CAC-CNNIC发布2014年-中国域名服务安全状况与态势分析报告-_44页_1mb
报告摘要
中国域名服务安全状况与态势分析报告(2014年)
核心内容概览
本报告分析了2014年中国域名服务体系的安全状况与态势,涵盖根域名服务系统、顶级域名服务系统、二级及以下权威域名服务系统以及递归域名服务系统。通过多维度监测,评估了各层级域名服务系统的配置、协议支持、服务性能及安全状态。
主要观点与关键信息
1. 域名服务系统构成
域名服务体系由两大类别、四个环节组成:
- 权威域名解析服务系统:包括根域名服务系统、顶级域名服务系统和其他各级域名服务系统。
- 递归域名解析服务系统:面向终端用户提供域名查询服务。
2. 系统软件与协议支持
根域名服务系统
- 主要使用 Linux/Unix 操作系统, ISC BIND 软件占比达 100%。
- 支持 DNSSEC、IPv6 和 TCP 协议。
- DNSSEC 已部署,采用 RSA/SHA-256 和 RSASHA1-NSEC3-SHA1 加密算法。
- IPv6 支持率提升,C根 开始支持IPv6,E、G根 仍未支持。
- 所有根服务器支持 TCP 协议,DNSSEC 支持率已提升。
顶级域名服务系统
- Linux/Unix 操作系统使用率超过 98%,ISC BIND 占比为 81.8%。
- DNSSEC 支持率提升至 78.0%,较去年增加 31.6个百分点。
- IPv6 支持率由 58.9% 提升至 66.3%,TCP 支持率由 92.1% 提升至 98.1%。
- 服务冗余性提升,平均服务地址数量从 5.2个 增至 7.6个。
二级及以下权威域名服务系统
- Linux/Unix 使用率 85.4%,ISC BIND 占比 91.28%。
- DNSSEC 支持率仅为 0.33%,远低于全球水平。
- 服务冗余性 有所提升,平均服务地址数量从 2.0个 增至 3.3个。
- TTL 设置趋向于较大值,以提高解析稳定性。
国内二级及以下权威域名服务系统
- Linux/Unix 使用率 78.3%,ISC BIND 占比 92.4%。
- DNSSEC 支持率较低,仅为 0.33%。
- 服务冗余性 提升,TTL 设置较大,整体查询时延改善。
- 版本应答 功能开启比例为 31.4%,存在安全隐患。
国内重点权威域名服务系统
- Linux/Unix 使用率 81.4%,ISC BIND 占比 94.6%。
- DNSSEC 支持率 17.8%,存在安全隐患。
- 服务冗余性 高达 92.7%,TTL 设置较大,整体查询时延明显优于国内平均水平。
递归域名服务系统
- Linux/Unix 使用率 93.7%,ISC BIND 占比 94.4%。
- DNSSEC 支持率较低,仅为 1.03%。
- 大数据包支持率 从 53.9% 提升至 98.8%。
- 端口随机性 有所改善,但整体仍低于全球平均水平。
国内主要递归域名服务系统
- ISC BIND 占比 89.6%,BIND版本应答 比例 10.1%。
- TCP 支持率 75.8%,高于国内平均水平。
- 大数据包支持率 达到 92.1%。
- 端口随机性 为优的服务器占比 98.2%。
- 查询时延 主要集中在 100毫秒以内,整体解析性能良好。
安全评估
权威域名服务系统
- 安全状态 分为差、良、优三类,安全指标值范围为 0~1。
- 全球权威域名服务器 安全状态为差的占比 70% 以上,配置漏洞普遍存在。
- 国内重点权威域名服务器 安全状态优于全球平均水平,平均安全指标为 0.73,安全状态为优。
- 国内重点权威域名服务器 安全状态为优的比例由 4.2% 提升至 6.2%。
递归域名服务系统
- 全球递归域名服务器 安全状态整体较好,平均安全指标为 0.73,安全状态为优。
- 国内主要递归域名服务器 平均安全指标为 0.73,安全状态为优。
- 安全状态为差 的服务器比例较低,但仍有部分存在配置漏洞。
我国域名基础设施安全态势分析
- 整体安全状况稳中有升,但仍有少量域名服务存在安全问题。
- DNSSEC部署进展缓慢,尤其在二级及以下权威域名服务器和递归服务器中。
- IPv6支持率较低,需加强其在域名系统中的全面支持。
- 新通用顶级域名(gTLD) 增加迅速,未来安全管理将更加重要。
- 服务冗余性 在各层级有所提升,尤其在顶级和重点域名服务中。
- 查询时延 明显改善,尤其在重点域名服务中表现突出。
- 版本应答 功能在多数服务器中开启,存在一定的安全隐患。
- 端口随机性 是递归服务器安全的重要因素,需进一步提升。
总结
本报告全面分析了2014年中国域名服务体系在系统软件、协议支持、服务性能和安全状态等方面的表现。总体来看,我国域名服务安全状况有所提升,但仍存在配置漏洞、DNSSEC部署不足和IPv6支持率低等问题。未来需进一步加强DNSSEC的部署,提高IPv6兼容性,并加强对新通用顶级域名的安全管理,以提升整体域名服务的安全保障能力。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载