12. Considérations de sécurité (Security Considerations)
Ce mémo n'introduit aucune nouvelle considération de sécurité. Il clarifie cependant certains aspects du DNS qui sont pertinents pour la sécurité.
L'utilisation du bit TC est pertinente pour la sécurité, car elle peut être utilisée pour forcer un client à utiliser TCP, ce qui est plus coûteux pour le serveur. Un serveur ne doit pas positionner le bit TC dans une réponse à moins que la réponse n'ait été tronquée. Un client ne doit pas envoyer une requête avec le bit TC positionné.
L'utilisation des RR CNAME est pertinente pour la sécurité, car un RR CNAME peut être utilisé pour rediriger une requête vers un nom différent. Un serveur ne doit pas autoriser un RR CNAME à pointer vers lui-même, directement ou indirectement.
L'utilisation des enregistrements MX et NS est pertinente pour la sécurité, car ils peuvent être utilisés pour rediriger le courrier ou déléguer l'autorité. Un serveur ne doit pas autoriser un enregistrement MX ou NS à pointer vers un alias.
L'utilisation de l'adresse source d'une réponse est pertinente pour la sécurité, car elle peut être utilisée pour filtrer les réponses falsifiées. Un serveur doit utiliser l'adresse de destination de la requête comme adresse source de la réponse pour UDP.
DNSSEC [RFC2065] fournit une authentification cryptographique des données DNS, et est la méthode recommandée pour sécuriser le DNS. Ce mémo n'aborde pas DNSSEC directement, mais les clarifications de ce mémo sont compatibles avec DNSSEC.