DNS कैसे काम करता है और इसके जोखिम
नाम-समाधान प्रक्रिया और हमले की सतह।
DNS कैसे काम करता है और इसके जोखिम, CoddyKit पर Cyber Security Academy का एक निःशुल्क पाठ है। यह 4 में से 1वाँ पाठ है। इस अध्ययन पथ के 3 तक कोई भी पाठ पूरा पढ़ना निःशुल्क है — इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ व्यावहारिक अभ्यास भी उपलब्ध कराता है। यह Cyber Security Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Cyber Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
सुरक्षा के लिए DNS क्यों महत्वपूर्ण है
डोमेन नाम प्रणाली (DNS) example.com जैसे मनुष्यों के लिए सुविधाजनक नामों को 93.184.216.34 जैसे IP पतों में बदलती है। लगभग हर नेटवर्क लेन-देन DNS खोज से शुरू होता है, इसलिए DNS एक अत्यंत महत्वपूर्ण लक्ष्य है।
यदि कोई हमलावर नाम-समाधान को नियंत्रित या उसमें हेरफेर कर ले, तो वह एप्लिकेशन को छुए बिना पीड़ितों को चुपचाप दुर्भावनापूर्ण सर्वरों पर भेज सकता है, यातायात को बीच में रोक सकता है या डेटा बाहर निकाल सकता है। नाम-समाधान पथ को समझना उसकी रक्षा करने का पहला चरण है।
नाम-समाधान श्रृंखला
एक सामान्य पुनरावर्ती खोज सर्वरों की श्रृंखला से होकर गुजरती है:
- क्लाइंट पर मौजूद स्टब रिज़ॉल्वर (OS)।
- पुनरावर्ती रिज़ॉल्वर (आपका ISP या
8.8.8.8), जो पूरी खोज करता है। - मूल सर्वर, जो TLD सर्वरों का पता बताते हैं।
- TLD सर्वर (जैसे
.com), जो प्रामाणिक सर्वरों का पता बताते हैं। - प्रामाणिक सर्वर, जिनमें वास्तविक रिकॉर्ड होते हैं।
हर चरण अवरोधन या जालसाजी का संभावित बिंदु है।
पुनरावर्ती बनाम प्रामाणिक
पुनरावर्ती रिज़ॉल्वर क्लाइंट की ओर से संदर्भित सर्वरों तक जाकर और परिणाम को कैश करके किसी भी क्वेरी का उत्तर देता है। प्रामाणिक सर्वर केवल अपने अधिकार वाले क्षेत्रों के लिए, निश्चित डेटा के साथ उत्तर देता है।
सुरक्षा की दृष्टि से, खुले पुनरावर्ती रिज़ॉल्वर का प्रवर्धन आक्रमणों के लिए दुरुपयोग किया जा सकता है, जबकि प्रामाणिक सर्वर क्षेत्र-अपहरण और रजिस्ट्रार से समझौते का लक्ष्य बनते हैं। पुनरावर्तन को केवल अपने नेटवर्क तक सीमित रखें।
सामान्य रिकॉर्ड प्रकार
विश्लेषण के दौरान आपको ये रिकॉर्ड मिलेंगे:
A/AAAA— IPv4 / IPv6 पता।CNAME— किसी दूसरे नाम का उपनाम (ऐसे लटके हुए CNAME पर ध्यान दें जो उपडोमेन के अपहरण का कारण बन सकते हैं)।MX— ईमेल सर्वर।NS— प्रामाणिक सर्वरों को प्रत्यायोजन।TXT— मुक्त पाठ, जिसका उपयोग SPF और DKIM के लिए किया जाता है और जिसे अक्सर सुरंगन के लिए दुरुपयोग किया जाता है।
DNS UDP पोर्ट 53 का उपयोग करता है
पारंपरिक DNS UDP पोर्ट 53 पर चलता है और बड़े उत्तरों तथा क्षेत्र-हस्तांतरण के लिए TCP 53 का वैकल्पिक उपयोग करता है। UDP में कनेक्शन और स्थिति नहीं होती, इसलिए यह प्रमाणित करने के लिए कोई हैंडशेक नहीं होता कि उत्तर देने वाला वही है, जिसका वह दावा कर रहा है।
क्वेरी और उसके उत्तर के बीच एकमात्र संबंध 16-बिट लेन-देन ID और स्रोत पोर्ट होता है। यह कमजोर संबद्धता जालसाजी और कैश विषाक्तकरण का मूल कारण है।
dig +short example.com A
dig example.com MX
dig @8.8.8.8 example.comकैशिंग और TTL
भार कम करने के लिए रिज़ॉल्वर रिकॉर्ड के TTL (जीवनकाल) तक उत्तरों को कैश में रखते हैं। TTL 3600 वाला उत्तर एक घंटे तक कैश में रहता है।
कैशिंग दोधारी तलवार है: इससे प्रदर्शन बेहतर होता है, लेकिन इसका अर्थ है कि एक विषाक्त उत्तर TTL समाप्त होने तक बहुत से पीड़ितों को दिया जा सकता है। हमलावर अक्सर लंबे TTL मान डालने का प्रयास करते हैं, ताकि दुर्भावनापूर्ण प्रविष्टियाँ लंबे समय तक बनी रहें।
आक्रमण का क्षेत्र
DNS कई आक्रमण क्षेत्रों को उजागर करता है:
- मार्गस्थ जालसाजी — वैध सर्वर से तेज़ी से जाली उत्तर तैयार करना।
- कैश विषाक्तकरण — रिज़ॉल्वर के कैश में गलत रिकॉर्ड डालना।
- रजिस्ट्रार / क्षेत्र अपहरण — स्वयं डोमेन का नियंत्रण चुरा लेना।
- सुरंगन — निकासी नियंत्रणों को पार करने के लिए क्वेरी के भीतर डेटा कूटबद्ध करना।
- DDoS प्रवर्धन — खुले रिज़ॉल्वर का परावर्तक के रूप में दुरुपयोग करना।
मूल रूप से प्रमाणीकरण का अभाव
सादा DNS अखंडता या प्रामाणिकता की कोई गारंटी नहीं देता। किसी उत्तर पर तब भरोसा किया जाता है, जब वह स्रोत IP, गंतव्य पोर्ट, क्वेरी नाम और लेन-देन ID से मेल खाता हो। मार्गस्थ हमलावर इन सभी का अनुमान लगा सकता है या इन्हें देख सकता है।
यह अभिकल्पना-मान्यता (कि नेटवर्क विश्वसनीय है) ही वह कारण है, जिसके चलते DNSSEC, TLS पर DNS (DoT) और HTTPS पर DNS (DoH) जैसी बाद में जोड़ी गई सुरक्षा व्यवस्थाएँ मौजूद हैं।
टोही के लिए DNS का खज़ाना
आक्रमण से पहले विरोधी आपके पूरे तंत्र का नक्शा बनाने के लिए DNS की गणना करते हैं। गलत ढंग से कॉन्फ़िगर किए गए क्षेत्र-हस्तांतरण (AXFR) हर रिकॉर्ड को बाहर निकाल सकते हैं। उपडोमेन की बलपूर्वक खोज और प्रमाणपत्र-पारदर्शिता लॉग छिपे हुए होस्ट उजागर करते हैं।
रक्षकों को क्षेत्र-हस्तांतरण को ज्ञात द्वितीयक सर्वरों तक सीमित करना चाहिए और गणना का संकेत देने वाले सामूहिक क्वेरी पैटर्न की निगरानी करनी चाहिए।
dig AXFR example.com @ns1.example.com
# Should fail / be refused on a hardened serverकूटबद्ध संचार: DoT और DoH
TLS पर DNS (पोर्ट 853) और HTTPS पर DNS (पोर्ट 443) क्वेरी को कूटबद्ध करते हैं, ताकि मार्गस्थ पर्यवेक्षक उसे पढ़ या उसमें छेड़छाड़ न कर सकें। इससे जालसाजी का प्रभाव घटता है और गोपनीयता सुरक्षित रहती है।
रक्षकों के लिए इसका समझौता यह है कि कूटबद्ध DNS आपकी अपनी छँटाई और निगरानी को अक्षम कर सकता है। कई संस्थान अंतिम उपकरणों को बाहरी रिज़ॉल्वर चुनने देने के बजाय उन्हें नियंत्रित DoH/DoT रिज़ॉल्वर से जोड़कर रखते हैं।
रक्षकों के मुख्य निष्कर्ष
नाम-समाधान पथ को मजबूत करने के व्यावहारिक उपाय:
- आंतरिक पुनरावर्ती रिज़ॉल्वर चलाएँ; इंटरनेट की ओर सीधे जाने वाले आउटबाउंड पोर्ट 53 को रोकें।
- प्रामाणिक सर्वरों पर खुला पुनरावर्तन बंद करें।
AXFRक्षेत्र-हस्तांतरण सीमित करें और उनका अभिलेखन करें।- रजिस्ट्रार पर डोमेन लॉक करें (रजिस्ट्री लॉक, MFA)।
- सुरंगन और गणना का पता लगाने के लिए क्वेरी की मात्रा और अनियमितता की निगरानी करें।
त्वरित जाँच
DNS के उजागर होने के कारणों के बारे में अपनी समझ का परीक्षण करें।
पुनरावलोकन
आपने सीखा कि DNS नाम-समाधान स्टब रिज़ॉल्वर से मूल, TLD और प्रामाणिक सर्वरों तक एक श्रृंखला में चलता है और उत्तर TTL के आधार पर कैश किए जाते हैं। क्योंकि UDP/53 पर चलने वाले पारंपरिक DNS में प्रमाणीकरण नहीं होता, इसलिए वह जालसाजी, कैश विषाक्तकरण, अपहरण, सुरंगन और प्रवर्धन के प्रति उजागर रहता है।
मुख्य सुरक्षा उपाय हैं: बंद पुनरावर्तन, सीमित क्षेत्र-हस्तांतरण, रजिस्ट्रार लॉक, कूटबद्ध संचार (DoT/DoH) और DNSSEC। अब हम जालसाजी और कैश विषाक्तकरण को विस्तार से समझेंगे।
एआई शिक्षक के साथ Cyber Security Academy सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 76
- पाठ
- 303
अक्सर पूछे जाने वाले प्रश्न
क्या “DNS कैसे काम करता है और इसके जोखिम” पाठ निःशुल्क है?
हाँ — Cyber Security Academy अध्ययन पथ के 3 तक कोई भी पाठ, जिसमें “DNS कैसे काम करता है और इसके जोखिम” भी शामिल है, यहाँ वेब पर पूरा पढ़ना निःशुल्क है। इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ इंटरैक्टिव अभ्यास भी उपलब्ध कराता है। Cyber Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“DNS कैसे काम करता है और इसके जोखिम” में मैं क्या सीखूँगा?
नाम-समाधान प्रक्रिया और हमले की सतह। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Cyber Security Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या Cyber Security Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Cyber Security Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 1वाँ पाठ है।
“DNS कैसे काम करता है और इसके जोखिम” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस Cyber Security Academy पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर Cyber Security Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- DNS कैसे काम करता है और इसके जोखिम
- DNS स्पूफ़िंग और कैश पॉइज़निंग
- DNS टनलिंग और डेटा निष्कासन
- DNSSEC और DNS फ़िल्टरिंग