درس ۱۱ از ۱۲

امنیت و نگهداری DNS و DHCP

این درس درباره امنیت و نگهداری DNS و DHCP است؛ مسیر را مرحله‌به‌مرحله جلو می‌بریم: اول مفهوم، بعد مشاهده در سیستم واقعی و در آخر عیب‌یابی؛ وقتی درس تمام شد باید بتوانی با DNS Manager، nslookup، DHCP Console و ipconfig وضعیت این بخش را بررسی کنی و نتیجه را با حالت سالم مقایسه کنی در این درس موضوع را در چارچوب Windows Server و سرویس‌های سازمانی بررسی می‌کنیم؛ Server معمولاً به DNS، Time، Identity، Network و Storage وابسته است و تغییر در یک Role می‌تواند روی چند سرویس اثر بگذارد؛ هدف این است که پیش‌نیازها، وابستگی‌ها، روش بررسی سلامت و راه بازگشت را بشناسی و صرف موفق شدن یک Wizard را پایان کار ندانی

این درس برای مطالعه کامل نوشته شده است

با حوصله بخوان، مثال‌ها را تحلیل کن و تمرین‌ها را انجام بده؛ هدف حفظ کردن تعریف‌ها نیست

Zone Transfer محدود شود

Zone Transfer می‌تواند اطلاعات زیادی از نام‌های داخلی را منتقل کند؛ فقط Serverهای مجاز باید اجازه دریافت نسخه Zone را داشته باشند DHCP برای خودکارسازی پیکربندی IP Clientها طراحی شده و می‌تواند علاوه بر IP، اطلاعاتی مانند Subnet Mask، Default Gateway و DNS Server را تحویل دهد؛ Client تنظیمات را برای یک Lease دریافت می‌کند و Server باید Scope یا Pool معتبر، گزینه‌های درست و مسیر دسترسی مناسب داشته باشد؛ در عیب‌یابی باید مشخص شود Client اصلاً به DHCP Server می‌رسد یا نه، Lease صادر شده یا نه، Pool ظرفیت دارد یا نه و Optionهای تحویلی با طراحی شبکه هماهنگ هستند یا خیر DNS سامانه نام‌گذاری توزیع‌شده‌ای است که نام را به داده‌هایی مانند IP مرتبط می‌کند و بسیاری از سرویس‌های سازمانی به Name Resolution درست وابسته‌اند؛ خطای DNS ممکن است در ظاهر شبیه قطعی شبکه یا خرابی برنامه دیده شود، بنابراین باید جداگانه بررسی شود که Client به DNS Server درست اشاره می‌کند، Query پاسخ می‌گیرد، Zone و Record مورد نیاز وجود دارند و زمان و دامنه جست‌وجو با طراحی شبکه سازگارند

DNS Recursion عمومی ناخواسته خطر دارد

DNS نام را به اطلاعاتی مانند IP تبدیل می‌کند تا کاربر مجبور نباشد نشانی عددی سرویس‌ها را حفظ کند؛ اگر IP مقصد کار می‌کند ولی نام نه، Query DNS را جداگانه آزمایش کن پاک کردن Cache ممکن است کمک کند اما جای بررسی Record، Resolver و مسیر DNS را نمی‌گیرد DHCP برای خودکارسازی پیکربندی IP Clientها طراحی شده و می‌تواند علاوه بر IP، اطلاعاتی مانند Subnet Mask، Default Gateway و DNS Server را تحویل دهد؛ Client تنظیمات را برای یک Lease دریافت می‌کند و Server باید Scope یا Pool معتبر، گزینه‌های درست و مسیر دسترسی مناسب داشته باشد؛ در عیب‌یابی باید مشخص شود Client اصلاً به DHCP Server می‌رسد یا نه، Lease صادر شده یا نه، Pool ظرفیت دارد یا نه و Optionهای تحویلی با طراحی شبکه هماهنگ هستند یا خیر DNS سامانه نام‌گذاری توزیع‌شده‌ای است که نام را به داده‌هایی مانند IP مرتبط می‌کند و بسیاری از سرویس‌های سازمانی به Name Resolution درست وابسته‌اند؛ خطای DNS ممکن است در ظاهر شبیه قطعی شبکه یا خرابی برنامه دیده شود، بنابراین باید جداگانه بررسی شود که Client به DNS Server درست اشاره می‌کند، Query پاسخ می‌گیرد، Zone و Record مورد نیاز وجود دارند و زمان و دامنه جست‌وجو با طراحی شبکه سازگارند؛ در همین درس، موضوع «DNS Recursion عمومی ناخواسته خطر دارد» را باید در ارتباط با «امنیت و نگهداری DNS و DHCP» بررسی کنی و نتیجه را با شواهد همان سیستم توضیح بدهی

Rogue DHCP تنظیمات مخرب می‌دهد

DHCP تنظیماتی مانند IP، Mask، Gateway و DNS را به Client می‌دهد و Lease آن‌ها را مدیریت می‌کند؛ اگر Client آدرس ۱۶۹.۲۵۴.x.x دارد احتمال عدم دسترسی به DHCP مطرح می‌شود وجود DHCP Server دوم یا محدوده اشتباه می‌تواند تنظیمات ظاهراً معتبر اما نادرست بدهد DHCP برای خودکارسازی پیکربندی IP Clientها طراحی شده و می‌تواند علاوه بر IP، اطلاعاتی مانند Subnet Mask، Default Gateway و DNS Server را تحویل دهد؛ Client تنظیمات را برای یک Lease دریافت می‌کند و Server باید Scope یا Pool معتبر، گزینه‌های درست و مسیر دسترسی مناسب داشته باشد؛ در عیب‌یابی باید مشخص شود Client اصلاً به DHCP Server می‌رسد یا نه، Lease صادر شده یا نه، Pool ظرفیت دارد یا نه و Optionهای تحویلی با طراحی شبکه هماهنگ هستند یا خیر DNS سامانه نام‌گذاری توزیع‌شده‌ای است که نام را به داده‌هایی مانند IP مرتبط می‌کند و بسیاری از سرویس‌های سازمانی به Name Resolution درست وابسته‌اند؛ خطای DNS ممکن است در ظاهر شبیه قطعی شبکه یا خرابی برنامه دیده شود، بنابراین باید جداگانه بررسی شود که Client به DNS Server درست اشاره می‌کند، Query پاسخ می‌گیرد، Zone و Record مورد نیاز وجود دارند و زمان و دامنه جست‌وجو با طراحی شبکه سازگارند

Audit Log در بررسی رخداد مفید است

گزارش رویداد ثبت زمانی اتفاق‌ها و خطاهای سیستم است و برای ساختن Timeline کمک می‌کند؛ زمان گزارش کاربر را با Log همان بازه مقایسه کن هر خطای ثبت‌شده علت اصلی نیست و باید با نشانه مرتبط شود DHCP برای خودکارسازی پیکربندی IP Clientها طراحی شده و می‌تواند علاوه بر IP، اطلاعاتی مانند Subnet Mask، Default Gateway و DNS Server را تحویل دهد؛ Client تنظیمات را برای یک Lease دریافت می‌کند و Server باید Scope یا Pool معتبر، گزینه‌های درست و مسیر دسترسی مناسب داشته باشد؛ در عیب‌یابی باید مشخص شود Client اصلاً به DHCP Server می‌رسد یا نه، Lease صادر شده یا نه، Pool ظرفیت دارد یا نه و Optionهای تحویلی با طراحی شبکه هماهنگ هستند یا خیر DNS سامانه نام‌گذاری توزیع‌شده‌ای است که نام را به داده‌هایی مانند IP مرتبط می‌کند و بسیاری از سرویس‌های سازمانی به Name Resolution درست وابسته‌اند؛ خطای DNS ممکن است در ظاهر شبیه قطعی شبکه یا خرابی برنامه دیده شود، بنابراین باید جداگانه بررسی شود که Client به DNS Server درست اشاره می‌کند، Query پاسخ می‌گیرد، Zone و Record مورد نیاز وجود دارند و زمان و دامنه جست‌وجو با طراحی شبکه سازگارند

قبل از تغییر عمده Backup تنظیمات لازم است

Backup نسخه‌ای جدا از داده اصلی برای بازیابی بعد از حذف، خرابی یا حادثه است؛ موفقیت Job، محل نگهداری، Retention و Test Restore را با هم ببین کپی روی همان Storage اصلی در برابر خرابی همان Storage محافظت کافی نمی‌دهد DHCP برای خودکارسازی پیکربندی IP Clientها طراحی شده و می‌تواند علاوه بر IP، اطلاعاتی مانند Subnet Mask، Default Gateway و DNS Server را تحویل دهد؛ Client تنظیمات را برای یک Lease دریافت می‌کند و Server باید Scope یا Pool معتبر، گزینه‌های درست و مسیر دسترسی مناسب داشته باشد؛ در عیب‌یابی باید مشخص شود Client اصلاً به DHCP Server می‌رسد یا نه، Lease صادر شده یا نه، Pool ظرفیت دارد یا نه و Optionهای تحویلی با طراحی شبکه هماهنگ هستند یا خیر DNS سامانه نام‌گذاری توزیع‌شده‌ای است که نام را به داده‌هایی مانند IP مرتبط می‌کند و بسیاری از سرویس‌های سازمانی به Name Resolution درست وابسته‌اند؛ خطای DNS ممکن است در ظاهر شبیه قطعی شبکه یا خرابی برنامه دیده شود، بنابراین باید جداگانه بررسی شود که Client به DNS Server درست اشاره می‌کند، Query پاسخ می‌گیرد، Zone و Record مورد نیاز وجود دارند و زمان و دامنه جست‌وجو با طراحی شبکه سازگارند

مثال محیط واقعی

فرض کن در DNS و DHCP سازمان مشکلی گزارش شده و احتمال می‌دهی به امنیت و نگهداری DNS و DHCP مربوط باشد. قبل از تغییر، وضعیت فعلی را با DNS Manager، nslookup، DHCP Console و ipconfig بررسی می‌کنی و نتیجه را با یک حالت سالم یا مستند معتبر مقایسه می‌کنی. اگر شواهد فرضیه را تأیید کردند، فقط همان بخش مرتبط را تغییر می‌دهی و بعد همان تست را دوباره اجرا می‌کنی تا مطمئن شوی مشکل واقعاً برطرف شده است

اشتباهات رایج

این اشتباه‌ها را تکرار نکن

  • پاک کردن Cache ممکن است کمک کند اما جای بررسی Record، Resolver و مسیر DNS را نمی‌گیرد
  • وجود DHCP Server دوم یا محدوده اشتباه می‌تواند تنظیمات ظاهراً معتبر اما نادرست بدهد
  • تغییر دادن تنظیمات مرتبط با امنیت و نگهداری DNS و DHCP قبل از اینکه مطمئن شوی مشکل واقعاً به همین بخش مربوط است
تمرین عملی

حالا خودت انجام بده

  1. در یک نمونه آزمایشی مرتبط با امنیت و نگهداری DNS و DHCP، فقط وضعیت فعلی را مشاهده کن و سه نکته‌ای را که برای تشخیص حالت سالم مهم‌اند یادداشت کن
  2. با DNS Manager، nslookup، DHCP Console و ipconfig وضعیت مرتبط با امنیت و نگهداری DNS و DHCP را بدون تغییر بررسی کن، سه داده واقعی جمع کن و توضیح بده هرکدام چه چیزی به تو می‌گویند
  3. یک خطای فرضی مرتبط با امنیت و نگهداری DNS و DHCP بنویس و مشخص کن اولین تست کم‌خطر تو چیست و چه نتیجه‌ای فرضیه‌ات را رد می‌کند

نکته‌هایی که باید با خودت ببری

  • Zone Transfer محدود شود
  • DNS Recursion عمومی ناخواسته خطر دارد
  • Rogue DHCP تنظیمات مخرب می‌دهد
  • Audit Log در بررسی رخداد مفید است
  • قبل از تغییر عمده Backup تنظیمات لازم است
  • Record، Scope یا Option را بدون بررسی وابستگی‌ها حذف نکن
خودسنجی

قبل از رفتن به درس بعد، جواب را برای خودت توضیح بده

این نکته را با یک مثال توضیح بده: Zone Transfer محدود شود. بعد بگو در عمل چطور آن را بررسی می‌کنی.

Zone Transfer می‌تواند اطلاعات زیادی از نام‌های داخلی را منتقل کند؛ فقط Serverهای مجاز باید اجازه دریافت نسخه Zone را داشته باشند

این نکته را با یک مثال توضیح بده: DNS Recursion عمومی ناخواسته خطر دارد. بعد بگو در عمل چطور آن را بررسی می‌کنی.

DNS نام را به اطلاعاتی مانند IP تبدیل می‌کند تا کاربر مجبور نباشد نشانی عددی سرویس‌ها را حفظ کند؛ اگر IP مقصد کار می‌کند ولی نام نه، Query DNS را جداگانه آزمایش کن

این نکته را با یک مثال توضیح بده: Rogue DHCP تنظیمات مخرب می‌دهد. بعد بگو در عمل چطور آن را بررسی می‌کنی.

DHCP تنظیماتی مانند IP، Mask، Gateway و DNS را به Client می‌دهد و Lease آن‌ها را مدیریت می‌کند؛ اگر Client آدرس ۱۶۹.۲۵۴.x.x دارد احتمال عدم دسترسی به DHCP مطرح می‌شود

مطالعه درس همیشه عمومی است

برای ذخیره پیشرفت، دوره را رسمی شروع کن

با ثبت‌نام، تکمیل درس‌ها و نمره آزمون روی حساب ذخیره می‌شود

ثبت‌نام و شروع رسمی