네트워크 보안 - Ch03, Ch04

ch03 Whois와 DNS 조사

Whois

  • 1984년에 만들어진 도메인 확인, 도메인과 관련된 사람 및 인터넷 자원을 찾아보고 관리하기 위한 프로토콜

Whois 서버로 얻을 수 있는 정보

  • 도메인 등록 및 관련 기관 정보
  • 도메인 이름과 관련된 인터넷 자원 정보
  • 목표 사이트의 네트워크 주소와 IP 주소
  • 등록자, 관리자, 기술 관리자의 이름, 연락처, 이메일 계정
  • 레코드의 생성 시기와 갱신 시기
  • 주 DNS 서버와 보조 DNS 서버
  • IP주소의 할당 지역 위치

Hosts 파일

  • host파일은 각자가 임의로 정한 별명을 사용해서 다른 명칭으로 부를 수 있다.
  • DNS는 이러한 별명을 하나의 공통된 명칭으로 바꿨는데 도메인 이름이라고 한다.

    윈도우 : 윈도우 os 설치 dir/system32/drivers/etc/hosts
    리눅스 : /etc/hosts

  • 보통 hosts 파일은 비어 있음.
  • 아래의 경우에 유용함
    • DNS 서버가 작동하지 않을 때
    • 별도의 네트워크를 구성하여 임의로 사용할 때
    • 다른 IP 주소를 가진 여러 대의 서버가 같은 도메인으로 클러스터링(Clustering)되어 운영되는 상태에서 특정 서버에 접속하고자 할 때

도메인 등록하기(host파일)

198.xxx.xxx.xxx www.xxx.xx.xx xxxx

  • 첫번째는 IP 주소 // 두번째는 도메인 // 세번째는 별칭(?) 이다.
  • 확인은 ping을 활용하면 된다.
  • ping -a xxx.xxx.xxx.xxx의 동작은 hosts 파일에서 조회해 첫 번째로 등록된 도메인 이름을 사용한다.

DNS(Domain Name System)

  • 숫자로 구성된 네트워크 주소인 IP 주소를 사람이 이해하기 쉬운 명칭인 도메인 이름으로 상호 매칭시켜주는 시스템

DNS의 계층 구조

  • 가장 상위 계체는 '.'(Root)이다.
  • 두 번째 개체는 국가와 조직테의 특성
  • 보통 맨 앞은 자신의 DNS 서버에서 지정해놓은 www, ftp와 같은 특정 서버의 이름이 온다.
  • FQDN(Fully Qualified Donmain Name)

DNS의 동작 원리

  • 위와 같은 순서로 동작한다.
  • 위의 동작은 일반적인 과정이 아니다. 최악의 경우라 할 수 있다.
  • 대부분 자신의 설정해 놓은 로컬 DNS 서버에서 최초 요청한 도메인의 IP주소를 바로 얻을 수 있다.

DNS 서버의 구분

  • 주 DNS 서버 : 도메인의 중심 DNS 서버
  • 부 DNS 서버 : 주 DNS 서버의 백업 서버
  • 캐시 DNS 서버 : 주 DNS 서버와 부 DNS 서버에 대한 접속이 불가능할 때를 대비한 임시 DNS 서버

DNS를 이용한 정보 습득

부 DNS 서버는 주 DNS 서버로부터 영역에 대한 정보를 전송받아 도메인에 대한 정보를 유지하며 영역이 전송되는 대상을 부 DNS 서버로 제한하지 않은 데서 문제가 발생
1. nslookup 명령을 실행하면 현재 기본으로 설정된 DNS 서버와 연결된다.
2. 특정 도메인에 관한 정보를 알고 싶을 때는 해당 도메인 이름을 입력한다.

  • 검색하고자 하는 서버의 종류를 설정할 때 set type 명령을 이용한다.

    set type = ns
    google.co.kr

  • 관련된 모든 서버 목록은 set type=all 명령으로 확인

    set type = all
    google.co.kr

  1. DNS 영역 전송, nslookup 실행 뒤 서버를 설정한 DNS 서버로 바꾸면 된다.


ch04 IP 주소 추적

  • IP 주소 추적의 기본은 출발지 IP 주소 확인하기

IP 주소 추적하기

메일 이용하기

  • 작성된 메일은 여러 메일 서버를 거쳐 최종 목적지까지 전달
  • 메일에는 생각하는 많은 정보가 함께 포함되어 있다.
  1. 1차 메일 서버 정보
  • 목적지로 전송하기 위해 서버에 메일을 저장하는 단계에 대한 정보
  • 메일을 이용한 IP 추적에서 가장 중요한 정보
  1. 2차 메일 서버 정보
  • Received-SPF
    • 주요 메일 서버와 IP를 등록해두고, 메일이 전송된 서버의 IP와 메일 주소를 확인하여 스팸 메일 여부를 검사한 결과를 표시
  1. 3차 메일 서버 정보
  • 서버에 의해 메일이 수신되었음을 나타내고 있다.
  1. 4차 메일 서버 정보
  • 메일이 수신되었고 수신 이메일로 전송이 완료되었음을 나타낸다.

P2P 서비스 이용하기

  • 일반적인 텍스트 전송은 서버를 통해 이뤄지기에 IP를 알아내기 어렵다.
  • 용량이 많이 파일의 경우(사진, 영상)에는 사용자간 직접 통신이 이뤄진다.

웹 게시판 이용하기

  • 해커는 웹 사이트의 구조를 파악하고 공격하기 위해 웹 게시판에 접근하므로 서비스의 로그를 분석하면 해커의 IP를 확인할 수 있음.

traceroute 이용하기

  • 패킷이 목적지까지 도달하는 동안 거쳐가는 라우터의 IP를 확인하는 툴
  • UDP와 ICMP, IP의 TTL 값으 이용한다.
  • 상대방의 IP 주소를 알고 있는 상태에서, 상대방이 속한 인터넷 구성 등을 짐작할 수 있다.

0개의 댓글