¿Cuál es el efecto en un dominio cuando el servidor de nombres secundario está comprometido?

1

He oído hablar de un caso en el que el nombre de dominio del servidor de nombres secundario estaba vencido y es gratuito para registrarse.

Digamos que example.com tiene dos servidores de nombres registrados:

  1. example-ns1.com (primario)
  2. example-ns2.com (secundario)

El dominio example-ns2.com ha caducado y es gratuito para registrarse. Si un "atacante" reclama el nombre de dominio del segundo servidor de nombres.

  1. ¿Eso solo afectaría a example.com cuando el servidor de nombres con el dominio example-ns1.com esté desconectado?
  2. ¿El "ataque" solo funcionará cuando DNSSEC no se haya implementado (correctamente) antes de que caduque example-ns2.com ?
pregunta Bob Ortiz 16.03.2017 - 22:01
fuente

1 respuesta

3

Los resolutores de DNS eligen el servidor de nombres para obtener la respuesta de forma aleatoria. No hay diferencia entre los servidores NS primarios y secundarios desde este punto de vista.

Si tiene 2 servidores NS y uno está comprometido de alguna manera, hay aproximadamente un 50% de probabilidades de que el servidor DNS de caché solicite un servidor NS comprometido. Cuando lo haga y obtenga una respuesta falsa (posiblemente apuntando a un objetivo malicioso), recordará dicha respuesta y la devolverá a todas las consultas subsiguientes para el mismo nombre DNS hasta que caduque el TTL de la respuesta (que puede ser bastante largo, como varios días). , si el atacante es lo suficientemente inteligente).

Si el visitante de dicho sitio utiliza un sistema de resolución recursivo (servidor DNS de almacenamiento en caché) configurado correctamente y que cuenta con DNSSEC y el dominio example.com está firmado con DNSSEC, es bastante seguro.

El sistema de resolución de DNS verifica la respuesta del servidor de nombres autorizado en los registros de DS de la zona principal (en este caso, la zona .com). Si la respuesta es falsa, el programa de resolución devuelve un error (y no almacena en caché la respuesta incorrecta). Solo si se rompe la criptografía utilizada para firmar la zona DNS en cuestión (o cualquiera de las zonas principales) o si el atacante conoce las claves secretas, solo entonces podría falsificar dicha respuesta DNS.

    
respondido por el dave 16.03.2017 - 23:41
fuente

Lea otras preguntas en las etiquetas