> Tech > Restreindre ou empêcher la récursion

Restreindre ou empêcher la récursion

Tech - Par Renaud ROSSET - Publié le 24 juin 2010
email

  Par défaut, un serveur BIND DNS se comporte comme un « résolveur » récursif. Pour connaître les principes de fonctionnement de DNS, voir l'article de Michael D. Reilly, Getting Started with NT », « Domain Name Resolution with DNS », juin 1999.) Cependant, cette possibilité peut soulever plusieurs problèmes. Quand

Restreindre ou empêcher la récursion

un client DNS ou un autre serveur DNS demande à  un serveur BIND DNS une consultation de nom (par exemple, l’adresse IP de www.example.co.com) et que le serveur BIND DNS ne possède pas cette information dans sa cache locale, le serveur BIND DNS essaie d’obtenir l’information auprès d’autres serveurs DNS. Si le serveur BIND DNS reçoit une information fantaisiste ou corrompue, il la diffuse aussitôt sur le client ou le serveur demandeur. De même, quand votre serveur BIND DNS est votre serveur d’autorité de domaine Internet et qu’il fournit une information de domaine en réponse aux requêtes Internet externes, les utilisateurs Internet externes peuvent interroger d’autres domaines par l’intermédiaire de votre serveur BIND DNS.

  Pour réduire ces problèmes, vous pouvez ajouter une instruction à  la section options du fichier named.conf du serveur BIND DNS pour préciser quels clients peuvent demander une requête récursive. Vous pouvez, par exemple, utiliser l’instruction illustrée dans le listing 2 pour permettre aux hôtes intranet 192.168.10.0/24 et 192.168.11.0/24 de résoudre les noms Internet par le biais de votre serveur BIND NIS Internet.

  Autre possibilité : désactiver les fonctions récursives de votre serveur BIND DNS. Pour cela, vous pouvez ajouter l’instruction illustrée dans le listing 3 à  la section options du fichier named.conf du serveur BIND DNS. Le code en face du renvoi A dans le listing 3 empêche le serveur d’utiliser les autres serveurs DNS pour résoudre des noms. Le code du renvoi B dans le listing 3 empêche le serveur de résoudre les noms d’autres serveurs DNS dans les enregistrements NS (Name Server) qu’il relaie en réponse aux requêtes externes. Mais, si vous désactivez la fonctionnalité récursive du serveur BIND DNS Internet, les serveurs et utilisateurs DNS internes ne pourront plus résoudre les noms de domaines Internet par l’intermédiaire de ce serveur.

Téléchargez cette ressource

Les mégatendances cybersécurité et cyber protection 2024

Les mégatendances cybersécurité et cyber protection 2024

L'évolution du paysage des menaces et les conséquences sur votre infrastructure, vos outils de contrôles de sécurité IT existants. EPP, XDR, EDR, IA, découvrez la synthèse des conseils et recommandations à appliquer dans votre organisation.

Tech - Par Renaud ROSSET - Publié le 24 juin 2010