收藏 分享(赏)

YDT - 域名系统权威服务器运行技术要求.docx

上传人:oceanpvg 文档编号:5663350 上传时间:2019-03-11 格式:DOCX 页数:9 大小:24.15KB
下载 相关 举报
YDT - 域名系统权威服务器运行技术要求.docx_第1页
第1页 / 共9页
YDT - 域名系统权威服务器运行技术要求.docx_第2页
第2页 / 共9页
YDT - 域名系统权威服务器运行技术要求.docx_第3页
第3页 / 共9页
YDT - 域名系统权威服务器运行技术要求.docx_第4页
第4页 / 共9页
YDT - 域名系统权威服务器运行技术要求.docx_第5页
第5页 / 共9页
点击查看更多>>
资源描述

1、ICS 35.100.70L79 YD中 华 人 民 共 和 国 通 信 行 业 标 准YD/T 域名系统权威服务器运行技术要求Technical specifications for DNS authoritative server operations-发布 -实施中华人民共和国工业和信息化部 发 布 YD/T 目 次目 次I前 言.II域名系统权威服务器运行技术要求 11 范围 12 规 范 性 引 用 文 件 13 术 语 、 定 义 和 缩 略 语 13.1 术 语 和 定 义 13.2 缩略语 14 构 建 权 威 域 名 服 务 的 技 术 要 求 14.1 功 能 和 协 议

2、要 求 24.2 权 威 服 务 器 性 能 要 求 24.3 权 威 服 务 系 统 的 安 全 要 求 35 权 威 服 务 运 行 管 理 要 求 45.1 权 威 服 务 器 要 求 45.2 服 务 监 控 要 求 45.3 故 障 维 护 要 求 55.4 日 志 管 理 要 求 55.5 服 务 运 行 环 境 要 求 5IYD/T 前 言本标准是“域名系统运行技术规范体系”系列标准之一,该系列标准的结构和名称预计如下: 1) 域名系统运行总体技术要求2) 域名系统权威服务器运行技术要求3) 域名系统递归服务器运行技术要求4) 域名服务安全框架技术要求5) IPv6网 络 域 名

3、 服 务 技 术 要 求 6) 域名系统授权体系技术要求7) 公共域名解析系统安全标准8) 域名系统安全防护技术要求9) 域名系统安全防护检测要求本标准由中国通信标准化协会提出并归口。 本标准起草单位:中国互联网络信息中心、北龙中网(北京)科技有限责任公司。 本标准主要起草人: 李 晓 东 、 毛 伟 、 金 键 、 王 伟 、 张 跃 冬 、 卢 文 哲 。IIYD/T 1域 名 系 统 权 威 服 务 器 运 行 技 术 要 求1 范围本标准描述了构建权威域名服务的基本技术要求以及权威域名服务运行管理要求。 本标准适用于权威域名服务系统。2 规范性引用文件下列文件对于本文件的应用是必不可少

4、的。 凡是注日期的引用文件, 仅注日期的版本适 用于本文件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本标准。YD/T2052-2009 域名系统安全防护技术要求 YD/T XXXX 域名系统运行总体技术要求 IETF RFC1034 域名 概 念 和 设 施IETF RFC1035 域名 执 行 和 规 范IETF RFC1305 网络时间协议规范、部署和分析IETF RFC1995 域名系统增量区传送 IETF RFC1996 区内容变化快速通知机制 IETF RFC2136 域名系统动态更新IETF RFC4033 域名系统安全介绍和要求 IETF RFC4034 域名

5、系统安全扩展资源记录 IETF RFC4035 域名系统安全扩展协议修改 IETF RFC4431 DNSSEC中 的 DLV记 录IETF RFC5074 域 名 系 统 安 全 扩 展 的 旁 路 认 证3 术语、定义和缩略语3.1 术语和定义YD/T XXXX 域 名 系 统 运 行 总 体 技 术 要 求 界 定 的 术 语 和 定 义 适 用 于 本 文 件 。3.2 缩略语下列缩略语适用于本文件。CPU Central Process Unit 中央处理器DNS Domain Name System 域名系统DNSSEC DNS Security Extension 域名系统安全扩

6、展gTLD Generic Top Level Domain 通用类别顶级域MEM Memory 内存NTP Network Time Protocol 网络时间协议SNMP Simple Network Management Protocol 简单网络管理协议SOA Start of Authority 起始权威TCP Transmission Control Protocol 传输控制层协议TSIG Transaction Signature 事务签名UDP User Datagram Protocol 用户数据报协议4 构建权威域名服务的技术要求YD/T 24.1 功能和协议要求互联网络

7、的域名服务质量很大程度上依赖于权威域名服务的正确、安全和可靠的运行, 特别是顶级域的安全运行对于整个互联网的发展和建设来说至关重要。 因此, 有必要对互联 网中权威域名服务器的构建进行规范化。作为域名系统的权威服务器,其实现必须符合表1中所列出的标准,具备权威服务器的 基本功能。包括:1) 能够处理来自互联网络的任何客户端的域名查询请求;2) 能够和该区的可信任辅服务器之间实现安全的区数据传送;3) 支 持 DNS安 全 协 议 扩 展 ( DNSSEC) 及 DNSSEC旁 路 认 证 ( DLV) 。 具体的协议如表1所示:表1 域 名 服 务 系 统 接 口 协 议 要 求 列 表协议名

8、称 相关标准IETF RFC1034、 IETF RFC1035DNS协 议 DNSSEC协 议 IETF RFC4033、 IETF RFC4034、 IETF RFC4035DLV协 议 IETF RFC4431、 IETF RFC5074域名系统增量区传送协议 IETF RFC1995区变更通知协议 IETF RFC1996同时, 为确保域名服务运行的正确性, 建议提供域名服务的服务器设备, 均应配置时间 服 务 器 , 通 过 网 络 时 间 协 议 ( NTP, 见 IETF RFC1305) 进 行 时 间 同 步 。4.2 权威服务器性能要求作为互联网基础设施, 权威域名服务系统

9、是影响互联网各项应用性能的重要环节, 所以 保障权威域名服务系统的性能关系到:1) 稳定的域名解析服务是基于互联网业务正常运行的基础;2) 高速的域名解析服务可以直接提升基于互联网的应用访问速度;3) 由多台域名解析服务器提供某一个域解析服务的情况下, 单台域名解析服务器的性 能将影响互联网用户对该服务器本身的的访问流量分布。 一般来说, 如果越快的域 名解析服务器得到的访问请求越多, 则可更好地辐射周边地区, 提升周边区域互联 网应用的访问速度;4) 域名解析系统的更新效率直接影响到基于互联网的应用实时性, 并且影响着业务的 准确性。随着注册域名数量的增加, 会导致域名服务访问量的上升, 从

10、而使得域名服务系统承受 的压力也不断上升。 因此, 注册域名数量的上升, 必然会对域名服务系统的解析性能和网络 带宽等提出更高的要求。性 能 要 求 将 主 要 划 分 为 对 于 域 名 解 析 性 能 和 域 名 数 据 同 步 两 部 分 组 成 , 解 析 服 务 过 程 中,应保证提供本标准要求的数据水平或者更高的服务质量。4.2.1 权威域名解析性能要求由于域名服务系统是互联网络的重要基础设施之一, 而域名解析系统是域名服务系统中 的重要组成部分, 因此要尽最大努力确保域名解析系统的服务可用性。 一般来说, 公开的解 析 服 务 可 用 性 需 要 达 到 99.999 。 具 体

11、 实 施 过 程 中 , 应 利 用 多 点 冗 余 的 部 署 实 施 方 法 , 满 足 服务系统的高可用性要求。权威域名解析系统应保证具备负载最重节点请求峰值的3倍请求量的处理能力,以应对 可能针对域名系统的突发访问或服务攻击。 域名解析系统的最低响应时间应在50 0毫 秒之内。 具 体 如 表 2所 示 :YD/T 3表2 权 威 域 名 解 析 系 统 性 能 要 求 列 表DNS 解析 标准要求服务可用性 99.999%处理能力 负载最重节点请求峰值的三倍请求量响应时间 95的请求在=500 毫秒内完成计划停运 不允许详 细 要 求 见 YD/T2052-2009 域 名 系 统

12、安 全 防 护 技 术 要 求 。4.2.2 数据同步域名数据同步是域名辅服务器得到主服务器的更新通知后, 获取主服务器的最新版本区 文件的过程, 这是一个数据传输过程。 数据同步时间直接影响到新注册域名信息的生效时间。理论上, 域名被注册以后, 该域名解析生效过程一定要在域名管理者所公布的域名注册 信息生效时间周期内完成, 也就是在该时间段内, 解析记录会被更新到该域所有对应的权威 服 务 器 上 。 数 据 同 步 的 时 间 要 限 定 在 24h以 内 。权威服务器一般应该能够支持dns update协 议 ( IETF RFC2136) , 进 行 局 部 数 据 动 态 更 新操作

13、。因此,权威服务器应该能够定时进行整个的区文件增量更新操作。4.3 权威服务系统的安全要求4.3.1 数据安全1) 权威服务器应该只提供 TCP 协议和 UDP 协议 53 端口的标准 DNS 解析服务。2) 在权威域名服务器其它 TCP/UDP 端口上提供的服务应该限制在该服务系统内部的 服务器之间进行。3) 应该禁止除管理员之外的其他人或其他服务器从域名解析服务器上下载区文件。4) 权 威 服 务 器 自 身 不 应 提 供 除 了 域 名 服 务 之 外 的 其 他 服 务 , 比 如 HTTP、Telnet、 Rlogin、 FTP 等等。5) 服务器必须通过一种安全机制来进行远程管理

14、和维护。6) 服务器所在的局域网内不能放置容易被攻破的主机。7) 服 务 器 所 在 的 局 域 网 应 该 有 包 过 滤 机 制 , 以 阻 断 来 自 域 名 服 务 端 口 以 外 的 端 口 访 问。8) 应采用隐藏的主服务器作为一个权威域名服务系统的数据源。9) 域名数据的更新应该在一些必要的更新错误检测之后进行。 一旦更新失败, 需要人 为干预。 当发生严重的网络故障时, 每个权威服务器都应该有替换办法 (备份网络 通道或者非网络途径)来更新域名数据。10) 权威服 务器 应该维 护和 记录全 局的 统计数 据( 包括用 户查 询日志 等) , 以便于 进行 数据分析,发现安全隐

15、患。4.3.2 解析安全1) 语法检查在权威 服务器提供域名解析服务前, 必须 采取措施对每一次生成的域名数据进行语 法检查和数据匹配检查。a) 语法检查, 检 查区文件格式是否符合域名解析软件的格式要求。 语法检查 应在 区文件生成之后,区数据的传送开始之前完成;b) 匹 配 检 查 , 全 量 /随 机 检 查 区 文 件 与 数 据 库 注 册 数 据 信 息 的 一 致 性 。 匹 配 检 查 的时间应保证在域名注册生效时间周期内完成。2) 域名解析软件安全 域名解析软件应经过安全检验, 避 免业已发现的漏洞造成域名劫持或域名篡改等安全事件。YD/T 43) 反向解析 为确保解析服务的

16、安全性,域名注册管理机构、域名注册服务机构以及网络互联单位的域名解析服务器,在允许的情况下,应提供in-addr.arpa反向域名解析服务。4) 时间同步域名权威辅服务器与主服务器应保持时间上的同步, 建议采用N TP协议 或其他技术 手段实现时间同步。4.3.3 传输安全1) 主辅权限权 威 名 字 服 务 器 不 应 该 信 任 被 指 定 信 任 的 服 务 器 之 外 的 服 务 器 , 这 是 基 于 认 证 、 密 钥 以 及 其 他 访 问 安 全 问 题 的 考 虑 。 域 名 解 析 主 服 务 器 与 辅 服 务 器 之 间 的 信 任 关 系 , 只 限 于 区 文 件

17、传 输 。 域 名 解 析 主 、 辅 服 务 器 的 网 络 远 程 控 制 , 应 只 对 信 任 IP 地址和端口打开权限。2) 加密传输域 名 解 析 服 务 数 据 的 同 步 ( 区 传 送 ) , 建 议 采 用 DNSSEC或 TSIG等 技 术 , 确 保 更 新 数 据 的 完 整 性 , 以 及 数 据 更 新 源 身 份 的 合 法 性 。 具 体 要 求 见 YD/T XXXX 域 名服务安全框架技术要求中的规定。5 权威服务运行管理要求5.1 权威服务器要求1) 服务器数量 针 对 某 个 域 , 提 供 权 威 域 解 析 的 服 务 器 数 量 应 不 低 于

18、2台 , 建 议 独 立 的 名 字 服 务 器 数量为5台。2) 部署要求提 供 权 威 域 解 析 的 服 务 器 应 至 少 部 署 于 2个 不 同 的 网 络 中 , 并 且 建 议 在 地 理 上 进 行 分布。5.2 服务监控要求1) 网络环境需对域名服务器边界网络设备的流量、 包数进行监控, 监控方式可基于监听、 SNMP、 NetFlow等 网 管 技 术 和 协 议 。 对 流 量 和 包 数 的 监 控 , 有 助 于 判 断 服 务 是 否 遭 受 非 正 常访问。2) 服务端口 域 名 服 务 系 统 的 正 常 运 行 , 要 求 对 所 有 涉 及 到 的 服 务

19、 进 行 监 控 , 具 体 需 要 监 控 的 服务 及 对 应 端 口 如 表 3所 示 :表3 域 名 服 务 系 统 服 务 端 口 监 控 列 表服务名称 对应端口号DNS解 析 服 务 UDP协 议 的 53端 口DNS解 析 服 务 TCP协 议 的 53端 口服 务 端 口 的 监 控 要 求 以 不 低 于 五 分 钟 一 次 的 频 率 进 行 轮 询 扫 描 。 监 控 结 果 应 保 存24h以 上 , 便 于 审 查 。3) 服务除 对 服 务 端 口 的 生 存 状 态 进 行 监 控 外 , 还 应 该 对 服 务 协 议 是 否 正 常 进 行 监 控 , 即

20、利 用对应的服务协议或采用相应的测试工具向服务端口发起模拟请求, 分析服务器返回的 结果,以判断当前服务是否正常以及内存数据是否变动。YD/T 5同时, 还建议权威域名服务器能够支持如下的信息查询: 当前每秒处理的查询数量、 启 动 时 间 、 内 存 占 用 量 、 根 据 配 置 指 定 的 域 名 24h内 被 查 询 的 数 量 。基于服务协议的监控要求以不低于5 min一次的频率进行轮询扫描。 监控结果应保存24h以 上 , 便 于 审 查 。4) SOA检 查通过使用D NS工具软件如D IG、 NSLOOKUP等, 检 查域名解析服务配置中S OA的正 确性。5) 负载情况 对

21、于 提 供 域 名 解 析 服 务 的 服 务 器 的 负 载 情 况 进 行 监 控 , 主 要 包 括 处 理 器 ( CPU) 、内 存 ( MEM) 、 硬 盘 存 储 空 间 及 网 络 带 宽 等 资 源 使 用 情 况 的 监 控 。 对服务器资源使用情况的监控要求以不低于5 min一次的频率 进行轮询扫描。 监控结果 应 保 存 24h以 上 , 便 于 审 查 。5.3 故障维护要求域名解析服务作为互联网的基础服务, 决定了对于故障维护的及时性有很高的要求。 因 此对极为重要的权威域建议进行如下的维护要求:1) 724的 维 护 人 员 机 制 保 障 ;2) 应 急 响 应

22、 到 场 时 间 不 迟 于 30min;3) 建立完善数据备份机制,可在第一时间恢复解析数据的正确性。4) 建立故障日志,记录每次故障原因以及故障处理过程。5.4 日志管理要求1) 日志存放形式 域 名 解 析 日 志 应 进 行 保 存 , 并 以 冷 /热 备 份 的 方 式 按 时 间 存 放 。 冷 备 份 的 方 式 应 有两 种 以 上 , 包 括 硬 盘 、 磁 带 、 光 盘 等 方 式 。 冷 备 份 数 据 应 存 放 在 两 个 以 上 不 同 的 物 理 地 点。热备份应将日志存放在服务器的存储设备上。2) 日志存放时间 冷 备 份 应 保 留 最 新 的 3个 月

23、的 全 部 日 志 。 并 建 议 进 行 永 久 保 留 。 热备份的保留时间,应以满足域名管理者的日志分析需求为标准。3) 日志分析应建立解析服务日志的分析制度, 以便于及时发现服务中的异常情况, 并对非法访 问采取必要的防范措施。5.5 服务运行环境要求1) 机房具有火警检测及防火、 防水设施, 以及合适的温湿度 (建议为温度为20 2, 湿 度 为 30 60 ) ;2) 置于独立机柜;3) 处于机房视频监控范围之内,提供不低于一个月的视频监控记录;4) 服务器机笼或/和机柜均设锁,钥匙设两份;5) 机 柜 需 保 证 双 路 电 源 输 入 , 每 路 供 电 不 低 于 16A;6) 电 源 供 应 稳 定 , 保 证 不 间 断 供 电 , 确 保 有 2h以 上 的 UPS电 源 设 施 ;7) 具 有 不 低 于 100Mbps的 独 享 接 入 带 宽 , 其 接 口 应 具 有 立 时 可 扩 充 带 宽 的 能 力 ;8) 服 务 器 机 房 有 专 人 管 理 , 有 7x24的 值 班 响 应 和 安 全 保 证 服 务 。

展开阅读全文
相关资源
猜你喜欢
相关搜索

当前位置:首页 > 规范标准 > 国内外标准规范

本站链接:文库   一言   我酷   合作


客服QQ:2549714901微博号:道客多多官方知乎号:道客多多

经营许可证编号: 粤ICP备2021046453号世界地图

道客多多©版权所有2020-2025营业执照举报