资源 · 17

管理域名并演练 DNS 恢复。

清点域名、保护注册商访问权限并测试命名服务的恢复。

已更新 · 2 min

数据中心的服务器机架 插图 · 虚构场景

本指南有助于实现的目标

  • 识别持有者和续费日期
  • 保护访问和转移
  • 验证委托
  • 演练 DNS 恢复

快速检查

  • 哪些人持有每个关键域名?
  • 是否监控过期时间?
  • 谁可以更改名称服务器?
  • DNSSEC 在更改后是否进行验证?
  • 危机联系人是否可以从受影响域之外联系?

分步指南

  1. 1

    清点资产

    列出域名、关键子域名、注册商、DNS 提供商、持有者、企业所有者、续费日期和依赖服务。

    交付成果:已登记的域名及其日期。

  2. 2

    保护帐户

    审查注册商帐户、多因素身份验证、恢复方法以及转移或更改域名的权限。 评估可用的锁定。

    交付成果:访问和保护矩阵。

  3. 3

    控制变更

    记录请求、审批、变更窗口、先前状态和发布后的检查。 准备回滚。

    交付物:区域和委派变更流程。

  4. 4

    验证决议

    检查权威服务器、关键记录以及已启用 DNSSEC 的 DNSSEC 验证(需从多个网络进行验证)。 注意委派错误。

    交付成果:解决方案和验证记录。

  5. 5

    演练恢复

    模拟委派错误或提供商访问丢失。 使用带外联系方式,并在受控环境中演练恢复。

    交付成果:包含时间和阻塞因素的演练报告。

  6. 6

    维护所有权

    在转移、提供商变更、新增服务和管理员离职后审查注册表。

    交付成果:审查日程安排和决策日志。

管理指标

指标衡量内容首要行动
注册覆盖范围关键域名已验证持有者和所有者解决孤立资产问题
受保护的访问敏感账户已检查并经过强身份验证减少过度权限和弱恢复方法
DNS 验证更改后进行解析检查修复委托和签名问题
恢复时间演练中观察到的持续时间移除阻塞依赖项

常见错误

  • 仅清点主域名
  • 将注册商锁定与 DNS 可用性等同起来
  • 未检查验证就更改 DNSSEC
  • 依赖故障域名的电子邮件地址来恢复帐户

常见问题解答

转移锁定是否足够?

不够。它减少了一些未经授权的更改,但注册商访问、DNS 区域和帐户恢复也需要控制。

DNSSEC 是否可以取代监控?

否。 它会在启用验证时检查签名应答的完整性;可用性、委托和变更仍需监控。

何时应重复恢复?

在注册商、DNS 提供商、委托或所有者发生重大变更后,以及根据服务关键性调整恢复频率后。

官方参考文献

参考文献支持该方法。 请根据您的实际情况调整检查;它们并非认证。 原始参考文献标题和源文档可能使用其他语言。