Re: Faut-il filtrer les transferts de zones ?
Thomas van Oudenhove <[email protected]> Thu, 14 Mar 2019 18:38:50 +0100
| Newsgroups | gmane.network.dns.french |
|---|---|
| Message-ID | <[email protected]> |
Bonjour, Le jeudi 14 mars 2019 à 17:25:20 (+0100), Emmanuel Halbwachs a écrit : > Venant de tester notre domaine principal (obspm) avec zonemaster.net, > en plus des habituels avertissements (tous les serveurs faisant > autorité dans le même AS et pas d'IPv6, pas taper), j'ai l'impression > ---mais je peux me tromper--- que je vois une nouvelle > « Notice » (en jaune) qui est : > > 0 NAMESERVER NOTICE Il est possible de réaliser un transfert de zone depuis le serveur de noms ns1-p.obspm.fr/145.238.193.21. > 1 NAMESERVER NOTICE Il est possible de réaliser un transfert de zone depuis le serveur de noms ns2-m.obspm.fr/145.238.186.21. > > Quelle sont les bonnes pratiques en 2019 sur les transferts de zones ? Une bonne pratique veut qu'on refuse les transferts de zone, sauf pour les NS secondaires : - ça permet à des gens de récupérer l'intégralité de la zone (et donc de potentiellement voir des trucs qu'ils ou elles n'ont pas à voir) - surtout, ça facilite énormément les attaques par amplification de trafic, puisque pour une requête toute petite, on a une énorme réponse… Il y a peut-être d'autres points auxquels je ne pense pas pour le moment… Bonne soirée, -- Thomas van Oudenhove Administrateur Systèmes-Réseaux ENSIMAG