Check-Host.cc

Napredna podešavanja
Prikaži mapu sveta

Istakni čvorove koji se razrešavaju u ovu vrednost.

Globalna bezbednosna provera AXFR (prenos zone)

AXFR (Asynchronous Full Transfer Zone) zahtev je temeljni mehanizam koji DNS serveri koriste za repliciranje čitavih rutnih baza podataka preko mrežnog klastera. Za razliku od standardnih A ili MX provera, koje koriste lagane UDP pakete bez stanja da bi dobavile jedan podatak, AXFR prenos je striktno protokol server-server. Pošto preuzimanje čitave infrastrukture domena podrazumeva prenos potencijalno hiljada zapisa, RFC 5936 nalaže da AXFR zahtevi uspostave pouzdanu TCP vezu sa stanjem na portu 53 kako bi se garantovala potpuna isporuka paketa i integritet podataka.

SOA okidači i IXFR optimizacija

Procesom replikacije aktivno upravlja SOA (Start of Authority) zapis domena. Sekundarni nameserveri redovno upituju primarni master server. Ako sekundarni server otkrije da je SOA serijski broj uvećan, on pokreće prenos radi sinhronizacije podataka. Dok AXFR preuzima apsolutno ceo zone fajl, savremene arhitekture često podrazumevano koriste IXFR (Incremental Zone Transfer). IXFR izračunava razliku — tačna odstupanja između starog i novog serijskog broja — i prenosi samo izmenjene zapise, značajno smanjujući opterećenje propusnog opsega i obradu kod ogromnih korporativnih zona.

Šetnja kroz zonu i sajber bezbednosne pretnje

Sa stanovišta bezbednosti informacija, nepravilno obezbeđen AXFR endpoint predstavlja katastrofalnu ranjivost za izviđanje. Ako je primarni nameserver pogrešno podešen da prihvata AXFR zahteve sa bilo koje proizvoljne javne IP adrese, to omogućava neovlašćenim akterima da izvrše "šetnju kroz zonu" (Zone Walk). Izdavanjem jedne komande (npr. dig AXFR @ns.example.com example.com), napadač može da preuzme celu internu rutnu mapu organizacije. Ovo trenutno otkriva nepovezana staging okruženja, zaboravljene interne VPN gejtvejeve, zastarele SaaS endpointe ranjive na preuzimanje i vlasničke konvencije imenovanja servera.

Obezbeđivanje perimetra pomoću TSIG-a i ACL-ova

Testiranje vašeg perimetra na otvorenu AXFR ranjivost je osnovni zahtev svakog testa proboja. Pravilno ojačan nameserver mora agresivno da ograniči upite za prenos koristeći stroge liste kontrole pristupa (ACL) zasnovane na IP-u, osiguravajući da samo ovlašćene IP adrese sekundarnih servera mogu da pokrenu preuzimanje. Za savremenu bezbednost preduzeća, administratori postavljaju TSIG (Transaction Signature). TSIG koristi deljeni, kriptografski heširani tajni ključ između primarnog i sekundarnog servera. Ako dolazni AXFR zahtev ne poseduje ispravan matematički potpis, primarni server trenutno prekida TCP vezu i vraća fatalnu grešku REFUSED, štiteći topologiju mreže od javnog izlaganja.