AI Briefing

리눅스 서버 DNS 보안 점검: resolv.conf 권한 확인부터 Zone Transfer 설정까지

·2023.06.16 08:45

핵심 내용

리눅스 서버의 DNS 설정 파일 권한 확인과 BIND Zone Transfer 보안 설정 등 기본 보안 조치를 안내했다.

자세히 보기

리눅스 서버의 DNS 보안을 위해 클라이언트와 서버 측면의 기본 설정을 점검해야 한다. DNS 클라이언트는 OS 네트워크 스택이나 웹 브라우저 등에 내장되어 도메인 이름과 IP 주소를 상호 해석하는 기능을 수행한다.

클라이언트 보안의 핵심은 resolv.conf와 hosts 파일의 무결성 유지다. 이 파일들은 시스템 전체 DNS 관리 및 로컬 호스트 설정에 사용되므로, 악의적 침투에 의한 변경을 방지하기 위해 소유자와 사용 권한을 확인해야 한다. 특히 resolv.conf가 심볼릭 링크로 연결된 경우 실제 대상 파일의 권한까지 점검해야 한다.

DNS 서버 구축 및 취약점 대응

최근에는 AWS Route 53이나 Cloudflare 등 퍼블릭 DNS 서비스 활용이 증가하고 있으나, 망분리 등 특수 목적의 경우 BIND, PowerDNS 등을 직접 구축한다. DNS 서버는 파일 기반 데이터베이스 구조로 Buffer Overflow나 DoS 등 취약점에 노출될 수 있어 정기적인 패치와 모니터링이 필수적이다.

Zone Transfer 보안 설정

DNS Zone Transfer는 마스터와 슬레이브 서버 간 데이터를 동기화하는 기능으로, 호스트 및 네트워크 구성 정보가 포함되므로 보안이 중요하다. 무단 접근을 방지하기 위해 allow-transfer 옵션을 통해 허용된 IP만 지정하거나 비활성화해야 한다.

BIND 9.18 기준 설정 예시는 다음과 같다:

  • Primary 서버: 전역 또는 존(zone)별 allow-transfer 옵션에 허용 IP를 명시적으로 지정한다.
  • Secondary 서버: primaries 옵션으로 Primary 서버 IP를 지정하고, allow-transfer을 제한한다.

또한 데이터 위조를 방지하기 위해 DNSSEC 활성화와 신뢰할 수 있는 DNS 필터링 서비스 활용을 권장한다. 최신 보안 패치 적용과 접근 제어 목록(ACL) 설정을 통해 불필요한 외부 접근을 차단해야 한다.

이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.

AI 처리 방식을 확인하거나, 요약 오류와 출처 표기 문제, 삭제 요청을 문의 · 건의로 알려주세요.