CN116743442A - 一种基于云计算的dns域名解析*** - Google Patents
一种基于云计算的dns域名解析*** Download PDFInfo
- Publication number
- CN116743442A CN116743442A CN202310622678.2A CN202310622678A CN116743442A CN 116743442 A CN116743442 A CN 116743442A CN 202310622678 A CN202310622678 A CN 202310622678A CN 116743442 A CN116743442 A CN 116743442A
- Authority
- CN
- China
- Prior art keywords
- domain name
- dns
- address
- cache
- response
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Pending
Links
- 230000004044 response Effects 0.000 claims abstract description 65
- 238000012544 monitoring process Methods 0.000 claims abstract description 10
- 231100000572 poisoning Toxicity 0.000 claims abstract description 10
- 230000000607 poisoning effect Effects 0.000 claims abstract description 10
- 238000004458 analytical method Methods 0.000 claims abstract description 8
- 238000005516 engineering process Methods 0.000 claims abstract description 8
- 238000005457 optimization Methods 0.000 claims abstract description 8
- 238000004422 calculation algorithm Methods 0.000 claims abstract description 6
- 238000004364 calculation method Methods 0.000 claims abstract description 4
- 238000012163 sequencing technique Methods 0.000 claims abstract description 4
- 238000004891 communication Methods 0.000 claims description 16
- 238000001514 detection method Methods 0.000 claims description 13
- OYYYPYWQLRODNN-UHFFFAOYSA-N [hydroxy(3-methylbut-3-enoxy)phosphoryl]methylphosphonic acid Chemical compound CC(=C)CCOP(O)(=O)CP(O)(O)=O OYYYPYWQLRODNN-UHFFFAOYSA-N 0.000 claims description 9
- 238000004590 computer program Methods 0.000 claims description 8
- 230000006870 function Effects 0.000 claims description 7
- 230000000116 mitigating effect Effects 0.000 claims description 3
- 230000002265 prevention Effects 0.000 claims description 3
- 238000000034 method Methods 0.000 description 15
- 238000010586 diagram Methods 0.000 description 7
- 238000012545 processing Methods 0.000 description 4
- 238000010276 construction Methods 0.000 description 2
- 230000003287 optical effect Effects 0.000 description 2
- 230000008569 process Effects 0.000 description 2
- 230000006399 behavior Effects 0.000 description 1
- 230000009286 beneficial effect Effects 0.000 description 1
- 230000005540 biological transmission Effects 0.000 description 1
- 230000008859 change Effects 0.000 description 1
- 238000006243 chemical reaction Methods 0.000 description 1
- 238000013461 design Methods 0.000 description 1
- 238000000802 evaporation-induced self-assembly Methods 0.000 description 1
- 230000003993 interaction Effects 0.000 description 1
- 238000012423 maintenance Methods 0.000 description 1
- 230000003068 static effect Effects 0.000 description 1
- 238000006467 substitution reaction Methods 0.000 description 1
- 230000000007 visual effect Effects 0.000 description 1
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/14—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
- H04L63/1408—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
- H04L63/1416—Event detection, e.g. attack signature detection
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L61/00—Network arrangements, protocols or services for addressing or naming
- H04L61/45—Network directories; Name-to-address mapping
- H04L61/4505—Network directories; Name-to-address mapping using standardised directories; using standardised directory access protocols
- H04L61/4511—Network directories; Name-to-address mapping using standardised directories; using standardised directory access protocols using domain name system [DNS]
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/14—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
- H04L63/1408—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
- H04L63/1425—Traffic logging, e.g. anomaly detection
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/14—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
- H04L63/1441—Countermeasures against malicious traffic
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/14—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
- H04L63/1441—Countermeasures against malicious traffic
- H04L63/1458—Denial of Service
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/20—Network architectures or network communication protocols for network security for managing network security; network security policies in general
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L9/00—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
- H04L9/40—Network security protocols
Landscapes
- Engineering & Computer Science (AREA)
- Computer Security & Cryptography (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Computer Hardware Design (AREA)
- Computing Systems (AREA)
- General Engineering & Computer Science (AREA)
- Data Exchanges In Wide-Area Networks (AREA)
Abstract
本申请提供一种基于云计算的DNS域名解析***,包括:恶意攻击发现模块,用于检测针对DNS云服务器的网络攻击,对所述网络攻击的来源进行限速;地址优化模块,用于通过智能计算和排序方式,根据不同源IP选择回复设定的目标地址给用户,将响应快的地址回复给用户;功能策略模块,在缓存生存时间值到期之前进行预缓存,获得最新数据,对回复是NXDomain的错误域重定向到预设地址;DNS安全防护模块,用于提供DDos攻击防护、缓存投毒防护、重点域名监控、递归攻击防护;零拷贝模块,基于零拷贝的收发包技术和高速解析引擎,优化缓存存储和应答的算法。本申请具备恶意攻击发现、限速等安全策略,有效解决高并发请求、防范DDos攻击。
Description
技术领域
本申请涉及DNS域名解析技术领域,尤其涉及一种基于云计算的DNS域名解析***。
背景技术
DNS域名***(domain name system,DNS)是保证互联网运行最核心的技术之一,提供了IP地址和域名的转换服务,互联网世界的信息传输离不开IP地址,任何网络交互行为都是以域名解析作为开始的,通过提高DNS响应可大幅提高用户网络使用体验。
电信运营商长期进行网络运营,拥有海量的用户和丰富的行业应用,大数据时代的到来让传统运营商面临网络设备及应用呈指数型上升,传统的Bind、Windows DNS无法满足统一管理、可视化运维、高可用、应用动态检测和调度等安全和管理要求,通过商用化的专用DNS域名解析***满足信息化整体建设要求已经成为了普遍趋势。
发明内容
有鉴于此,本申请的目的在于提出一种基于云计算的DNS域名解析***,本申请能够针对性的解决现有的问题。
基于上述目的,本申请还提出了一种基于云计算的DNS域名解析***,包括:
恶意攻击发现模块,用于检测针对DNS云服务器的网络攻击,对所述网络攻击的来源进行限速;
地址优化模块,用于通过智能计算和排序方式,根据不同源IP选择回复设定的目标地址给用户,将响应快的地址回复给用户;
功能策略模块,在缓存生存时间值(TTL)到期之前进行预缓存,获得最新数据,对回复是NXDomain的错误域重定向到预设地址;
DNS安全防护模块,用于提供DDos攻击防护、缓存投毒防护、重点域名监控、递归攻击防护;
零拷贝模块,基于零拷贝的收发包技术和高速解析引擎,优化缓存存储和应答的算法。
进一步地,所述恶意攻击发现模块,包括:
在具有网络连接的云服务器上分析一个或多个域名***(DNS)解析器与一个或多个托管在互联网上的主域名服务器之间的流量;
在流量中检测主机名和主机名的因特网协议(IP)信息之间的不匹配;
根据检测对流量中包含的域进行分类,将一个或多个域分类为恶意域,对所述恶意域进行限速。
进一步地,所述恶意攻击发现模块还包括:
分析一个或多个DNS解析器与一个或多个客户端之间的流量;
基于对不匹配的检测和对递归域名服务器级别以下的DNS流量的分析,将域分类为恶意域。
进一步地,地址优化模块,包括解析器和路由器;
所述解析器用于向域名服务器查询与预设域名关联的任何网络地址;
当所述解析器检测到所述域名服务器响应于对所述预设域名的查询返回多个网络地址,向至少一个路由器发送最短路径查询,其中所述最短路径查询指定至少一个源地址;
所述路由器用于计算在所述至少一个源地址和所述多个网络地址中的每一个之间可访问的每条路径的单独长度;
所述路由器用于对所述多个网络地址进行排序以指示从最短路径到最长路径并且将所述排序后的多个网络地址发送至所述解析器;
在所述解析器本地缓存中缓存与所述预设域名关联的所述多个网络地址,其中响应于对所述预设域名的下一个请求,所述解析器从所述本地缓存中检索由所述路由器指示为所述最短路径的地址。
进一步地,功能策略模块,包括:
接收解析通信设备对应的域名地址的请求;
判断所述域名地址是否存在于基于缓存生存时间值TTL的本地缓存中,如果该域名地址不存在于所述本地缓存中,则将该域名地址重定向到所述本地缓存中的预设地址;如果该域名地址存在于所述本地缓存中,则根据该域名地址将通信信号传送到所述通信设备;
或者,所述功能策略模块,包括:
判断本地缓存中是否包含通信设备对应的域名记录;
若本地缓存中包含该域名记录,则判断该域名记录的缓存生存时间值是否过期;
响应于确定缓存生存时间值过期,向一个或多个主域名服务器发出一个或多个域名信息请求;
如果未从一个或多个主域名服务器接收到域名信息,则向客户端发送包括缓存生存时间值已过期的DNS响应。
进一步地,所述DNS安全防护模块,包括:
DDos攻击防护单元,从一台或多台发出请求的计算机接收域名服务查询;对域名服务查询执行一项或多项操作;当域名服务查询未被至少一项操作解决时,执行进一步的操作,包括:提供至少包括对域名服务查询的答复的域名服务答复;向一个或多个域名服务设备上的一个或多个硬件DNS处理器发送域名服务回复;向一台或多台发出请求的计算机发送至少包括域名服务查询答复的域名服务答复;
缓存投毒防护单元,监听响应包中的一个响应包;确定所述响应包在一个时间窗口内到达;判断响应包是否包含域名***错误,如果响应包不包含域名***错误,将响应包的附加部分中包含的数据存储在第一个表中,将响应包的应答部分中包含的数据存储在第二个表中,如果响应包包含域名***错误,将响应包的头部部分和问题部分中包含的数据存储在第三表中;通过检查从可靠来源获得的历史响应数据和当前响应数据,确认域名***缓存中毒攻击。
进一步地,所述DNS安全防护模块,包括:
重点域名监控单元,建立重点域名名单,将重点域名名单中的域名缓存到本地缓存区中,将不在重点域名名单中的域名缓存到网络缓存区中;接收到域名解析请求后,在本地缓存区中进行查询,若本地缓存区中缓存有域名解析请求中的域名,则返回域名解析请求的应答结果;若本地缓存区中未缓存有域名解析请求中的域名,则在网络缓存区中进行查询,并返回域名解析请求的应答结果;
递归攻击防护单元,监控指向和来自DNS解析器的DNS流量,其中DNS解析器通信连接在至少一个客户端和至少一个域名服务器之间;使用至少一种检测功能来部分地基于预设基线来检测异常来分析被监视的DNS流量;在检测到至少一种异常情况后,执行至少一种缓解措施以过滤掉对受攻击域名的传入DNS查询。
进一步地,所述零拷贝模块,包括:
使用共享缓存中的虚拟解析引擎解析与DNS查询关联的缓存记录;所述虚拟解析引擎还包括多个私有缓存,维护在所述虚拟解析引擎的缓存内存中,用于缓存指示答案的记录,仅对每个私有缓存关联的相应虚拟解析引擎实例有效,以解析DNS查询;
初始化虚拟解析引擎与网络之间的PPP连接以建立会话,在所述初始化期间通过拦截程序拦截包含DNS云服务器地址的IPCP报文,IPCP报文在虚拟解析引擎和网络之间通信;
从所述IPCP报文中复制所述DNS云服务器地址,并用替代地址替换所述DNS云服务器地址;
向所述网络发送对所述DNS云服务器地址的请求,接收由所述虚拟解析引擎解析的IP地址。
总的来说,本申请的优势及给用户带来的体验在于:
本申请的DNS域名解析***提供了互联网域名服务,使用户能方便高效的访问互联网,同时具备恶意攻击发现、限速等安全策略,解决针对DNS云服务器的网络攻击问题。基于零拷贝的高性能收发包技术和自研的高速解析引擎,有效解决高并发请求、防范DDos攻击。
附图说明
在附图中,除非另外规定,否则贯穿多个附图相同的附图标记表示相同或相似的部件或元素。这些附图不一定是按照比例绘制的。应该理解,这些附图仅描绘了根据本申请公开的一些实施方式,而不应将其视为是对本申请范围的限制。
图1示出根据本申请实施例的基于云计算的DNS域名解析***的构成图。
图2示出根据本申请实施例的恶意攻击发现模块的具体实现方法示意图。
图3示出根据本申请实施例的DNS安全防护模块的具体实现方法示意图。
图4示出根据本申请实施例的零拷贝模块的具体实现方法示意图。
图5示出了本申请一实施例所提供的一种电子设备的结构示意图。
图6示出了本申请一实施例所提供的一种存储介质的示意图。
具体实施方式
下面结合附图和实施例对本申请作进一步的详细说明。可以理解的是,此处所描述的具体实施例仅用于解释相关发明,而非对该发明的限定。另外还需要说明的是,为了便于描述,附图中仅示出了与有关发明相关的部分。
需要说明的是,在不冲突的情况下,本申请中的实施例及实施例中的特征可以相互组合。下面将参考附图并结合实施例来详细说明本申请。
如图1所示,申请实施例提供了一种基于云计算的DNS域名解析***,该***包括:
恶意攻击发现模块,用于检测针对DNS云服务器的网络攻击,对所述网络攻击的来源进行限速;
地址优化模块,用于通过智能计算和排序方式,根据不同源IP选择回复设定的目标地址给用户,将响应快的地址回复给用户;
功能策略模块,在缓存生存时间值(TTL)到期之前进行预缓存,获得最新数据,对回复是NXDomain的错误域重定向到预设地址;
DNS安全防护模块,用于提供DDos攻击防护、缓存投毒防护、重点域名监控、递归攻击防护;
零拷贝模块,基于零拷贝的收发包技术和高速解析引擎,优化缓存存储和应答的算法。
以下详细介绍每个模块的具体实现方式及技术细节:
恶意攻击发现模块,如图2所示,包括:
S1、在具有网络连接的云服务器上分析一个或多个域名***(DNS)解析器与一个或多个托管在互联网上的主域名服务器之间的流量;
S2、在流量中检测主机名和主机名的因特网协议(IP)信息之间的不匹配;
例如,IP信息包括IP地址,检测包括:基于用自治***编号(ASN)确定的路由信息和用WHOIS信息确定的分配信息中的至少一个来确定IP地址的位置。
S3、根据检测对流量中包含的域进行分类,将一个或多个域分类为恶意域,对所述恶意域进行限速。
进一步地还包括:
分析一个或多个DNS解析器与一个或多个客户端之间的流量;
基于对不匹配的检测和对递归域名服务器级别以下的DNS流量的分析,将域分类为恶意域。
地址优化模块,包括解析器和路由器;
所述解析器用于向域名服务器查询与预设域名关联的任何网络地址;
当所述解析器检测到所述域名服务器响应于对所述预设域名的查询返回多个网络地址,向至少一个路由器发送最短路径查询,其中所述最短路径查询指定至少一个源地址;
所述路由器用于计算在所述至少一个源地址和所述多个网络地址中的每一个之间可访问的每条路径的单独长度;
所述路由器用于对所述多个网络地址进行排序以指示从最短路径到最长路径并且将所述排序后的多个网络地址发送至所述解析器;
在所述解析器本地缓存中缓存与所述预设域名关联的所述多个网络地址,其中响应于对所述预设域名的下一个请求,所述解析器从所述本地缓存中检索由所述路由器指示为所述最短路径的地址。
功能策略模块,包括:
接收解析通信设备对应的域名地址的请求;
判断所述域名地址是否存在于基于缓存生存时间值TTL的本地缓存中,如果该域名地址不存在于所述本地缓存中,则将该域名地址重定向到所述本地缓存中的预设地址;如果该域名地址存在于所述本地缓存中,则根据该域名地址将通信信号传送到所述通信设备。
在另一个实施例中,所述功能策略模块,包括:
判断本地缓存中是否包含通信设备对应的域名记录;
若本地缓存中包含该域名记录,则判断该域名记录的缓存生存时间值是否过期;
响应于确定缓存生存时间值过期,向一个或多个主域名服务器发出一个或多个域名信息请求;
如果未从一个或多个主域名服务器接收到域名信息,则向客户端发送包括缓存生存时间值已过期的DNS响应。
DNS安全防护模块,如图3所示,包括:
DDos攻击防护单元,从一台或多台发出请求的计算机接收域名服务查询;对域名服务查询执行一项或多项操作;当域名服务查询未被至少一项操作解决时,执行进一步的操作,包括:提供至少包括对域名服务查询的答复的域名服务答复;向一个或多个域名服务设备上的一个或多个硬件DNS处理器发送域名服务回复;向一台或多台发出请求的计算机发送至少包括域名服务查询答复的域名服务答复;
缓存投毒防护单元,监听响应包中的一个响应包;确定所述响应包在一个时间窗口内到达;判断响应包是否包含域名***错误,如果响应包不包含域名***错误,将响应包的附加部分中包含的数据存储在第一个表中,将响应包的应答部分中包含的数据存储在第二个表中,如果响应包包含域名***错误,将响应包的头部部分和问题部分中包含的数据存储在第三表中;通过检查从可靠来源获得的历史响应数据和当前响应数据,确认域名***缓存中毒攻击;
重点域名监控单元,建立重点域名名单,将重点域名名单中的域名缓存到本地缓存区中,将不在重点域名名单中的域名缓存到网络缓存区中;接收到域名解析请求后,在本地缓存区中进行查询,若本地缓存区中缓存有域名解析请求中的域名,则返回域名解析请求的应答结果;若本地缓存区中未缓存有域名解析请求中的域名,则在网络缓存区中进行查询,并返回域名解析请求的应答结果;
递归攻击防护单元,监控指向和来自DNS解析器的DNS流量,其中DNS解析器通信连接在至少一个客户端和至少一个域名服务器之间;使用至少一种检测功能来部分地基于预设基线来检测异常来分析被监视的DNS流量;在检测到至少一种异常情况后,执行至少一种缓解措施以过滤掉对受攻击域名的传入DNS查询。
零拷贝模块,如图4所示,包括:
S41、使用共享缓存中的虚拟解析引擎解析与DNS查询关联的缓存记录;所述虚拟解析引擎还包括多个私有缓存,维护在所述虚拟解析引擎的缓存内存中,用于缓存指示答案的记录,仅对每个私有缓存关联的相应虚拟解析引擎实例有效,以解析DNS查询;
S42、初始化虚拟解析引擎与网络之间的PPP连接以建立会话,在所述初始化期间通过拦截程序拦截包含DNS云服务器地址的IPCP报文,IPCP报文在虚拟解析引擎和网络之间通信;
S43、从所述IPCP报文中复制所述DNS云服务器地址,并用替代地址替换所述DNS云服务器地址;
S44、向所述网络发送对所述DNS云服务器地址的请求,接收由所述虚拟解析引擎解析的IP地址。
本申请支持智能计算和排序方式,根据不同源IP选择回复设定的目标地址给用户,节省网节流量,选择响应快的地址回复给用户,提高用户体验;本申请采用的零拷贝技术,极大地提高了数据包的处理效率,对缓存存储和应答的算法都进行了优化,采用了多核优化的技术,最新高性能缓存服务器达到200万QPS。
请参考图5,其示出了本申请的一些实施方式所提供的一种电子设备的示意图。如图5所示,所述电子设备20包括:处理器200,存储器201,总线202和通信接口203,所述处理器200、通信接口203和存储器201通过总线202连接;所述存储器201中存储有可在所述处理器200上运行的计算机程序,所述处理器200运行所述计算机程序时执行本申请前述任一实施方式所提供的基于云计算的DNS域名解析***。
其中,存储器201可能包含高速随机存取存储器(RAM:Random Access Memory),也可能还包括非不稳定的存储器(non-volatile memory),例如至少一个磁盘存储器。通过至少一个通信接口203(可以是有线或者无线)实现该***网元与至少一个其他网元之间的通信连接,可以使用互联网、广域网、本地网、城域网等。
总线202可以是ISA总线、PCI总线或EISA总线等。所述总线可以分为地址总线、数据总线、控制总线等。其中,存储器201用于存储程序,所述处理器200在接收到执行指令后,执行所述程序,前述本申请实施例任一实施方式揭示的所述基于云计算的DNS域名解析***可以应用于处理器200中,或者由处理器200实现。
处理器200可能是一种集成电路芯片,具有信号的处理能力。在实现过程中,上述方法的各步骤可以通过处理器200中的硬件的集成逻辑电路或者软件形式的指令完成。上述的处理器200可以是通用处理器,包括中央处理器(Central Processing Unit,简称CPU)、网络处理器(Network Processor,简称NP)等;还可以是数字信号处理器(DSP)、专用集成电路(ASIC)、现成可编程门阵列(FPGA)或者其他可编程逻辑器件、分立门或者晶体管逻辑器件、分立硬件组件。可以实现或者执行本申请实施例中的公开的各方法、步骤及逻辑框图。通用处理器可以是微处理器或者该处理器也可以是任何常规的处理器等。结合本申请实施例所公开的方法的步骤可以直接体现为硬件译码处理器执行完成,或者用译码处理器中的硬件及软件模块组合执行完成。软件模块可以位于随机存储器,闪存、只读存储器,可编程只读存储器或者电可擦写可编程存储器、寄存器等本领域成熟的存储介质中。该存储介质位于存储器201,处理器200读取存储器201中的信息,结合其硬件完成上述方法的步骤。
本申请实施例提供的电子设备与本申请实施例提供的基于云计算的DNS域名解析***出于相同的发明构思,具有与其采用、运行或实现的方法相同的有益效果。
本申请实施方式还提供一种与前述实施方式所提供的基于云计算的DNS域名解析***对应的计算机可读存储介质,请参考图6,其示出的计算机可读存储介质为光盘30,其上存储有计算机程序(即程序产品),所述计算机程序在被处理器运行时,会执行前述任意实施方式所提供的基于云计算的DNS域名解析***。
需要说明的是,所述计算机可读存储介质的例子还可以包括,但不限于相变内存(PRAM)、静态随机存取存储器(SRAM)、动态随机存取存储器(DRAM)、其他类型的随机存取存储器(RAM)、只读存储器(ROM)、电可擦除可编程只读存储器(EEPROM)、快闪记忆体或其他光学、磁性存储介质,在此不再一一赘述。
本申请的上述实施例提供的计算机可读存储介质与本申请实施例提供的基于云计算的DNS域名解析***出于相同的发明构思,具有与其存储的应用程序所采用、运行或实现的方法相同的有益效果。
需要说明的是:
在此提供的算法和显示不与任何特定计算机、虚拟***或者其它设备有固有相关。各种通用***也可以与基于在此的示教一起使用。根据上面的描述,构造这类***所要求的结构是显而易见的。此外,本申请也不针对任何特定编程语言。应当明白,可以利用各种编程语言实现在此描述的本申请的内容,并且上面对特定语言所做的描述是为了披露本申请的最佳实施方式。
在此处所提供的说明书中,说明了大量具体细节。然而,能够理解,本申请的实施例可以在没有这些具体细节的情况下实践。在一些实例中,并未详细示出公知的方法、结构和技术,以便不模糊对本说明书的理解。
类似地,应当理解,为了精简本申请并帮助理解各个发明方面中的一个或多个,在上面对本申请的示例性实施例的描述中,本申请的各个特征有时被一起分组到单个实施例、图、或者对其的描述中。然而,并不应将该公开的方法解释成反映如下意图:即所要求保护的本申请要求比在每个权利要求中所明确记载的特征更多的特征。更确切地说,如下面的权利要求书所反映的那样,发明方面在于少于前面公开的单个实施例的所有特征。因此,遵循具体实施方式的权利要求书由此明确地并入该具体实施方式,其中每个权利要求本身都作为本申请的单独实施例。
本领域那些技术人员可以理解,可以对实施例中的设备中的模块进行自适应性地改变并且把它们设置在与该实施例不同的一个或多个设备中。可以把实施例中的模块或单元或组件组合成一个模块或单元或组件,以及此外可以把它们分成多个子模块或子单元或子组件。除了这样的特征和/或过程或者单元中的至少一些是相互排斥之外,可以采用任何组合对本说明书(包括伴随的权利要求、摘要和附图)中公开的所有特征以及如此公开的任何方法或者设备的所有过程或单元进行组合。除非另外明确陈述,本说明书(包括伴随的权利要求、摘要和附图)中公开的每个特征可以由提供相同、等同或相似目的的替代特征来代替。
此外,本领域的技术人员能够理解,尽管在此所述的一些实施例包括其它实施例中所包括的某些特征而不是其它特征,但是不同实施例的特征的组合意味着处于本申请的范围之内并且形成不同的实施例。例如,在下面的权利要求书中,所要求保护的实施例的任意之一都可以以任意的组合方式来使用。
本申请的各个部件实施例可以以硬件实现,或者以在一个或者多个处理器上运行的软件模块实现,或者以它们的组合实现。本领域的技术人员应当理解,可以在实践中使用微处理器或者数字信号处理器(DSP)来实现根据本申请实施例的虚拟机的创建***中的一些或者全部部件的一些或者全部功能。本申请还可以实现为用于执行这里所描述的方法的一部分或者全部的设备或者***程序(例如,计算机程序和计算机程序产品)。这样的实现本申请的程序可以存储在计算机可读介质上,或者可以具有一个或者多个信号的形式。这样的信号可以从因特网网站上下载得到,或者在载体信号上提供,或者以任何其他形式提供。
应该注意的是上述实施例对本申请进行说明而不是对本申请进行限制,并且本领域技术人员在不脱离所附权利要求的范围的情况下可设计出替换实施例。在权利要求中,不应将位于括号之间的任何参考符号构造成对权利要求的限制。单词“包含”不排除存在未列在权利要求中的元件或步骤。位于元件之前的单词“一”或“一个”不排除存在多个这样的元件。本申请可以借助于包括有若干不同元件的硬件以及借助于适当编程的计算机来实现。在列举了若干***的单元权利要求中,这些***中的若干个可以是通过同一个硬件项来具体体现。单词第一、第二、以及第三等的使用不表示任何顺序。可将这些单词解释为名称。
以上所述,仅为本申请的具体实施方式,但本申请的保护范围并不局限于此,任何熟悉本技术领域的技术人员在本申请揭露的技术范围内,可轻易想到其各种变化或替换,这些都应涵盖在本申请的保护范围之内。因此,本申请的保护范围应以所述权利要求的保护范围为准。
Claims (10)
1.一种基于云计算的DNS域名解析***,其特征在于,包括:
恶意攻击发现模块,用于检测针对DNS云服务器的网络攻击,对所述网络攻击的来源进行限速;
地址优化模块,用于通过智能计算和排序方式,根据不同源IP选择回复设定的目标地址给用户,将响应快的地址回复给用户;
功能策略模块,在缓存生存时间值(TTL)到期之前进行预缓存,获得最新数据,对回复是NXDomain的错误域重定向到预设地址;
DNS安全防护模块,用于提供DDos攻击防护、缓存投毒防护、重点域名监控、递归攻击防护;
零拷贝模块,基于零拷贝的收发包技术和高速解析引擎,优化缓存存储和应答的算法。
2.根据权利要求1所述的***,其特征在于,
所述恶意攻击发现模块,包括:
在具有网络连接的云服务器上分析一个或多个域名***(DNS)解析器与一个或多个托管在互联网上的主域名服务器之间的流量;
在流量中检测主机名和主机名的因特网协议(IP)信息之间的不匹配;
根据检测对流量中包含的域进行分类,将一个或多个域分类为恶意域,对所述恶意域进行限速。
3.根据权利要求2所述的***,其特征在于,
所述恶意攻击发现模块还包括:
分析一个或多个DNS解析器与一个或多个客户端之间的流量;
基于对不匹配的检测和对递归域名服务器级别以下的DNS流量的分析,将域分类为恶意域。
4.根据权利要求3所述的***,其特征在于,
地址优化模块,包括解析器和路由器;
所述解析器用于向域名服务器查询与预设域名关联的任何网络地址;
当所述解析器检测到所述域名服务器响应于对所述预设域名的查询返回多个网络地址,向至少一个路由器发送最短路径查询,其中所述最短路径查询指定至少一个源地址;
所述路由器用于计算在所述至少一个源地址和所述多个网络地址中的每一个之间可访问的每条路径的单独长度;
所述路由器用于对所述多个网络地址进行排序以指示从最短路径到最长路径并且将所述排序后的多个网络地址发送至所述解析器;
在所述解析器本地缓存中缓存与所述预设域名关联的所述多个网络地址,其中响应于对所述预设域名的下一个请求,所述解析器从所述本地缓存中检索由所述路由器指示为所述最短路径的地址。
5.根据权利要求4所述的***,其特征在于,
功能策略模块,包括:
接收解析通信设备对应的域名地址的请求;
判断所述域名地址是否存在于基于缓存生存时间值TTL的本地缓存中,如果该域名地址不存在于所述本地缓存中,则将该域名地址重定向到所述本地缓存中的预设地址;如果该域名地址存在于所述本地缓存中,则根据该域名地址将通信信号传送到所述通信设备;
或者,所述功能策略模块,包括:
判断本地缓存中是否包含通信设备对应的域名记录;
若本地缓存中包含该域名记录,则判断该域名记录的缓存生存时间值是否过期;
响应于确定缓存生存时间值过期,向一个或多个主域名服务器发出一个或多个域名信息请求;
如果未从一个或多个主域名服务器接收到域名信息,则向客户端发送包括缓存生存时间值已过期的DNS响应。
6.根据权利要求5所述的***,其特征在于,
所述DNS安全防护模块,包括:
DDos攻击防护单元,从一台或多台发出请求的计算机接收域名服务查询;对域名服务查询执行一项或多项操作;当域名服务查询未被至少一项操作解决时,执行进一步的操作,包括:提供至少包括对域名服务查询的答复的域名服务答复;向一个或多个域名服务设备上的一个或多个硬件DNS处理器发送域名服务回复;向一台或多台发出请求的计算机发送至少包括对域名服务查询的答复的域名服务答复;
缓存投毒防护单元,监听响应包中的一个响应包;确定所述响应包在一个时间窗口内到达;判断响应包是否包含域名***错误,如果响应包不包含域名***错误,将响应包的附加部分中包含的数据存储在第一个表中,将响应包的应答部分中包含的数据存储在第二个表中,如果响应包包含域名***错误,将响应包的头部部分和问题部分中包含的数据存储在第三表中;通过检查从可靠来源获得的历史响应数据和当前响应数据,确认域名***缓存中毒攻击。
7.根据权利要求5所述的***,其特征在于,
所述DNS安全防护模块,包括:
重点域名监控单元,建立重点域名名单,将重点域名名单中的域名缓存到本地缓存区中,将不在重点域名名单中的域名缓存到网络缓存区中;接收到域名解析请求后,在本地缓存区中进行查询,若本地缓存区中缓存有域名解析请求中的域名,则返回域名解析请求的应答结果;若本地缓存区中未缓存有域名解析请求中的域名,则在网络缓存区中进行查询,并返回域名解析请求的应答结果;
递归攻击防护单元,监控指向和来自DNS解析器的DNS流量,其中DNS解析器通信连接在至少一个客户端和至少一个域名服务器之间;使用至少一种检测功能来部分地基于预设基线来检测异常来分析被监视的DNS流量;在检测到至少一种异常情况后,执行至少一种缓解措施以过滤掉对受攻击域名的传入DNS查询。
8.根据权利要求6或7所述的***,其特征在于,
所述零拷贝模块,包括:
使用共享缓存中的虚拟解析引擎解析与DNS查询关联的缓存记录;所述虚拟解析引擎还包括多个私有缓存,维护在所述虚拟解析引擎的缓存内存中;用于缓存指示答案的记录仅对每个私有缓存关联的相应虚拟解析引擎实例有效,以解析DNS查询;
初始化虚拟解析引擎与网络之间的PPP连接以建立会话,在所述初始化期间通过拦截程序拦截包含DNS云服务器地址的IPCP报文,IPCP报文在虚拟解析引擎和网络之间通信;
从所述IPCP报文中复制所述DNS云服务器地址,并用替代地址替换所述DNS云服务器地址;
向所述网络发送对所述DNS云服务器地址的请求,接收由所述虚拟解析引擎解析的IP地址。
9.一种电子设备,包括存储器、处理器及存储在所述存储器上并可在所述处理器上运行的计算机程序,其特征在于,所述处理器运行所述计算机程序以实现如权利要求1-8任一项所述的***。
10.一种计算机可读存储介质,其上存储有计算机程序,其特征在于,所述程序被处理器执行实现如权利要求1-8中任一项所述的***。
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN202310622678.2A CN116743442A (zh) | 2023-05-29 | 2023-05-29 | 一种基于云计算的dns域名解析*** |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN202310622678.2A CN116743442A (zh) | 2023-05-29 | 2023-05-29 | 一种基于云计算的dns域名解析*** |
Publications (1)
Publication Number | Publication Date |
---|---|
CN116743442A true CN116743442A (zh) | 2023-09-12 |
Family
ID=87914370
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
CN202310622678.2A Pending CN116743442A (zh) | 2023-05-29 | 2023-05-29 | 一种基于云计算的dns域名解析*** |
Country Status (1)
Country | Link |
---|---|
CN (1) | CN116743442A (zh) |
-
2023
- 2023-05-29 CN CN202310622678.2A patent/CN116743442A/zh active Pending
Similar Documents
Publication | Publication Date | Title |
---|---|---|
US10911399B2 (en) | Robust domain name resolution | |
US20200366711A1 (en) | Method for minimizing the risk and exposure duration of improper or hijacked dns records | |
US9985927B2 (en) | Managing content delivery network service providers by a content broker | |
US9578040B2 (en) | Packet receiving method, deep packet inspection device and system | |
EP3567881B1 (en) | Request routing and updating routing information utilizing client location information | |
US10708226B2 (en) | Domain name resolution | |
EP3113460B1 (en) | Enhanced inter-network monitoring and adaptive management of dns traffic | |
US9264358B2 (en) | Alias resource record sets | |
CN108494891A (zh) | 一种域名解析方法、服务器及*** | |
EP3651426A1 (en) | Method and system for detecting and blocking data transfer using dns protocol | |
US10122722B2 (en) | Resource classification using resource requests | |
EP3306900B1 (en) | Dns routing for improved network security | |
CN103685168B (zh) | 一种dns递归服务器的查询请求服务方法 | |
US10404651B2 (en) | Domain name system network traffic management | |
CN109413224B (zh) | 报文转发方法和装置 | |
US10021176B2 (en) | Method and server for managing traffic-overload on a server | |
CN110932983A (zh) | 一种tcp负载均衡方法、装置、设备及介质 | |
CN114338809B (zh) | 访问控制方法、装置、电子设备和存储介质 | |
CN116743442A (zh) | 一种基于云计算的dns域名解析*** | |
CN115913583A (zh) | 业务数据访问方法、装置和设备及计算机存储介质 | |
US20240195781A1 (en) | Systems and methods for cloud resolving and internet path finding | |
US20210336988A1 (en) | Information processing apparatus and non-transitory computer readable medium | |
CN116319574A (zh) | 一种基于dpdk的dns访问限速方法及装置 | |
CN115706722A (zh) | 域名请求方法、装置、存储介质及电子设备 | |
CN116389596A (zh) | 多维感知域名服务方法、装置、设备和存储介质 |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
PB01 | Publication | ||
PB01 | Publication | ||
SE01 | Entry into force of request for substantive examination | ||
SE01 | Entry into force of request for substantive examination |