ช่วยให้ผู้โจมตีหรือใครก็ตามเห็นได้ง่ายขึ้นว่าคุณกำลังใช้ Amazon EC2 แต่ก็ไม่สามารถซ่อนได้แม้ว่าจะมีที่อยู่ IP ก็ตาม
ปัญหามักจะเกี่ยวกับการทำ:
internal-service.example.com. CNAME บางผู้ให้บริการจัดการอินสแตนซ์ ตัวอย่าง
คือสิ่งที่จะเกิดขึ้น "ภายหลัง" และหากคุณไม่ต้องการบริการนี้แต่ยังคงใช้บริการนี้ต่อไป CNAME
บันทึกที่ควรลบออกแต่มักไม่เป็นเช่นนั้น
สิ่งนี้เรียกว่าระเบียน Dangling DNS (หรือ "DARE" ด้วยเหตุผลบางประการ) และคุณสามารถดูรายละเอียดทั้งหมดได้ที่ https://scholarworks.wm.edu/cgi/viewcontent.cgi?article=1829&context=aspubs ตัวอย่างเช่น.
เหลือเพียงการดูแลโซนของคุณให้ดี และลบระเบียน DNS ใดๆ ที่คุณไม่ต้องการอีกต่อไป ทันทีที่คุณไม่ต้องการอีกต่อไป เนื่องจากผู้ให้บริการใดก็ตามที่คุณใช้อาจตรวจสอบความเป็นเจ้าของได้ไม่ถูกต้อง และด้วยเหตุนี้ เมื่อคุณหยุดใช้ทรัพยากรด้วยตนเอง ลูกค้ารายอื่นอาจหาวิธีอ้างสิทธิ์ทรัพยากรนั้นกับผู้ให้บริการ จากนั้นผู้ให้บริการจะได้รับ "การควบคุม" ส่วนหนึ่งของโซนของคุณเนื่องจากคุณ มีบันทึกในโซนที่ชี้ไปยังบางสิ่งที่ถูกควบคุมโดยคนอื่นที่ไม่ใช่คุณ
เช่นเดียวกัน ในกรณีอื่นๆ ที่คุณมีของคุณ CNAME
ยังคงมีอยู่ในขณะที่ไม่ต้องการ แต่ชี้ไปที่ชื่อภายใต้ชื่อโดเมนที่ไม่มีอยู่อีกต่อไป: ทุกคนจะสามารถจดทะเบียนชื่อนั้นและควบคุมส่วนหนึ่งของเนมสเปซของคุณได้เนื่องจากบันทึกของคุณ
ปัญหาจะเหมือนกันทุกประการหากคุณไม่มี CNAME
แต่โดยตรง ก
/AAAA
บันทึกที่ชี้ไปยังที่อยู่ IP ที่ควบคุมจากภายนอก ด้วยตัวมันเองเพียงแค่ใช้ a CNAME
ไม่เปิดเผยความเสี่ยงเพิ่มเติมยกเว้นมาตรฐานที่มี CNAME
(ห่วง, โซ่ยาวเกินไป, ใช้ไม่ได้ที่ปลายยอด ฯลฯ)
ป.ล.: หากเพื่อนร่วมงานของคุณอ้างอะไรบางอย่าง คุณอาจต้องการถามเขาเพิ่มเติมเกี่ยวกับเรื่องนี้และข้อโต้แย้งอย่างน้อยที่สุด เพื่อให้สามารถค้นหาจากฝ่ายของคุณและทำข้อสรุปของคุณเองได้ เป็นเรื่องยากอย่างแน่นอน (โดยมีรายละเอียดเล็กน้อยในคำถามของคุณ) ว่าเขากำลังคิดถึงเวกเตอร์ภัยคุกคามใดกันแน่ และเหตุใดเขาจึงคิดเช่นนั้น