외부 DNS 서버 캐시 오염 취약점

Lee Jun 0 평판 포인트
2026-10-08T01:07:51.5533333+00:00

내부 재귀적 DNS 리졸버가 외부 도메인으로부터의 인증되지 않은 응답 레코드를 수락하고 있습니다. 리졸버 인프라에서 DNSSEC 검증을 어떻게 강제할 수 있을까요?

비즈니스용 Windows | Windows 365 Enterprise
댓글 0개 설명 없음

답변 1개

정렬 기준: 가장 유용함
  1. Hoang Le Huy 240 평판 포인트 독립 자문가
    2026-10-08T01:35:16.1133333+00:00

    안녕하세요 Lee Jun,

    내부 재귀 DNS 리졸버가 인증되지 않은 응답을 감시하는 경우, 가장 중요한 조치는 DNSSEC 검증을 활성화하고 검증하지 못하도록 응답을 유도하는 것입니다. Windows DNS Server를 사용하는 경우 DNSSEC 검증 기능이 활성화되어 있는지 확인하고 신뢰도(Trust Anchor)가 최신 상태인지 검토해야 합니다. 검증이 활성화되면 DNSKEY, DS, RRSIG 등록을 사용하여 체인을 검증하며 서명자는 유효하지 않으며 응답은 클라이언트에 반환되지 않습니다.

    또한 리졸버가 전달자(Forwarder)에 의존하는 환경이라면 상위 DNS 서버와 DNSSEC 검증을 수행하는지 확인해야 합니다. DNS 서버 이벤트 로그인과 DNS 서명 로그인을 검토하여 DNSSEC 유효성 검사 실패 이벤트를 기록하여 검증하면 검증 동작을 수행할 수 있습니다. 구성 변경 후에는 DNSSEC가 서명된 외부 로그인에 대해 응답 상태를 테스트하여 AD(Authenticated Data)를 인증받아 인증하는 것이 좋습니다.

    제 답변이 도움이 되셨다면 '답변 수락'을 눌러주세요.

    HL.

    이 대답이 도움이 되었나요?

    댓글 0개 설명 없음

답변

질문 작성자는 답변을 '승인됨'으로 표시하고, 중재자는 답변을 '추천됨'으로 표시할 수 있습니다. 이를 통해 사용자는 해당 답변이 작성자의 문제를 해결했다는 것을 알 수 있습니다.