發(fā)布時間 : 2010-09-07 17:22:48 來源 : 金站網(wǎng) 瀏覽次數(shù) :
幾乎沒有什么事情比攻擊公司的域名系統(tǒng)服務(wù)器更能引起IT部門的恐慌了。今年1月12日,由于美國域名注冊服務(wù)商 Register的重大疏忽,致使中國搜索巨頭百度的域名解析遭到不法分子惡意篡改,故障長達5個多小時。在蒙受巨大經(jīng)濟損失的同時,百度CEO李彥宏更是連用多個“史無前例”表達感慨。
目前,這場重大故障最新的進展是:美國時間7月22日,美國紐約一家聯(lián)邦法院做出裁決,允許百度起訴美國域名提供商Register違反合同、玩忽職守和應(yīng)對黑客攻擊輕率。
這場事故無疑為更多的互聯(lián)網(wǎng)企業(yè)敲響了警鐘。幾乎所有的互聯(lián)網(wǎng)應(yīng)用都離不開域名,域名安全直接關(guān)系到互聯(lián)網(wǎng)應(yīng)用能否運行,是互聯(lián)網(wǎng)的“命門”之一。如何最大限度保障域名持有者的合法權(quán)益,已成為全球域名行業(yè)不能回避的話題。
針對域名服務(wù)體系的安全隱患,中國互聯(lián)網(wǎng)絡(luò)信息中心NIC)主任毛偉介紹,域名服務(wù)實際上至少包括兩個大類,一個是我們通常所說的域名注冊服務(wù),另外一個就是域名安全運維服務(wù),而在使用過程中,域名安全運維顯得更加重要,但是這個方面卻長期以來沒有得到足夠的重視。
拷問域名安全現(xiàn)狀
北龍中網(wǎng)《報告》數(shù)據(jù)顯示,從2009年8月到2010年8月一年時間內(nèi),全球大型的域名攻擊多達20起,安全故障無孔不入,涉及到了域名服務(wù)的各個層級:有對國家頂級域名的事故,如瑞典頂級域名.se因技術(shù)問題造成的瑞典全國網(wǎng)絡(luò)癱瘓;也有因電信運營商的遞歸服務(wù)器癱瘓造成的大面積斷網(wǎng),如暴風影音事件;同樣,對域名解析服務(wù)(DNS)提供商的攻擊更是不絕如縷,易名中國DNS服務(wù)器攻擊導(dǎo)致上萬域名無法解析,新網(wǎng)則造成二十萬域名“罷工”。
相比顯性的網(wǎng)絡(luò)欺詐和病毒攻擊,域名故障的影響范圍廣大而損失更為慘重,攻擊隱蔽而破解更難入手,造成的損失非常嚴重,互聯(lián)網(wǎng)底層故障造成網(wǎng)絡(luò)生活受阻甚至國家信息安全危機。域名系統(tǒng)作為4萬億電子商務(wù)市場的支撐基礎(chǔ),如果存在安全隱患,相當于在沙地上建立摩天大樓。
互聯(lián)網(wǎng)急需一家具有權(quán)威背景、雄厚互聯(lián)網(wǎng)基礎(chǔ)資源和豐富產(chǎn)業(yè)技術(shù)經(jīng)驗的機構(gòu)來領(lǐng)導(dǎo)并解決這一切。
對于尚顯粗放的域名服務(wù)行業(yè),大部分網(wǎng)站尤其中小型網(wǎng)站,建站后自動將域名運維服務(wù)“配套”托管給了域名注冊服務(wù)商,在網(wǎng)民和終端不多的早期,無論是電信運營商抑或域名托管商均能承受不大的訪問流量;隨著網(wǎng)民突破4億,上網(wǎng)終端劇增,網(wǎng)站訪問流量的劇增讓各級域名服務(wù)體系變得相當脆弱,運營商之間、域名托管商之間“良莠不齊”的域名服務(wù)水平以及互聯(lián)網(wǎng)的整體勾連性,讓域名服務(wù)的局部改進成為“按下葫蘆起了瓢”的游戲。
事實上,多位電信和互聯(lián)網(wǎng)專家都曾一針見血地指出問題的關(guān)鍵——我國很多省市在域名服務(wù)器部署方面沒有很好的機制,包括域名服務(wù)管理機構(gòu)、電信運營商、域名托管商等產(chǎn)業(yè)鏈的所有環(huán)節(jié)都需要按照一個標準來更好地設(shè)計網(wǎng)絡(luò)。
域名安全運維服務(wù)關(guān)鍵在于技術(shù)標準
由北龍中網(wǎng)聯(lián)合中國互聯(lián)網(wǎng)絡(luò)信息中心制定的《域名系統(tǒng)安全防護要求》和《域名系統(tǒng)安全防護檢測要求》兩項標準獲得工業(yè)和信息化部審批,成為域名行業(yè)首度獲批的行業(yè)標準,實現(xiàn)了域名系統(tǒng)安全方面“零的突破”,這兩個標準為我國域名服務(wù)系統(tǒng)提出了安全等級保護、安全風險評估、災(zāi)難備份及恢復(fù)等方面的安全防護要求,自此我國域名服務(wù)行業(yè)有“規(guī)”可依,域名服務(wù)行業(yè)真正走向規(guī)范、安全和可靠。“‘5·19暴風事件’之前,我們就已經(jīng)著手進行域名安全相關(guān)標準的制定。”北龍中網(wǎng)總工李曉東博士介紹。
在2009年底,根據(jù)中國科學院、工業(yè)和信息化部領(lǐng)導(dǎo)要求,中國科學院計算機網(wǎng)絡(luò)信息中心將NIC運行管理的,具有自主知識產(chǎn)權(quán)的互聯(lián)網(wǎng)關(guān)鍵詞尋址等基礎(chǔ)資源服務(wù)進行科技創(chuàng)新成果轉(zhuǎn)化,成立北龍中網(wǎng)(北京)科技有限責任公司。這一企業(yè)的使命就是讓互聯(lián)網(wǎng)更便捷、更安全、更有價值。而制定域名系統(tǒng)安全方面的標準,正是其踐行社會責任的重要一面。
此前,記者從域名管理機構(gòu)工業(yè)和信息化部的行業(yè)標準列表中了解到,目前通信行業(yè)的2766個行業(yè)標準中,沒有一個行業(yè)標準和域名系統(tǒng)有關(guān)。根據(jù)互聯(lián)網(wǎng)的網(wǎng)絡(luò)分層,互聯(lián)網(wǎng)大致分為物理層、協(xié)議層和應(yīng)用層,在近3000個通信行業(yè)標準中,關(guān)于互聯(lián)網(wǎng)設(shè)備工程等物理層的標準占據(jù)絕大部分,協(xié)議層中關(guān)于IP地址的標準也為數(shù)不少,唯獨協(xié)議層中的域名安全運維領(lǐng)域,無一個標準先例,這和域名的重要性顯然不相符合。
李曉東博士認為,域名服務(wù)系統(tǒng)的行業(yè)標準空白,有兩個原因,一個是域名本身作為基礎(chǔ)設(shè)施,其重要性的認識有一個循序漸進不斷深入的過程,因此起步較晚;第二相比通信網(wǎng)絡(luò)設(shè)備等研究,國內(nèi)對域名行業(yè)進行跟蹤研究的單位非常少,因此研究力度比較薄弱。
究竟怎樣的域名服務(wù)器部署才算好的機制?究竟怎樣設(shè)計網(wǎng)絡(luò)才能降低域名系統(tǒng)乃至互聯(lián)網(wǎng)的風險,對于域名系統(tǒng)的安全有沒有統(tǒng)一的要求?面對國內(nèi)良莠不齊的域名服務(wù)水平,是一刀切,還是制定一個域名服務(wù)的分級標準,實施分級而治?對于整個域名服務(wù)行業(yè),這些問題此前全無定論。北龍中網(wǎng)聯(lián)NIC制定的《域名系統(tǒng)安全防護要求》和《域名系統(tǒng)安全防護檢測要求》無疑填補了這一空白。
域名安全運維服務(wù)關(guān)鍵在于技術(shù)標準。根據(jù)標準要求,將域名系統(tǒng)安全防護內(nèi)容分為安全風險評估、安全等級保護、災(zāi)難備份及恢復(fù)等三個部分,提出了安全防護要求和檢測要求。標準作為工業(yè)和信息化部的推薦性標準,對提供相關(guān)域名解析服務(wù)的整個業(yè)務(wù)系統(tǒng)都有引導(dǎo)和推薦作用。北龍中網(wǎng)是業(yè)界領(lǐng)先的互聯(lián)網(wǎng)基礎(chǔ)服務(wù)提供商,其戰(zhàn)略合作伙NIC是我國域名運行管理機構(gòu),在域名領(lǐng)域有深入的研究和運行經(jīng)驗。
域名行業(yè)標準最重要的意義在于為域名行業(yè)提供了兩個關(guān)鍵性指標。“一個是針對域名,即根據(jù)域名的社會影響力、所提供服務(wù)的重要性、服務(wù)規(guī)模的大小分別定級,并對不同的域名提出不同的域名服務(wù)需求,以求提供最為精確和穩(wěn)健的域名安全運維服務(wù)。”審批該標準的中國通信化標準協(xié)會的專家為記者分析了標準的內(nèi)涵,“第二個指標針對提供域名服務(wù)的相關(guān)運營商,對資產(chǎn)識別、脆弱性識別、威脅識別、已有安全措施的確認、風險分析、風險評估文件記錄等進行評級,確認域名服務(wù)商的服務(wù)水平”。
這也意味著,以該標準為指標,域名服務(wù)開始有“規(guī)”可依。無論是從技術(shù)還是在從管理上來看,對于域名的這個環(huán)節(jié)實現(xiàn)規(guī)范、高效的產(chǎn)業(yè)化是根本的解決之道。
工業(yè)和信息化部通信保障局閆宏強處長在域名服務(wù)安全高端論壇上強調(diào),要規(guī)范整個域名服務(wù)行業(yè),提升域名服務(wù)安全系數(shù),急需一個中立、技術(shù)過硬、管理有序第三方來提供域名安全運維服務(wù)。企業(yè)可以將自己的域名安全運維服務(wù)外包給專業(yè)的第三方服務(wù)機構(gòu)。
這意味而此前大量存在的由域名注冊服務(wù)商“綁定”實行域名運維服務(wù)的粗放方式開始改變,從電信運營商、域名服務(wù)商到需要服務(wù)的網(wǎng)站所有者,域名服務(wù)的標準化、統(tǒng)一化、規(guī)范化時代就此開啟者,整個域名服務(wù)鏈條即將迎來清晰、明確、精準、規(guī)范的服務(wù)態(tài)勢,有利于提升域名行業(yè)的安全系數(shù)和可靠性,從而從根基出發(fā)提升了互聯(lián)網(wǎng)的安全和可信。
北龍中網(wǎng)的歷史機遇:尋找新藍?!?
“域名系統(tǒng)是互聯(lián)網(wǎng)的基礎(chǔ)設(shè)施,如同互聯(lián)網(wǎng)的空氣。一旦發(fā)生域名信息被惡意篡改或被攻擊,將對網(wǎng)站的正常運轉(zhuǎn)和業(yè)務(wù)經(jīng)營帶來巨大負面效應(yīng)。”北龍中網(wǎng)總工李曉東如是說。
與域名注冊服務(wù)商所不同,北龍中網(wǎng)定位為互聯(lián)網(wǎng)基礎(chǔ)資源服務(wù)提供商。按照互聯(lián)網(wǎng)的三層架構(gòu),基礎(chǔ)資源服務(wù)層是介于物理基礎(chǔ)設(shè)施層和業(yè)務(wù)應(yīng)用層之間,任何互聯(lián)網(wǎng)業(yè)務(wù)應(yīng)用必須查詢基礎(chǔ)資源服務(wù)獲得相關(guān)基礎(chǔ)資源信息后才能進行數(shù)據(jù)通信和互聯(lián)互通,才能使各項業(yè)務(wù)得以開展和實現(xiàn)。
針對域名解析服務(wù)的安全問題,北龍中網(wǎng)即將推出一個完整的、可信賴的“云解析”服務(wù)方案:包括高可信智能化的解析服務(wù)、免費遞歸服務(wù)、中小企業(yè)托管服務(wù)、企業(yè)級DNS托管服務(wù)、企業(yè)級DNS備份服務(wù)。“云解析”方案既包括了硬件,也包括軟件,既有針對大中小企事業(yè)單位的企業(yè)級服務(wù),也有針對普通網(wǎng)民、個人站長的免費服務(wù)。
此外,北龍中網(wǎng)結(jié)合目前國際通用的域名解析軟件BIND的漏洞和問題,研發(fā)出一套具有自主知識產(chǎn)權(quán)的域名服務(wù)軟件,既避免完全依靠國外域名服務(wù)軟件的被動和信息不安全隱患,也能結(jié)合國內(nèi)域名服務(wù)的具體要求進行定制改寫。
北龍中網(wǎng)所要做的,就是通過建立一個開放的平臺,“利萬物而不爭”,提供高可信的域名安全運維服務(wù),用自己的力量去承載豐富多彩的信息應(yīng)用。