最新
推荐
2014年高等教育信息化十大“关... 01-04 教育部成立教育信息化专家组 12-24
CERNET第二十一届学术年会 11-24 李志民:互联网促进人类文明迈... 11-15
|
一石激起千层浪。5·19断网事件一时间备受关注。究其原因是因为这一桩断网事件是在许多个环节的共同作用下才最终产生,是谁推倒了多米诺骨牌倒下? 整个事件看似错综复杂,但实际上脉络清晰:最终归结点——DNS解析服务;关键因素——暗藏后门的免费软件;导火索——僵尸网络控制下的DDos攻击。 DNS解析服务有争议 DNS服务器解析在此事件中扮演了极其重要的角色。相关的一系列因素有DNS解析服务商,DNS解析软件以及域名系统的安全等。而该事件让我们不得不深思关于DNS的若干个问题。 1.DNS解析服务商如何保障安全? 2.域名系统安全如何保障? 3.域名解析软件是否应当有所标准化? 4.域名解析协议/机制是否应当有一种强制更新机制? 5.提供递归解析服务的电信运营商是否应有所作为? 此外,也并不是所有省市运营商的域名服务器都因流量而瘫痪(分布式部署较好以及使用了商用CNS软件的DNS服务器没有瘫痪)。一般来说运营商面对异常流量的服务请求时,应当通过流量监控、拥塞控制等机制限制/拒绝异常的请求而不是被冲击瘫痪。 免费软件有后台 事件的最大关键点在于暴风影音后台隐藏的机关。虽然本次事件最后矛头指向发起DDoS攻击的黑客,暴风影音也一再宣称其也是受害者,也遭到了一些经济损失。但是无论如何暴风影音在此次事件中扮演了一个非常关键且不光彩的角色。 首先暴风影音公司拥有超过1亿的用户,同时在线用户超过千万,不应该把域名解析这一关键服务依托给一个缺乏足够能力的DNS服务提供商。如果暴风影音的授权域名提供者有足够的冗余并且具备流量清洗能力,如果暴风影音授权服务器部署在不同的IDC机房,本此事件可能不会发生。 其次,暴风影音软件设计被认为是有问题的,在域名解析得不到应答的情况下,暴风影音软件会持续每分钟发送近百个域名请求,5月19日晚正是对baofeng.com海量的域名请求将运营商的递归服务器压垮了。 此外,暴风影音的“流氓化”备受指责。暴风影音软件在被用户安装时,会强制随机启动一项名为stormliv.exe的进程,只要用户安装了暴风影音,即使开机没有运行该软件,也会自动运行stormliv.exe进程并不断连接暴风影音的网站,下载广告或升级,在关闭暴风影音主程序后,该进程也不会终止。 这一软件特性是许多免费软件所共有的。免费软件的赢利在于广告,为了抓住终端用户,一些类似暴风的软件与用户依依不舍。为此,国家相关部门也出了类似的行业自律的规范。 事实上,因为缺少行业规范,仅靠行业自律基本上起不到作用,一些免费软件商依然如故。这也提醒相关部门在规范制定上有所改变。 黑客产业链威胁大 本次事件最初起因是黑客攻击,利用的手段是挟持"肉鸡",其中,我们不得不面对的问题是黑客产业链的形成。 现在的黑客变得越来越经济化,也越来越让人头疼。众所周知,互联网发展初期所谓黑客是一些计算机高手,黑客行为多数为炫耀技术,而当前绝大多数黑客没有高超的技术(本次事件涉案人员仅具备小学/中专文化),黑客行为多数是以经济利益为目的。本次事件由于影响恶劣,因此攻击者很快被抓获。但是总体来看网络犯罪分子作案风险小(在全世界范围内网络犯罪的破案率极低),回报高(月收入几万甚至更高)。 随着黑客越来越猖狂,并且有利可图,已经出现完整的“黑客产业链。”目前互联网灰色产业链规模庞大(据国家计算机网络应急中心估算,目前“黑客产业”的年产值已超过2.38亿元,造成的损失则高达76亿元),分工明确(包括完善的流水性作业程序:制造木马-传播木马-盗窃账户信息-第三方平台销赃-洗钱等环节),明码标价(每个“肉鸡”几毛到一元,每G的攻击流量是几万,木马几千)。黑客正是灰色产业链中的的重要环节。只要灰色产业链还存在,黑客将源源不断。 打击黑客,最好的手段是提高其攻击成本。我们总是说“犯罪一分钱,打击犯罪一块钱。”说明利益是多么不对等,要打击犯罪,就要加大法律规范,对已经犯罪的造成巨大影响的黑客要加大惩治力度,以警醒后来人。 幸好,5·19网络瘫痪事件发生在晚9点而不是上班时间,此外最初发起攻击的黑客已经被抓获,暴风影音公司声称“召回”软件,推出更绿色、更透明、更多选择权的“暴风门”特别版。整个事件似乎已经画上了完美的句号,但是前文所述的灰色产业链,域名解析提供商的职责、监管问题,软件提供商对互联网资源的权利和对互联网安全的责任,域名解析系统、协议的优化,电信运营商递归服务器的优化等问题短时间内不可能有根本性改变,未来域名系统安全乃至互联网公共安全仍不乐观。 来源:《中国教育网络》2009年7月刊 |
版权所有:中国教育和科研计算机网网络中心 CERNIC,CERNET,京ICP备15006448号-16,京网文[2017]10376-1180号
关于假冒中国教育网的声明 | 有任何问题与建议请联络:Webmaster@staff.cernet.com