DNS — распределенная система записей об именах, в том числе адресов A и AAAA. Риски включают подмену неподтвержденных ответов, компрометацию управления зоной, наблюдение за открытыми запросами и отказ в обслуживании. DNSSEC проверяет происхождение и целостность подписанных данных, но не шифрует их. DoH защищает транспорт до выбранного резолвера, а не делает домен безопасным.
Как работает DNS и какие у него риски безопасности?
Разрешение имен, подмена ответов, конфиденциальность запросов и доступность DNS. Чем отличаются задачи DNSSEC и защищенного транспорта DoH.
Короткий ответ
Что ответить на собеседовании
Подробный разбор
Ответ с пояснениями
DNS хранит не только IP-адреса: существуют записи для почты, делегирования, псевдонимов и других целей. Клиент обычно обращается к рекурсивному резолверу. Тот использует кеш либо получает данные через иерархию DNS и возвращает результат.
Основные риски:
- Подмена данных: без подходящей проверки клиент может принять ложное соответствие имени и адреса.
- Компрометация управления: захват учетной записи регистратора или DNS-провайдера позволяет менять легитимную зону.
- Раскрытие запросов: незашифрованный обмен позволяет наблюдателю узнавать запрашиваемые имена.
- Недоступность: атака или ошибочная конфигурация мешает найти даже исправный сервис.
- Злоупотребление инфраструктурой: неправильно открытый резолвер может участвовать в отраженных атаках.
DNSSEC добавляет проверку происхождения и целостности подписанных DNS-данных через цепочку доверия. Но он не обеспечивает конфиденциальность запросов и не гарантирует доступность; эти границы прямо указаны в RFC 4033.
DNS over HTTPS защищает обмен между клиентом и выбранным DNS-сервером средствами HTTPS. Это другая задача, описанная в RFC 8484. Резолвер по-прежнему видит запросы; шифрование транспорта не превращает вредоносный домен в безопасный.
Защита включает контроль изменений зоны, сильную аутентификацию администраторов, надежные резолверы, подходящую валидацию, мониторинг и резервирование. HTTPS-проверки сервера тоже сохраняют значение: доверие к DNS-ответу не заменяет проверку защищенного соединения с приложением.