Re: Faut-il filtrer les transferts de zones ?

Thomas van Oudenhove <[email protected]> Thu, 14 Mar 2019 18:38:50 +0100
Newsgroups gmane.network.dns.french
Message-ID <[email protected]>
Bonjour,

Le jeudi 14 mars 2019 à 17:25:20 (+0100), Emmanuel Halbwachs a écrit :
> Venant de tester notre domaine principal (obspm) avec zonemaster.net,
> en plus des habituels avertissements (tous les serveurs faisant
> autorité dans le même AS et pas d'IPv6, pas taper), j'ai l'impression
> ---mais je peux me tromper--- que je vois une nouvelle
> « Notice » (en jaune) qui est :
>
> 0 	NAMESERVER 	NOTICE 	Il est possible de réaliser un transfert de zone depuis le serveur de noms ns1-p.obspm.fr/145.238.193.21.
> 1 	NAMESERVER 	NOTICE 	Il est possible de réaliser un transfert de zone depuis le serveur de noms ns2-m.obspm.fr/145.238.186.21.
>
> Quelle sont les bonnes pratiques en 2019 sur les transferts de zones ?

Une bonne pratique veut qu'on refuse les transferts de zone, sauf pour
les NS secondaires :

- ça permet à des gens de récupérer l'intégralité de la zone (et donc de
  potentiellement voir des trucs qu'ils ou elles n'ont pas à voir)
- surtout, ça facilite énormément les attaques par amplification de
  trafic, puisque pour une requête toute petite, on a une énorme
  réponse…

Il y a peut-être d'autres points auxquels je ne pense pas pour le
moment…

Bonne soirée,

-- 
Thomas van Oudenhove
Administrateur Systèmes-Réseaux
ENSIMAG