12. Considerazioni sulla sicurezza (Security Considerations)
Questo memo non introduce nuove considerazioni sulla sicurezza. Tuttavia, chiarisce alcuni aspetti del DNS rilevanti per la sicurezza.
L'uso del bit TC è rilevante per la sicurezza, poiché può essere utilizzato per costringere un client a utilizzare TCP, che è più oneroso per il server. Un server non deve impostare il bit TC in una risposta a meno che la risposta non sia stata troncata. Un client non deve inviare una query con il bit TC impostato.
L'uso dei RR CNAME è rilevante per la sicurezza, poiché un RR CNAME può essere utilizzato per reindirizzare una query a un nome diverso. Un server non deve consentire che un RR CNAME punti a se stesso, direttamente o indirettamente.
L'uso dei record MX e NS è rilevante per la sicurezza, poiché possono essere utilizzati per reindirizzare la posta o delegare l'autorità. Un server non deve consentire che un record MX o NS punti a un alias.
L'uso dell'indirizzo di origine di una risposta è rilevante per la sicurezza, poiché può essere utilizzato per filtrare risposte false. Un server deve utilizzare l'indirizzo di destinazione della query come indirizzo di origine della risposta per UDP.
DNSSEC [RFC2065] fornisce l'autenticazione crittografica dei dati DNS ed è il metodo consigliato per proteggere il DNS. Questo memo non affronta direttamente DNSSEC, ma i chiarimenti in questo memo sono compatibili con DNSSEC.