在下个月举行的ACM SIGCOMM 2012大会,匿名研究人员(研究人员不希望透露名字)将发表论文《互联网审查之DNS污染的附带损害》(PDF)。 论文称:某些ISP和政府会利用DNS注入阻止它们不想让网民访问的网站。防火墙会在ISP的边界路由器附近监视DNS查询,一旦检测到敏感域名关键词, 它会注入虚假的DNS查询结果。不幸的是,这种方法会导致附带损害,影响到被审查网络之外的通信。中国有三个镜像DNS根服务器(F-、I-和J-),大 多数附带损害是因为DNS查询经过了中国ISP控制的域名根服务器。研究人员调查了43842次非审查网络的DNS查询,发现11579次查询部分受影 响,其中最常见的域名是.de和.kr域名。
標籤彙整: ISP
世界IPv6日
6月8日是世界IPv6日。流行的网站如Google、Facebook、YouTube和Yahoo将在24小时内全球测试IPv6 访问,它们将同时提供IPv4和IPv6地址。用户可以在test-ipv6测试自己的IPv6可连接性,如果你的ISP或DNS server没有配置使用IPv6,可能将限制你访问IPv6网站的能力。你也可以在命令行中输入: 閱讀全文
中国如何修改网络流量
大地震对日本互联网的影响
9.0级地震对日本互联网通信的影响十分有限。虽然灾区发生了火灾、洪水肆掠、断电,但日本互联网经受了考虑,流量几乎未有多大波动,故障在几小时内就自我修复。 閱讀全文
13台DNS根服务器升级 DNSSEC将改变互联网未来
5月5日,由ICANN,美国政府和Verisign领导的全球13台根域名服务器将会迎来DNSSEC(Domain Name System Security Extensions,域名系统安全扩展)升级,DNSSEC升级将会在反馈给互联网用户的DNS请求响应中插入数字签名,确保返回的域名地址是未经篡改 的。 DNSSEC是为阻止中间人攻击而设计的,利用中间人攻击,黑客可以劫持DNS请求,并返回一个假地址给请求方,这种攻击手段类似于正常的 DNS重定向,人们在不知不觉中被转到另一个URL。
据Melbourne IT首席战略官,ICANN董事Bruce Tonkin说,本次升级将会给那些毫无准备的网络管理员一个措手不及,响应标准DNS请求往往只有一个单一的数据包(UDP协议),大小一般不会超过 521字节,在某些较旧的网络设备中,比这个大的请求将会被出厂默认配置阻止掉,它会认为超过这个大小的数据包是异常的。
截至UTC 5月5日17:00点,所有发送给用户DNS解析器的DNSSEC签名的消息将会变大到2KB,是原来的4倍,但这么大的数据包可能会被许多网络设备拒绝 接收,因此这个响应消息很可能会通过TCP分成多个数据包进行发送。
Tonkin有点担心,虽然DNSSEC已经提上日程有一段时间了,但许多IT和网络管理员还没有测试他们的旧路由器和防火墙,如果不能处理更大的DNS 响应数据包就麻烦了。
他说:“企业网络中的设备可能会阻止比以往更大的DNS请求响应数据包”。
DNSSEC其实早在 2009年11月就在全球13台根服务器上准备好了,到目前为止,它只会导致许多旧网络设备载入网页略有延迟。
不是所有DNS根服务器都会响应每一个请求,用户机器上的DNS解析器会逐个请求这13台根服务器,直到返回一个满意的答复。当13台具有 DNSSEC签名功能的根服务器全部上线后,所有的响应不会抵达旧设备的企业网络,Tonkin希望大型ISP能解决这个问题,让家庭用户不受影响。
他说:“我不能保证所有ISP都准备好了,ISP会为你翻译DNS,但企业网络可能影响比较大,因为企业可能运行了自己的DNS服务器”。
从这个意义上来说,5月5日可与千年虫危机匹敌。Tonkin预计会有大量的组织遇到互联网接入问题,大量的网络管理员将会抓破头皮寻找问题的根源。
这个问题可能需要数天才能完全消除,晚上未关机的用户可能会访问到一些页面,那也仅仅是缓存中的内容。Tonkin建议网络管理员尽快运行一系列简单的测 试,确保他们的网络可以处理更大的DNS响应包。
【51CTO.com译稿,合作站点转载请注明原文译者和出处。】
原文:Warning: Why your Internet might fail on May 5 作者:Brett Winterford
世界上设计最考究的数据中心
数据中心是互联网的一个个重要节点所在,数据中心要怎样才能算是完美?
瑞典最大的ISP告诉你答案,它号称可以抵挡一枚氢弹的打击,安全性,电源,散热,网络等,都是一流的,更棒的是,它的设计重点在于人类的工作,有丛林,瀑布,模拟日光等等好玩的东西,数据中心更像是一个公园.