Napredne postavke
Istakni čvorove koji razrješavaju na ovu vrijednost.
Globalna sigurnosna provjera AXFR (prijenosa zone)
AXFR (Asynchronous Full Transfer Zone) zahtjev temeljni je mehanizam koji DNS poslužitelji koriste za repliciranje cjelovitih baza podataka usmjeravanja preko mrežnog klastera. Za razliku od standardnih A ili MX provjera, koje koriste lagane UDP pakete bez stanja za dohvaćanje jednog podatka, AXFR prijenos strogo je protokol između poslužitelja. Budući da preuzimanje cjelokupne infrastrukture domene uključuje prijenos potencijalno tisuća zapisa, RFC 5936 nalaže da AXFR zahtjevi uspostave TCP vezu sa stanjem, pouzdanu, na portu 53 kako bi se zajamčila potpuna isporuka paketa i integritet podataka.
SOA okidači i IXFR optimizacija
Procesom replikacije aktivno upravlja SOA (Start of Authority) zapis domene. Sekundarni poslužitelji imena rutinski upituju primarni glavni poslužitelj. Ako sekundarni poslužitelj otkrije da se serijski broj SOA-a povećao, pokreće prijenos radi sinkronizacije podataka. Dok AXFR preuzima apsolutno cijelu datoteku zone, moderne arhitekture često se prema zadanom prebacuju na IXFR (Incremental Zone Transfer). IXFR izračunava deltu - točne razlike između starog i novog serijskog broja - i prenosi samo izmijenjene zapise, znatno smanjujući opterećenje propusnosti i obrade na golemim poslovnim zonama.
Zone Walking i prijetnje kibernetičke sigurnosti
S gledišta informacijske sigurnosti, neispravno zaštićena AXFR krajnja točka katastrofalna je izviđačka ranjivost. Ako je primarni poslužitelj imena pogrešno konfiguriran da prihvaća AXFR zahtjeve s bilo koje proizvoljne javne IP adrese, neovlaštenim akterima omogućuje izvođenje "Zone Walka". Izdavanjem jedne naredbe (npr. dig AXFR @ns.example.com example.com) napadač može preuzeti cjelokupnu internu mapu usmjeravanja organizacije. To trenutačno razotkriva nepovezana testna okruženja, zaboravljene interne VPN pristupnike, ukinute SaaS krajnje točke ranjive na preuzimanje te vlasničke konvencije imenovanja poslužitelja.
Osiguravanje perimetra pomoću TSIG-a i ACL-ova
Testiranje vašeg perimetra protiv otvorene AXFR ranjivosti temeljni je zahtjev svakog penetracijskog testa. Pravilno ojačan poslužitelj imena mora agresivno ograničiti upite za prijenos pomoću strogih pristupnih kontrolnih lista (ACL) temeljenih na IP-u, osiguravajući da samo ovlašteni IP-ovi sekundarnih poslužitelja mogu pokrenuti preuzimanje. Za modernu poslovnu sigurnost administratori postavljaju TSIG (Transaction Signature). TSIG koristi zajednički, kriptografski hashiran tajni ključ između primarnog i sekundarnog poslužitelja. Ako dolazni AXFR zahtjev ne posjeduje ispravan matematički potpis, primarni poslužitelj trenutačno odbacuje TCP vezu i vraća fatalnu REFUSED pogrešku, štiteći mrežnu topologiju od javne izloženosti.