¡à °³¿ä o BIND¿¡ ¿ø°Ý ¼ºñ½º°ÅºÎ(Denial of Service) °ø°Ý °¡´ÉÇÑ ½Å±Ô Ãë¾àÁ¡ÀÌ ¹ß°ßµÇ¾î ³×ÀÓ¼¹ö °ü¸®ÀÚÀÇ ÁÖÀǸ¦ ¿äÇÔ[1] o RPZ(Response Policy Zone)·Î ±¸¼ºµÈ ³×ÀÓ¼¹ö¿¡¼ RRSIG¿äû¿¡ ÀÇÇÑ ¼¹ö Ãæµ¹ Çö»óÀÌ ¹ß»ýÇÒ ¼ö ÀÖÀ½
¡à ÇØ´ç ½Ã½ºÅÛ o RRset ±³Ã¼¸¦ À§ÇØ ±¸¼ºµÈ RPZ ±â´ÉÀ» »ç¿ëÇÏ´Â BIND ÀÌ¿ëÀÚ
¡à ¿µÇâ o °ø°ÝÀÚ´Â ÇØ´ç Ãë¾àÁ¡À» ÀÌ¿ëÇÏ¿© ¼ºñ½º °ÅºÎ °ø°ÝÀ» ¼öÇàÇÒ ¼ö ÀÖÀ½
¡à ±ÇÀå¹æ¾È o ³×ÀÓ¼¹ö·Î BIND¸¦ ¿î¿µ ÁßÀ̶ó¸é ÇØ´ç º¸¾È Ãë¾àÁ¡¿¡ ´ëºñÇϱâ À§ÇÏ¿© ÃֽŹöÀüÀ¸·Î ¾÷±×·¹ÀÌµå ±Ç°í[2] ¡Ø ÃֽŹöÀü : BIND 9.8.0-P1 (2011.5.5 ±âÁØ) o ÆÐÄ¡°¡ ¾î·Á¿ï °æ¿ì, RRset ±³Ã¼°¡ ¾Æ´Ñ NXDOMAIN ÀÀ´äÀ» À§Çؼ¸¸ RPZÀ» »ç¿ëÇÒ °ÍÀ» ±Ç°í
¡à ¿ë¾î Á¤¸® o BIND(Berkeley Internet Name Daemon) : ³×ÀÓ¼¹ö¸¦ ¿î¿µÇϱâ À§ÇÑ ¼¹öÃø ¼ÒÇÁÆ®¿þ¾î o RRSIG(Resource Record Signiture) : µµ¸ÞÀÎ ³×ÀÓ ½Ã½ºÅÛÀÇ °¢ ¸®¼Ò½º ·¹ÄÚµå µ¥ÀÌÅÍ¿¡ ´ëÇÑ ÀüÀÚ¼¸í µ¥ÀÌÅ͸¦ ÀúÀåÇϱâ À§ÇÑ ¸®¼Ò½º ·¹ÄÚµå ½Ã±×´ÏÃÄ o RRset(Resource Record Set) : µ¿ÀÏÇÑ µµ¸ÞÀÎ ³×ÀÓ¿¡ ´ëÇØ Á¤ÀÇµÈ ´Ù¼öÀÇ ¸®¼Ò½º ·¹ÄÚµå o NXDOMAIN(Non-eXistent Domain) : DNS ÀÀ´ä ÄÚµåÀÇ Çϳª·Î, ¡°ÁúÀÇÇÑ µµ¸ÞÀÎ ³×ÀÓÀº ÀüÇô Á¸ÀçÇÏÁö ¾ÊÀ½¡± À̶õ ÀǹÌ
¡à ±âŸ ¹®ÀÇ»çÇ× o Çѱ¹ÀÎÅͳÝÁøÈï¿ø ÀÎÅͳÝħÇØ´ëÀÀ¼¾ÅÍ: ±¹¹ø¾øÀÌ 118
[Âü°í»çÀÌÆ®] [1] http://isc.sans.edu/diary/Patch+for+BIND+9+8+0+DoS+Vulnerability/10846 [2] http://www.isc.org/software/bind
¿øº» : http://www.krcert.or.kr |