Passa al contenuto principale

4. Benefici

Il vantaggio principale è una migliore efficienza delle cache. Nell'esempio precedente, il resolver invia una sola query invece di due, e la seconda riceve risposta dalla cache. Ciò andrà a beneficio dell'intero ecosistema DNS, poiché i server di nomi autoritativi avranno meno traffico non necessario da elaborare.

Il comportamento corretto (presente in [RFC1034] e reso più chiaro in questo documento) è particolarmente utile se combinato con la minimizzazione dei QNAME (QNAME minimization) [RFC7816], poiché consentirà a un resolver di interrompere la ricerca non appena incontra un NXDOMAIN.

Il "taglio NXDOMAIN" può anche aiutare a mitigare alcuni tipi di attacchi con QNAME casuali [joost-dnsterror] e [balakrichenan-dafa888], in cui esiste un suffisso fisso che non esiste. In questi attacchi contro il server di nomi autoritativo, le query vengono inviate ai resolver per un QNAME composto da un suffisso fisso ("dafa888.wf" in uno degli articoli precedenti), che di solito non esiste, e da un prefisso casuale, diverso per ogni richiesta. Un resolver che riceve queste richieste deve inoltrarle ai server autoritativi. Con il "taglio NXDOMAIN", un amministratore di sistema dovrebbe solo inviare al resolver una query per il suffisso fisso; il resolver otterrebbe un NXDOMAIN e poi smetterebbe di inoltrare le query. (Sarebbe meglio se il record SOA nella risposta NXDOMAIN fosse sufficiente per trovare il dominio inesistente, ma non è così, si veda l'Appendice A.)