RE: Faut-il filtrer les transferts de zones ?

Gils Gayraud <[email protected]> Fri, 15 Mar 2019 08:17:50 +0000
Newsgroups gmane.network.dns.french
Message-ID <[email protected]>
Bonjour,

> Une bonne pratique veut qu'on refuse les transferts de zone, sauf pour les NS secondaires :

Oui hors Active Directory dans un environnement Microsoft, si Active Directory c'est nécessaire.

> - ça permet à des gens de récupérer l'intégralité de la zone (et donc de
>  potentiellement voir des trucs qu'ils ou elles n'ont pas à voir)

Même remarque que précédemment dans un environnement M$ il faut le faire et
on peut le configurer en DNSSEC, tout est prévu encore faut-il savoir configurer une PKI
digne de ce nom dans un environnement AD/DNS

> - surtout, ça facilite énormément les attaques par amplification de
>  trafic, puisque pour une requête toute petite, on a une énorme
>  réponse…

Encore une fois dans un environnement AD (Ldap M$) sans transfert de zone entre
contrôleur de domaine point de salut.
d'autrement on en doit pas publier un DNS AD sur Internet.

> Il y a peut-être d'autres points auxquels je ne pense pas pour le moment…

Il est nécessaire de mieux connaitre le contexte dans lequel fonctionne un
serveur DNS.

PS : l'utilitaire DIG fonctionne de mieux en mieux depuis Windows 2012R2 et fonctionne
presque sous Windows 2016 et 2019. 😊

Cordialement.
GG.