[인프라진단] #U-51 DNS 서비스의 취약한 동적 업데이트 설정 금지
1. 항목 설명
인증되지 않은 DNS 동적 업데이트를 허용하면 공격자가 레코드를 바꿔 트래픽을 악성 서버로 유도할 수 있습니다.
판단 기준: 동적 업데이트를 사용하지 않거나 승인된 TSIG·정책으로 인증된 업데이트만 허용하면 양호입니다.
2026 가이드 근거


2. 점검 목적
DNS 레코드의 무단 생성·변경과 트래픽 탈취를 방지하는 것이 목적입니다.
3. 실습 환경
- 원본 진단 환경: Ubuntu 24.04.2 LTS
- 설정 화면 확인 환경: Ubuntu Server 24.04.4 LTS, Linux 6.8.0-138-generic
- 가상화 환경: VMware Workstation
- 호스트 이름: u-lab
- 네트워크: VMware Host-only 격리망, 기본 게이트웨이 없음
- 원본 진단 실행 ID: 20260903-094131
- 원본 진단 수집일: 2026-09-03
- 증적 화면 캡처일: 2026-09-08
- 화면 수집 방식: VMware Ubuntu VM 콘솔 직접 캡처
최초진단과 이행진단 이미지는 2026-09-03에 실제 수집한 원본 결과를 VM 콘솔에서 열어 캡처했습니다. 원본 수집일과 화면 캡처일은 서로 다르며, 과거 결과를 오늘의 재진단 결과로 표시하지 않았습니다. 취약 상태 구성과 조치에는 격리된 관리 연결을 보조적으로 사용했습니다.
설정 확인 이미지는 캡처일의 VM에서 명령을 실행한 화면입니다. 실습 종료 후 서비스를 중지하거나 임시 설정을 제거한 항목은 당시 이행진단과 현재 상태가 다를 수 있습니다.
4. 취약 상태 구성
실습 zone에 allow-update { any; };를 적용하고 서명 없는 nsupdate로 A 레코드를 추가했습니다.
이 구성은 인터넷과 분리된 실습 VM에서 관리자 권한으로만 수행했습니다.
구성 방법
다음은 /etc/bind/named.conf.local의 zone 블록에 적용한 설정입니다.
allow-update { any; };
sudo named-checkconf
sudo systemctl restart named
printf 'server 127.0.0.1\nzone u50.lab\nupdate add injected.u50.lab 60 A 192.168.209.77\nsend\n' | nsupdate -v
구성 후 다음 명령으로 실제 상태를 확인했습니다.
sudo grep 'allow-update' /etc/bind/named.conf.local
dig @127.0.0.1 injected.u50.lab A +short
5. 최초진단 결과
- 원본 진단 판정: 취약
- 원본 진단 판정 근거: 서명 없는 동적 업데이트가 ACCEPTED되고 추가한 192.168.209.77 레코드가 조회됐습니다.

6. 조치 방법
동적 업데이트가 필요 없는 zone이므로 allow-update { none; };을 적용하고 기존 시험 레코드를 제거한 뒤 동일 요청을 재시험했습니다.
기존 시험 레코드를 삭제한 뒤 zone 설정을 변경합니다.
printf 'server 127.0.0.1\nzone u50.lab\nupdate delete injected.u50.lab A\nsend\n' | nsupdate -v
allow-update { none; };
sudo named-checkconf
sudo systemctl restart named
printf 'server 127.0.0.1\nzone u50.lab\nupdate add blocked.u50.lab 60 A 192.168.209.88\nsend\n' | nsupdate -v
dig @127.0.0.1 blocked.u50.lab A +short
Linux 설정 확인 위치: zone별 allow-update/update-policy와 실제 nsupdate 결과
현재 VM에서는 시험 zone과 레코드를 제거하고 named를 중지·비활성화했습니다. 아래 설정 화면은 정리 상태이며, allow-update와 nsupdate 허용·거부 비교는 최초·이행진단 원본에서 확인합니다.

7. 이행진단 결과
- 원본 진단 판정: 양호
- 원본 진단 판정 근거: 서명 없는 요청이 REFUSED되고 차단 시험 레코드가 생성되지 않았습니다.

8. 실무 주의사항
DHCP 연동 등 동적 업데이트가 필요하면 any 대신 전용 TSIG 키와 최소 zone/name 정책을 사용하고 키 파일 권한을 제한합니다.
컨설턴트 조언
- 설정 정적 검토와 함께 승인 키가 없는 클라이언트, 잘못된 이름 범위와 삭제 요청을 각각 시험합니다.
- 허용 대상을 업무 IP와 관리 경유지 기준으로 최소화하고 IPv4·IPv6 규칙을 함께 확인합니다.
- 원격 방화벽 변경 전 현재 관리 세션과 별도의 복구 콘솔 또는 되돌리기 예약을 확보합니다.
- 설정 파일뿐 아니라 실제 리스너와 외부 관점의 접속 시험을 이행 증적으로 남깁니다.
9. 마무리
이번 실습에서는 실제 최초·이행진단 기록과 VM 콘솔 캡처를 비교했습니다. 운영 환경에서도 변경 후 기능 시험과 정기 재점검을 함께 수행해야 합니다.
'2026 주요정보통신기반시설 가이드 > Unix(Linux)' 카테고리의 다른 글
| [인프라진단] #U-53 FTP 서비스 정보 노출 제한 (0) | 2026.09.08 |
|---|---|
| [인프라진단] #U-52 Telnet 서비스 비활성화 (0) | 2026.09.08 |
| [인프라진단] #U-50 DNS ZoneTransfer 설정 (0) | 2026.09.08 |
| [인프라진단] #U-49 DNS 보안 버전 패치 (0) | 2026.09.08 |
| [인프라진단] #U-48 expn, vrfy 명령어 제한 (0) | 2026.09.08 |
시리즈와 관련 학습
현재 글과 같은 환경의 전체 글과 핵심 실습으로 이어집니다.