> Tech > Restreindre ou empêcher la récursion

Restreindre ou empêcher la récursion

Tech - Par Renaud ROSSET - Publié le 24 juin 2010
email

  Par défaut, un serveur BIND DNS se comporte comme un « résolveur » récursif. Pour connaître les principes de fonctionnement de DNS, voir l'article de Michael D. Reilly, Getting Started with NT », « Domain Name Resolution with DNS », juin 1999.) Cependant, cette possibilité peut soulever plusieurs problèmes. Quand

Restreindre ou empêcher la récursion

un client DNS ou un autre serveur DNS demande à  un serveur BIND DNS une consultation de nom (par exemple, l’adresse IP de www.example.co.com) et que le serveur BIND DNS ne possède pas cette information dans sa cache locale, le serveur BIND DNS essaie d’obtenir l’information auprès d’autres serveurs DNS. Si le serveur BIND DNS reçoit une information fantaisiste ou corrompue, il la diffuse aussitôt sur le client ou le serveur demandeur. De même, quand votre serveur BIND DNS est votre serveur d’autorité de domaine Internet et qu’il fournit une information de domaine en réponse aux requêtes Internet externes, les utilisateurs Internet externes peuvent interroger d’autres domaines par l’intermédiaire de votre serveur BIND DNS.

  Pour réduire ces problèmes, vous pouvez ajouter une instruction à  la section options du fichier named.conf du serveur BIND DNS pour préciser quels clients peuvent demander une requête récursive. Vous pouvez, par exemple, utiliser l’instruction illustrée dans le listing 2 pour permettre aux hôtes intranet 192.168.10.0/24 et 192.168.11.0/24 de résoudre les noms Internet par le biais de votre serveur BIND NIS Internet.

  Autre possibilité : désactiver les fonctions récursives de votre serveur BIND DNS. Pour cela, vous pouvez ajouter l’instruction illustrée dans le listing 3 à  la section options du fichier named.conf du serveur BIND DNS. Le code en face du renvoi A dans le listing 3 empêche le serveur d’utiliser les autres serveurs DNS pour résoudre des noms. Le code du renvoi B dans le listing 3 empêche le serveur de résoudre les noms d’autres serveurs DNS dans les enregistrements NS (Name Server) qu’il relaie en réponse aux requêtes externes. Mais, si vous désactivez la fonctionnalité récursive du serveur BIND DNS Internet, les serveurs et utilisateurs DNS internes ne pourront plus résoudre les noms de domaines Internet par l’intermédiaire de ce serveur.

Téléchargez cette ressource

Rapport Forrester sur les solutions de sécurité des charges de travail cloud (CWS)

Rapport Forrester sur les solutions de sécurité des charges de travail cloud (CWS)

Dans cette évaluation, basée sur 21 critères, Forrester Consulting étudie, analyse et note les fournisseurs de solutions de sécurité des charges de travail cloud (CWS). Ce rapport détaille le positionnement de chacun de ces fournisseurs pour aider les professionnels de la sécurité et de la gestion des risques (S&R) à adopter les solutions adaptées à leurs besoins.

Tech - Par Renaud ROSSET - Publié le 24 juin 2010