NEC UNIVERGE IX2000/IX3000 運用構築スレ Part4
■ このスレッドは過去ログ倉庫に格納されています
0433anonymous
2009/11/13(金) 02:03:39ID:???> なんかよくよく考えてみるとルータを飛び越えてPCが直接ISPのDNSサーバーを
> 見に行くっていうのもあんまし聞いた事ないですよね。orz
いやいや、それはそれで ”あり” な考えだぞ
www.nec.co.jp/ixseries/ix2k3k/Support/CERT/vu800113.html
で通知されているDNSの脆弱性が発覚した当時は、Nは対応版ファームがリリースされるまでの間はDNSキャッシュ機能を
無効化しろって通知だったけど、YAMAHAなんかはproxy-dnsの機能自体を使うなって通知してたくらいだしな
(通信に使うソースポートが固定だったとかの実装の違いもあったけど)
参考) www.rtpro.yamaha.co.jp/RT/FAQ/Security/VU800113.html
一般的にネットワーク機器のファームウェア修正版リリースよりも、サーバアプリの修正版リリースの方が早いだろうから、
(というよりは、悪用を防ぐために”修正版”がリリースされてから脆弱性がニュースに載る)ISPが提供している資源を
直接利用するってのは選択肢の一つだ
ルータはパケットを通すだけで、自分でDNSサーバの役割をしなくていいから負担も軽いだろうし(・・・・・・軽いよね?)
つーわけで、オレもproxy-dns ip enableの無効化に一票
■ このスレッドは過去ログ倉庫に格納されています