti gli Arretrati
Accadde oggi - 24 aprile


web metrics