10 月 122011
 

Posted on May 16, 2011 by Duan Haixin

作者:段海新,清华大学信息网络工程研究中心

摘要:DNSSEC是为解决DNS欺骗和缓存污染而设计的一种安全机制。本文概要介绍DNSSEC的背景、工作原理、在BIND上的配置,最后介绍国际上的布署情况和它可能对互联网安全体系的影响。

1  DNSSEC的背景和目的

域名系统(Domain Name System,DNS)是一些“Too simple, Too Naive”的互联网先驱者设计的,它象互联网的其他协议或系统一样,在一个可信的、纯净的环境里运行得很好。但是今天的互联网环境异常复杂,充斥着各种 欺诈、攻击,DNS协议的脆弱性也就浮出水面。对DNS的攻击可能导致互联网大面积的瘫痪,这种事件在国内外都屡见不鲜。

尽管DNS的安全问题一直被互联网研究和工程领域广为关注,但是有一种普遍存在的攻击却始终没有解决,即DNS的欺骗和缓存污染问题。DNS安全扩 展(DNS Security Extension, 即DNSSEC)主要是为了解决这一问题而提出的(尽管它还有其他用途)。因此,在介绍DNSSEC的原理之前有必要简单介绍DNS欺骗和缓存污染攻击的 原理。

1.1   DNS欺骗攻击和缓存污染

用户在用域名(www.example.com)访问某一个网站时,用户的计算机一般会通过一个域名解析服务器(Resolver Server,也称递归服务器(Recursive Server))把域名转换成IP地址。解析服务器一般需要通过查询根域名服务器(root)、顶级域名服务器(TLD)、 权威域名服务器(Authoritative Name Server),通过递归查询的方式最终获得目标服务器的IP地址,然后交给用户的计算机。如图1所示。

图1 DNS域名欺骗和缓存污染攻击

对于上述任何一个请求(1,2,3,4)过程,攻击者都可以假冒应答方(根、顶级域、权威域、或解析服务器)给请求方发送一个伪造的响应,其中包含 一个错误的IP地址。发送请求的用户计算机或者解析服务器很傻、很天真地接受了伪造的应答,导致用户无法访问正常网站,甚至可以把重定向到一个伪造的网站 上去。由于正常的DNS解析使用UDP协议而不是TCP协议,伪造DNS的响应报文比较容易;如果攻击者可以监听上述过程中的任何一个通信链路,这种攻击 就易如反掌。 Continue reading »

10 月 102011
 
  • webluker边缘服务器默认缓存策略

在默认情况下,Webluker边缘缓存服务器是不缓存任何内容,只有您在服务信息里配置的允许缓存的内容才会被缓存,且会按照策略的 一定的先后顺序进行匹配。

在您配置的要缓存的内容中,出现以下任何一种情况时也将不会被边缘服务器缓存

  • 服务器响应的header中包含Cache-Control,明确不让缓存的,如:private,no-cache等
  • 服务器响应的header中包含Set-Cookie字段(默认,也可以通过忽略Set-Cookie来调整)
  • 服务器响应的header中不包含Last-modified、Date 字段

如果您在源站服务器中通过header配置了内容的过期时间(Expires),Webluker会严格遵循。
服务信息里配置的过期时间只会对您没有配置header的内容生效

10 月 102011
 

时下在互联网服务领域,CDN无疑是一大热点,它从技术上全面解决由于网络带宽小、用户访问量大、网点分布不均等原因所造成的网络响应速度缓慢等难题,推动了互联网应用的发展。然而,随着市场的发展,越来越多的CDN服务商开始抱怨市场竞争激烈、客户挑剔;与此同时,用户也在被各种眼花缭乱的CDN服务介绍所迷惑。

破除CDN节点数量的“迷信”

众所周之,CDN服务是在现有互联网络中增加一层新的网络架构,通过CDN节点将客户网站的内容发布到最接近用户的网络“边缘”,使用户可以就近取得所需的内容,从而解决网络拥挤的状况,提高网民访问速度。由于节点在CDN服务中起到了非常关键的数据存储作用,因此长期以来,人们对于CDN领域一直有一种“迷信”–节点数量的多少决定CDN加速能力的快慢。为了在当前的竞争中占据优势,某些国内的CDN服务商一直乐此不疲地修改自己的节点地图,其销售人员面对客户时更是不厌其烦地介绍自己的节点数量,而不管这些节点是否为客户提供服务。

其实,在通常情况下,客户使用配置的节点不会超过20个,因此CDN服务商的节点部署数量对最终用户使用速度的影响并不大。CDN服务加速效果的好坏更重要是节点的正确分布和配置,单纯的认为节点越多越好并不科学。其实,如果节点过多的话,相应缓存的命中率也会下降,反而会降低速度。从实际应用的角度来看,CDN服务对节点质量的要求远大于对节点数量的要求。 Continue reading »

10 月 102011
 

最近有Webluker的用户在自己的博客上发贴称:Webluker的CDN不是根据客户机IP判断客户所在位置,而是根据客户的LDNS来判断客户所在位置,真是滑稽之至。用户说的根据LDNS来判断而不是客户机IP确实如此,但滑稽确实有些“冤枉”Webluker了。下面我阐述一下CDN给出解析IP的原理来给Webluker”平反”一下,呵呵。

假设有网站www.a.com,此网站要使用CDN有目前多采用以下两种办法:

1 将www.a.com CNAME 至 CDN服务商指定域名;

2 将www.a.com NS 指向CDN服务商指定的DNS服务器;

这两种方法都是通过域名解析环节将解析权交给了CDN服务商的DNS服务器,然后又有两种方法进行下一步的调度: Continue reading »

10 月 082011
 

http://www.sina.com.cn 2011年10月07日 18:44 中国广播网

中广网北京10月7日消息 据经济之声《天下公司》报道,提起中华网很多人可能很陌生,它是一家很少被人提及的门户网站。12年前,它是第一家在纳斯达克登陆的中国互联网公司,第一家打着china.com进军美国市场的公司。但是12年后的今天,我们看到的不是中华网拔得头筹后辉煌的业绩成果,而是中华网投资集团向法院提交的破产保护申请。

  现在,中华网投资集团已按美国破产法第11章的规定,向亚特兰大破产法庭提交了破产申请,这一消息使其股价大幅下跌50%以上。

  1999年,中华网作为第一只打着中国概念的互联网股票登陆纳斯达克。2000年2月,赶上了互联网史上最大泡沫“尾班车”的中华网,股价一度高达220.31美元,市值更一度超过50亿美元。随着泡沫破裂,中华网股价从急速下挫到一落千丈,截至最近一个交易日(8月5日),其股价报收1.42 美元,市值5001.6万美元。比鼎盛时随水了100倍不止。 Continue reading »

10 月 072011
 

2010/06/19 18:21 无名

看高清玩高清的人很多,但混PT站的玩家人数,本人多次表示,整个大中华区不超过10W!再放宽一点绝对不会超过15W。
随便抓个网友问他PT站是什么,可能他连听说都没听说!真正活跃于PT的用户也就几万而已。这些PT站靠什么赚钱呢?

一、PT站用户群分析

高清饭都是些什么人很难具体总结,老衲没有HDC和CHD的的访问分析数据。不过可以肯定的说这是几乎全是一群成年人!最低的级别也是个大学生,所以高清玩家很多都是有素质的!个别脑残除外。

二、搭建PT站需要哪些支出

一方面是网站建设的支出,服务器,网站代码等,另一方面是获取资源的费用比如购买蓝光原盘,这个支出只要有能力就可以控制得很好! Continue reading »

  发表于 00:01  Tagged with: ,