12. Sicherheitsüberlegungen (Security Considerations)
Dieses Memo führt keine neuen Sicherheitsüberlegungen ein. Es klärt jedoch einige Aspekte des DNS, die für die Sicherheit relevant sind.
Die Verwendung des TC-Bits ist sicherheitsrelevant, da es einen Client zwingen kann, TCP zu verwenden, was für den Server teurer ist. Ein Server darf das TC-Bit in einer Antwort nur setzen, wenn die Antwort abgeschnitten wurde. Ein Client darf keine Abfrage mit gesetztem TC-Bit senden.
Die Verwendung von CNAME-RRs ist sicherheitsrelevant, da ein CNAME-RR verwendet werden kann, um eine Abfrage auf einen anderen Namen umzuleiten. Ein Server darf nicht zulassen, dass ein CNAME-RR direkt oder indirekt auf sich selbst verweist.
Die Verwendung von MX- und NS-Einträgen ist sicherheitsrelevant, da sie verwendet werden können, um E-Mail umzuleiten oder Autorität zu delegieren. Ein Server darf nicht zulassen, dass ein MX- oder NS-Eintrag auf einen Alias verweist.
Die Verwendung der Quelladresse einer Antwort ist sicherheitsrelevant, da sie verwendet werden kann, um gefälschte Antworten herauszufiltern. Ein Server muss für UDP die Zieladresse der Abfrage als Quelladresse der Antwort verwenden.
DNSSEC [RFC2065] bietet eine kryptographische Authentifizierung von DNS-Daten und ist die empfohlene Methode, das DNS abzusichern. Dieses Memo behandelt DNSSEC nicht direkt, aber die in diesem Memo enthaltenen Klarstellungen sind mit DNSSEC kompatibel.