RE: Faut-il filtrer les transferts de zones ?
Gils Gayraud <[email protected]> Fri, 15 Mar 2019 08:17:50 +0000
| Newsgroups | gmane.network.dns.french |
|---|---|
| Message-ID | <[email protected]> |
Bonjour, > Une bonne pratique veut qu'on refuse les transferts de zone, sauf pour les NS secondaires : Oui hors Active Directory dans un environnement Microsoft, si Active Directory c'est nécessaire. > - ça permet à des gens de récupérer l'intégralité de la zone (et donc de > potentiellement voir des trucs qu'ils ou elles n'ont pas à voir) Même remarque que précédemment dans un environnement M$ il faut le faire et on peut le configurer en DNSSEC, tout est prévu encore faut-il savoir configurer une PKI digne de ce nom dans un environnement AD/DNS > - surtout, ça facilite énormément les attaques par amplification de > trafic, puisque pour une requête toute petite, on a une énorme > réponse… Encore une fois dans un environnement AD (Ldap M$) sans transfert de zone entre contrôleur de domaine point de salut. d'autrement on en doit pas publier un DNS AD sur Internet. > Il y a peut-être d'autres points auxquels je ne pense pas pour le moment… Il est nécessaire de mieux connaitre le contexte dans lequel fonctionne un serveur DNS. PS : l'utilitaire DIG fonctionne de mieux en mieux depuis Windows 2012R2 et fonctionne presque sous Windows 2016 et 2019. 😊 Cordialement. GG.