현재 선택한 정보보안 과정

정보보안기사 필기 이론 학습

이론 목록으로 돌아가기

DNS 공격과 DNSSEC·접근 통제

캐시 오염·반사·존 전송 공격과 각 방어 위치를 구분합니다.

예상 읽기 4

1. 응답 위조와 캐시 오염

DNS 스푸핑은 정상 이름 해석 결과 대신 거짓 결과를 전달하는 공격이다. 캐시 포이즈닝은 거짓 레코드를 해석기의 캐시에 저장시켜 이후 질의에도 잘못된 답을 재사용하게 만드는 공격이다.

로컬 hosts 파일 변조나 도메인 관리권 탈취도 사용자를 잘못된 서버로 연결할 수 있지만, 모두 해석기의 캐시가 오염된 경우는 아니다.

UDP DNS에서 해석기는 기다리는 질의와 응답의 질문·Transaction ID·서버 주소·포트 등을 비교한다. 공격자가 이 조건에 맞는 거짓 응답을 정상 응답보다 먼저 수용하게 하면 오염이 발생할 수 있다.

2. 응답 검증과 무작위화

대응은 다음을 조합한다.

  • 질문 이름·종류·ID·주소·포트의 대응 관계 확인
  • 예측하기 어려운 Transaction ID와 출발지 포트 사용
  • 요청하지 않은 응답과 관련 없는 레코드의 무분별한 캐시 거부
  • DNSSEC로 데이터 출처와 무결성 검증

Transaction ID는 16비트다. 출발지 포트도 무작위화하면 공격자가 맞혀야 하는 정보가 늘어나지만, 이것만으로 데이터의 암호학적 진위를 증명하지는 않는다.

3. 반사·증폭 공격과 서비스 거부

공격자가 출발지 IP를 피해자 주소로 위조해 DNS 질의를 보내면 응답은 피해자에게 향한다. 이것이 반사다. 응답이 요청보다 크면 증폭 효과가 생긴다.

재귀 서비스를 허가된 사용자에게만 제공하고, 네트워크 경계의 출발지 주소 검증과 응답률·자원 제한을 함께 적용한다. 공개 권한 서버는 외부 질의에 응답해야 하므로 재귀 서비스와 같은 방식으로 모든 외부 질의를 막는 것은 적절하지 않다. 공개 권한 서버도 반사체로 악용될 수 있어 응답률 통제가 필요하다.

무작위 이름 질의 등으로 해석기 자원을 고갈시키는 서비스 거부에는 질의량·실패율·CPU·메모리 감시와 용량·요청 제한을 적용한다. DNSSEC가 서버 과부하까지 해결하는 것은 아니다.

4. 존 전송과 동적 갱신 통제

AXFR·IXFR은 허가된 Secondary 등 필요한 상대에게만 허용한다. 외부에 무제한 개방하면 호스트·서비스·내부 명명 구조를 대량으로 노출할 수 있다.

ACL로 접근 범위를 제한하고 필요한 경우 TSIG로 공유 비밀키에 기반한 메시지 인증·무결성 검사를 적용한다. 동적 갱신도 인증된 주체가 허용된 레코드만 바꾸도록 한다. TSIG는 DNS 데이터를 일반 사용자에게 공개 검증시키는 DNSSEC와 목적이 다르며, 자체적인 내용 암호화도 아니다.

5. DNSSEC의 역할과 신뢰 연결

DNSSEC는 DNS 레코드 집합에 서명을 적용하여 데이터 출처 인증·무결성·인증된 부재 증명을 제공한다.

레코드핵심 역할
DNSKEY존의 공개키 정보
RRSIG같은 이름·종류의 레코드 집합인 RRset의 서명
DS부모 존과 자식 DNSKEY를 연결하는 신뢰 정보
NSEC / NSEC3이름·종류의 부재를 인증, NSEC3는 해시된 이름을 사용

검증은 신뢰점인 Trust Anchor에서 출발한다. 부모의 검증된 DS로 자식 DNSKEY를 연결하고, 그 키로 RRSIG를 검증하여 레코드를 확인한다. DS가 자식의 모든 레코드를 직접 서명하는 것은 아니다.

서명이 있어야 하는데 검증이 실패한 상태와, 서명되지 않은 영역으로 적법하게 위임된 상태를 구분한다. 후자를 곧바로 변조 공격이라고 판단하지 않는다.

좌우로 이동해 그림을 확인하세요.그림 크게 보기
DNSSEC의 신뢰 연결
DNSSEC의 신뢰 연결

6. DNSSEC·TSIG·전송 암호화 비교

보호 기술중심 목적기밀성
DNSSECDNS 데이터 출처·무결성 검증제공하지 않음
TSIG공유키로 존 전송·갱신 등 메시지 인증제공하지 않음
DoT / DoHTLS / HTTPS로 DNS 전송 구간 보호해당 연결 구간에서 제공

DNSSEC는 DNS 내용을 숨기지 않는다. DoH를 사용했다고 DNS 데이터에 DNSSEC 서명이 생기지는 않는다. 둘 다 사이트 내용이 무해한지, 관리자가 주소를 정확히 등록했는지까지 판정하지 않는다.

7. 공격 지점과 대응 연결

관찰확인할 내용
여러 사용자가 같은 거짓 IP를 받음해석기 캐시·응답 검증·권한 데이터
피해자에게 DNS 응답이 집중출발지 위조, 반사·증폭과 응답률
외부에서 존 전체가 조회됨존 전송 ACL·인증
DNSSEC 검증 실패 증가DS·DNSKEY·서명·유효기간 관계
내부 해석기를 외부 누구나 사용재귀 허용 대상

제품별 설정 파일 암기보다 재귀·권한·전송·갱신을 누가 사용할 수 있는지 구분한다. 서버 프로세스 최소 권한, 보안 패치, 변경·질의 로그 검토를 함께 수행한다.

스스로 확인하기

개념 확인 문제

문제를 누르면 바로 아래에서 정답과 해설을 확인할 수 있습니다.

01DNSSEC를 사용하면 질의 내용과 IP 주소가 암호화되는가?
정답 및 해설

아니다. DNSSEC는 데이터 출처와 무결성, 부재 증명을 검증한다. 해당 전송 구간의 기밀성은 DoT·DoH 같은 별도 기술로 보호한다.

02AXFR을 사용한다는 사실 자체가 취약점인가?
정답 및 해설

아니다. 정상적인 존 동기화 기능이다. 허가되지 않은 상대에게 전체 정보를 제공하는 접근제어 오류가 문제이며 허용 상대 제한과 TSIG 등을 적용한다.