Aller au contenu principal

7. Considérations de sécurité

La technique décrite dans ce document peut aider à contrer une attaque par déni de service nommée "random qnames" (noms de requêtes aléatoires) décrite dans la Section 4.

Si un résolveur ne valide pas les réponses avec DNSSEC, ou si la zone n'est pas signée, le résolveur peut bien sûr être empoisonné avec un faux NXDOMAIN, "supprimant" ainsi une partie de l'arbre des noms de domaine. Cette attaque par déni de service est déjà possible sans les règles de ce document (mais la "coupure NXDOMAIN" peut augmenter ses effets). La seule solution est d'utiliser DNSSEC.