리눅스 서버 DNS 보안 점검: resolv.conf 권한 확인부터 Zone Transfer 설정까지
핵심 내용
리눅스 서버의 DNS 설정 파일 권한 확인과 BIND Zone Transfer 보안 설정 등 기본 보안 조치를 안내했다.
자세히 보기
리눅스 서버의 DNS 보안을 위해 클라이언트와 서버 측면의 기본 설정을 점검해야 한다. DNS 클라이언트는 OS 네트워크 스택이나 웹 브라우저 등에 내장되어 도메인 이름과 IP 주소를 상호 해석하는 기능을 수행한다.
클라이언트 보안의 핵심은 resolv.conf와 hosts 파일의 무결성 유지다. 이 파일들은 시스템 전체 DNS 관리 및 로컬 호스트 설정에 사용되므로, 악의적 침투에 의한 변경을 방지하기 위해 소유자와 사용 권한을 확인해야 한다. 특히 resolv.conf가 심볼릭 링크로 연결된 경우 실제 대상 파일의 권한까지 점검해야 한다.
DNS 서버 구축 및 취약점 대응
최근에는 AWS Route 53이나 Cloudflare 등 퍼블릭 DNS 서비스 활용이 증가하고 있으나, 망분리 등 특수 목적의 경우 BIND, PowerDNS 등을 직접 구축한다. DNS 서버는 파일 기반 데이터베이스 구조로 Buffer Overflow나 DoS 등 취약점에 노출될 수 있어 정기적인 패치와 모니터링이 필수적이다.
Zone Transfer 보안 설정
DNS Zone Transfer는 마스터와 슬레이브 서버 간 데이터를 동기화하는 기능으로, 호스트 및 네트워크 구성 정보가 포함되므로 보안이 중요하다. 무단 접근을 방지하기 위해 allow-transfer 옵션을 통해 허용된 IP만 지정하거나 비활성화해야 한다.
BIND 9.18 기준 설정 예시는 다음과 같다:
- Primary 서버: 전역 또는 존(zone)별
allow-transfer옵션에 허용 IP를 명시적으로 지정한다. - Secondary 서버:
primaries옵션으로 Primary 서버 IP를 지정하고,allow-transfer을 제한한다.
또한 데이터 위조를 방지하기 위해 DNSSEC 활성화와 신뢰할 수 있는 DNS 필터링 서비스 활용을 권장한다. 최신 보안 패치 적용과 접근 제어 목록(ACL) 설정을 통해 불필요한 외부 접근을 차단해야 한다.
이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.