:
随着IPv6的普及,IPv6环境下的DNS安全问题也越来越受到关注。为了保障IPv6环境下DNS的安全性和可靠性,中国电信行业制定了[YD/T 2834-2015]标准,对支持IPv6的域名系统(DNS)安全技术进行了要求。
该标准主要包括以下几个方面的要求:
1. DNSSEC技术要求
DNSSEC是一种基于公钥加密的DNS安全扩展,可以保证DNS查询结果的真实性和完整性。[YD/T 2834-2015]标准要求支持IPv6的DNS服务器必须支持DNSSEC技术,并且要求DNSSEC的签名算法必须符合RFC 5702中的要求。
2. TSIG技术要求
TSIG是一种基于共享密钥的DNS安全扩展,可以保证DNS查询和响应的完整性和真实性。[YD/T 2834-2015]标准要求支持IPv6的DNS服务器必须支持TSIG技术,并且要求TSIG的密钥长度必须不小于128位。
3. DNS over TCP技术要求
DNS over TCP是一种基于TCP协议的DNS查询方式,可以保证DNS查询的可靠性和完整性。[YD/T 2834-2015]标准要求支持IPv6的DNS服务器必须支持DNS over TCP技术,并且要求DNS over TCP的最大报文长度必须不小于512字节。
4. DNS缓存污染防范技术要求
DNS缓存污染是一种常见的DNS攻击方式,可以通过篡改DNS响应报文来实现。[YD/T 2834-2015]标准要求支持IPv6的DNS服务器必须支持DNS缓存污染防范技术,并且要求DNS缓存污染防范技术必须符合RFC 5452中的要求。
5. DNS查询日志记录技术要求
DNS查询日志记录是一种常见的DNS安全技术,可以记录DNS查询和响应的详细信息,便于后续的安全审计和分析。[YD/T 2834-2015]标准要求支持IPv6的DNS服务器必须支持DNS查询日志记录技术,并且要求DNS查询日志记录技术必须符合RFC 6304中的要求。
综上所述,[YD/T 2834-2015]标准对支持IPv6的域名系统(DNS)安全技术进行了全面的要求,包括DNSSEC、TSIG、DNS over TCP、DNS缓存污染防范技术和DNS查询日志记录技术等方面。这些要求可以有效地保障IPv6环境下DNS的安全性和可靠性,为IPv6网络的安全运行提供了有力的保障。
相关标准:
GB/T 28181-2016 信息安全技术 网络安全等级保护基本要求
GB/T 22239-2019 信息安全技术 个人信息安全规范
GB/T 35273-2017 信息安全技术 云计算安全基础设施服务规范
GB/T 35275-2017 信息安全技术 云计算安全基础设施平台规范
GB/T 35276-2017 信息安全技术 云计算安全基础设施应用规范