ID do artigo: 316786 - Última revisão: quinta-feira, 22 de fevereiro de 2007 - Revisão: 1.4

Descrição da configuração do DNS Server Proteger Cache contra poluição

Dica do SistemaEste artigo aplica-se a um sistema operativo diferente do que está a utilizar. Foi desactivado o conteúdo do artigo, que pode não ser relevante para si.

Nesta página

Expandir tudo | Recolher tudo

Sumário

Este artigo fornece uma descrição da configuração de "Proteger cache contra poluição" servidor DNS. Servidor DNS da Microsoft no Windows NT 4.0 e no Windows 2000 é capaz de proteção contra poluição do cache (também chamado de "Proteger cache contra poluição" ou "SecureResponses"). Por padrão, essa configuração não está ativada no Windows NT 4.0 e anterior ao Windows 2000 Service Pack 3 (SP3). Após ativar essa configuração, o servidor DNS ignora registros de recursos DNS que vêm de servidores que não têm autoridade para elas. Embora isso pode causar extras consultas DNS, os benefícios de segurança superem muito o custo das consultas extras, para que habilitar a proteção contra poluição do cache DNS é altamente recomendável.

Mais Informações

Proteção contra poluição do cache DNS é ativada por padrão no Windows 2000 SP3 e versões posteriores. Proteção contra poluição do cache DNS é ativada por padrão no Windows Server 2003. No Windows 2003 DNS que a configuração de chave do Registro não existe, porém a configuração é habilitada por padrão. Em uma janela de comando você pode verificar a configuração atual executando o seguinte comando:
dnscmd /info /SecureResponses
Para obter informações adicionais sobre como ativar a proteção contra poluição do cache DNS no Windows NT 4.0 ou Windows 2000, clique no número abaixo para ler o artigo na Base de dados de Conhecimento da Microsoft:
241352  (http://support.microsoft.com/kb/241352/EN-US/ ) Como impedir a poluição do cache DNS

Exemplo de proteção contra poluição de cache

O servidor DNS recebe essa resposta a uma consulta é enviada para um servidor de nome para exemplo.com:
pergunta: www.exemplo.com A
resposta: nenhum registro
autenticação: exemplo.com NS ns.isp.com
adicionais: ns.isp.com A 1.2.3.4
O servidor DNS sempre armazena em cache o registro NS nessa resposta porque ele é um nome que está dentro a autoridade do servidor DNS que foi recebida do. Com proteção de poluição de cache desabilitada, o registro é também armazenadas em cache. No entanto com proteção de poluição do cache habilitada, o registro será ignorado e o servidor DNS inicia uma consulta de atualização de cache para resolver o endereço de ns.isp.com. Isso ocorre porque a consulta foi recebida de um servidor de nomes para exemplo.com, mas ns.isp.com está fora do domínio exemplo.com. Embora uma consulta DNS adicional é necessária para resolver a consulta original neste exemplo, os resultados de consulta ns.isp.com são armazenados em cache o impacto deve ser mínimo.

Outro exemplo de proteção contra poluição de cache

O servidor DNS recebe essa resposta a uma consulta é enviada para um servidor de nome para exemplo.com:
pergunta: www.exemplo.com A
resposta: nenhum registro
autenticação: ns.isp.com microsoft.com NS
adicionais: ns.isp.com A 1.2.3.4
Com proteção de poluição de cache desabilitada, registro de NS do invasor para microsoft.com é armazenada em cache, que faz com que resolução de nomes para falhar ou ser seqüestrado para consultas subseqüentes para nomes que estão no domínio microsoft.com. Com proteção de poluição do cache habilitada, o registro NS e o registro nessa resposta são ignorados porque eles são ambos para nomes fora de example.com.

A informação contida neste artigo aplica-se a:
  • Microsoft Windows NT Server 4.0 Standard Edition
  • Microsoft Windows 2000 Server
  • Microsoft Windows 2000 Advanced Server
  • Microsoft Windows Server 2003, Standard Edition (32-bit x86)
  • Microsoft Windows Server 2003, Enterprise Edition (32-bit x86)
Palavras-chave: 
kbmt kbenv kbinfo kbnetwork KB316786 KbMtpt
Tradução automáticaTradução automática
IMPORTANTE: Este artigo foi traduzido por um sistema de tradução automática (também designado por Machine Translation ou MT), não tendo sido portanto traduzido ou revisto por pessoas. A Microsoft possui artigos traduzidos por aplicações (MT) e artigos traduzidos por tradutores profissionais, com o objetivo de oferecer em português a totalidade dos artigos existentes na base de dados de suporte. No entanto, a tradução automática não é sempre perfeita, podendo conter erros de vocabulário, sintaxe ou gramática. A Microsoft não é responsável por incoerências, erros ou prejuízos ocorridos em decorrência da utilização dos artigos MT por parte dos nossos clientes. A Microsoft realiza atualizações freqüentes ao software de tradução automática (MT). Obrigado.
Clique aqui para ver a versão em Inglês deste artigo: 316786  (http://support.microsoft.com/kb/316786/en-us/ )