Re: Faut-il filtrer les transferts de zones ?
Stephane Bortzmeyer <[email protected]> Fri, 15 Mar 2019 10:02:15 +0100
| Newsgroups | gmane.network.dns.french |
|---|---|
| Organization | NIC France |
| Message-ID | <[email protected]> |
On Thu, Mar 14, 2019 at 06:38:50PM +0100, Thomas van Oudenhove <[email protected]> wrote a message of 32 lines which said: > > Quelle sont les bonnes pratiques en 2019 sur les transferts de zones ? > > Une bonne pratique veut qu'on refuse les transferts de zone, Non. Il n'y a pas de « bonne pratique ». C'est comme si on demandait « dois-je programmer en Python ou en Elixir ? » Chacun fait comme il veut. > - ça permet à des gens de récupérer l'intégralité de la zone (et > donc de potentiellement voir des trucs qu'ils ou elles n'ont pas à > voir) Le "passive DNS" ou les attaques par dictionnaire sont également des outils efficaces pour cette récupération. Et la grande majorité des zones ne contiennent que deux noms, l'apex et www. > - surtout, ça facilite énormément les attaques par amplification de > trafic, puisque pour une requête toute petite, on a une énorme > réponse… Pas du tout, puisque le transfert de zones se fait sur TCP.