Passa al contenuto principale

12. Considerazioni sulla sicurezza (Security Considerations)

Questo memo non introduce nuove considerazioni sulla sicurezza. Tuttavia, chiarisce alcuni aspetti del DNS rilevanti per la sicurezza.

L'uso del bit TC è rilevante per la sicurezza, poiché può essere utilizzato per costringere un client a utilizzare TCP, che è più oneroso per il server. Un server non deve impostare il bit TC in una risposta a meno che la risposta non sia stata troncata. Un client non deve inviare una query con il bit TC impostato.

L'uso dei RR CNAME è rilevante per la sicurezza, poiché un RR CNAME può essere utilizzato per reindirizzare una query a un nome diverso. Un server non deve consentire che un RR CNAME punti a se stesso, direttamente o indirettamente.

L'uso dei record MX e NS è rilevante per la sicurezza, poiché possono essere utilizzati per reindirizzare la posta o delegare l'autorità. Un server non deve consentire che un record MX o NS punti a un alias.

L'uso dell'indirizzo di origine di una risposta è rilevante per la sicurezza, poiché può essere utilizzato per filtrare risposte false. Un server deve utilizzare l'indirizzo di destinazione della query come indirizzo di origine della risposta per UDP.

DNSSEC [RFC2065] fornisce l'autenticazione crittografica dei dati DNS ed è il metodo consigliato per proteggere il DNS. Questo memo non affronta direttamente DNSSEC, ma i chiarimenti in questo memo sono compatibili con DNSSEC.