Passa al contenuto principale

7. Considerazioni sulla sicurezza

La tecnica descritta in questo documento può aiutare contro un attacco denial-of-service chiamato "random qnames" (qname casuali) descritto nella Sezione 4.

Se un risolutore non convalida le risposte con DNSSEC, o se la zona non è firmata, il risolutore può ovviamente essere avvelenato con un falso NXDOMAIN, "cancellando" così una parte dell'albero dei nomi di dominio. Questo attacco denial-of-service è già possibile senza le regole di questo documento (ma il "taglio NXDOMAIN" può aumentarne gli effetti). L'unica soluzione è utilizzare DNSSEC.