Re: Faut-il filtrer les transferts de zones ?

Stephane Bortzmeyer <[email protected]> Fri, 15 Mar 2019 10:02:15 +0100
Newsgroups gmane.network.dns.french
Organization NIC France
Message-ID <[email protected]>
On Thu, Mar 14, 2019 at 06:38:50PM +0100,
 Thomas van Oudenhove <[email protected]> wrote 
 a message of 32 lines which said:

> > Quelle sont les bonnes pratiques en 2019 sur les transferts de zones ?
> 
> Une bonne pratique veut qu'on refuse les transferts de zone,

Non. Il n'y a pas de « bonne pratique ». C'est comme si on demandait
« dois-je programmer en Python ou en Elixir ? » Chacun fait comme il
veut.

> - ça permet à des gens de récupérer l'intégralité de la zone (et
>   donc de potentiellement voir des trucs qu'ils ou elles n'ont pas à
>   voir)

Le "passive DNS" ou les attaques par dictionnaire sont également des
outils efficaces pour cette récupération. Et la grande majorité des
zones ne contiennent que deux noms, l'apex et www.

> - surtout, ça facilite énormément les attaques par amplification de
>   trafic, puisque pour une requête toute petite, on a une énorme
>   réponse…

Pas du tout, puisque le transfert de zones se fait sur TCP.