it-themen:grundlagen:netzwerkdienste:dns-zonentransfer
Unterschiede
Hier werden die Unterschiede zwischen zwei Versionen angezeigt.
| Beide Seiten der vorigen RevisionVorhergehende ÜberarbeitungNächste Überarbeitung | Vorhergehende Überarbeitung | ||
| it-themen:grundlagen:netzwerkdienste:dns-zonentransfer [01.12.2025 11:52] – [SOA (Start of Authority) – wichtig für Transfers] lars | it-themen:grundlagen:netzwerkdienste:dns-zonentransfer [01.12.2025 11:58] (aktuell) – [Zusammenfassung] lars | ||
|---|---|---|---|
| Zeile 59: | Zeile 59: | ||
| < | < | ||
| - | Primary DNS ----AXFR/ | + | Â |
| + | Primary DNS ----AXFR/ | ||
| + | Â | ||
| </ | </ | ||
| - | 1. Secondary fragt beim Primary die SOA-Seriennummer ab  | + | 1. Secondary fragt beim Primary die SOA-Seriennummer ab |
| - | 2. Wenn Seriennummer unterschiedlich: | + | 2. Wenn Seriennummer unterschiedlich: |
| - | | + | → Anfrage eines Transfers |
| - | 3. Primary sendet AXFR oder IXFR Â | + | 3. Primary sendet AXFR oder IXFRÂ |
| - | 4. Secondary aktualisiert seine Zone | + | 4. Secondary aktualisiert seine Zone |
| ===== Sicherheit: Zonentransfers dürfen NICHT öffentlich sein ====== | ===== Sicherheit: Zonentransfers dürfen NICHT öffentlich sein ====== | ||
| Ein offener Zonentransfer erlaubt Angreifern: | Ein offener Zonentransfer erlaubt Angreifern: | ||
| - | * vollständigen Einblick in interne DNS-Strukturen | + | * vollständigen Einblick in interne DNS-Strukturen |
| * Auflistung aller Hosts, Server, internen Systeme | * Auflistung aller Hosts, Server, internen Systeme | ||
| Gefährlich: | Gefährlich: | ||
| < | < | ||
| - | dig AXFR example.com @ns1.example.com | + | Â |
| + | | ||
| + | Â | ||
| </ | </ | ||
| Zeile 92: | Zeile 98: | ||
| Beispiel (BIND): | Beispiel (BIND): | ||
| < | < | ||
| - | allow-transfer { 192.0.2.10; }; | + | Â |
| + | allow-transfer { 192.0.2.10; };Â | ||
| + | Â | ||
| </ | </ | ||
| Zeile 98: | Zeile 107: | ||
| TSIG sorgt fĂĽr: | TSIG sorgt fĂĽr: | ||
| - | * Authentifizierung | + | * Authentifizierung |
| - | * Integrität | + | * Integrität |
| - | * Schutz vor Spoofing | + | * Schutz vor Spoofing |
| Beispiel-Key: | Beispiel-Key: | ||
| < | < | ||
| - | hmac-sha256 | + | Â |
| + | hmac-sha256 | ||
| + | Â | ||
| </ | </ | ||
| ===== Unterschied: | ===== Unterschied: | ||
| - | * **Delegation** = Parent-Zone verweist auf Child-Zone (NS-Records) | + | * **Delegation** = Parent-Zone verweist auf Child-Zone (NS-Records)Â |
| - | * **Transfer** = Child-Zone wird auf Secondary kopiert | + | * **Transfer** = Child-Zone wird auf Secondary kopiert |
| ===== PrĂĽfung per dig ====== | ===== PrĂĽfung per dig ====== | ||
| Zeile 116: | Zeile 128: | ||
| ==== SOA prĂĽfen ==== | ==== SOA prĂĽfen ==== | ||
| < | < | ||
| - | dig example.com SOA | + | Â |
| + | dig example.com SOAÂ | ||
| + | Â | ||
| </ | </ | ||
| ==== AXFR versuchen ==== | ==== AXFR versuchen ==== | ||
| < | < | ||
| - | dig AXFR example.com @ns1.example.com | + | Â |
| + | dig AXFR example.com @ns1.example.com | ||
| + | Â | ||
| </ | </ | ||
| ==== Seriennummer vergleichen ==== | ==== Seriennummer vergleichen ==== | ||
| < | < | ||
| - | dig example.com SOA @ns1Â | + | Â |
| - | dig example.com SOA @ns2 | + | dig example.com SOA @ns1Â |
| + | dig example.com SOA @ns2Â | ||
| + | Â | ||
| </ | </ | ||
| Zeile 143: | Zeile 164: | ||
| ===== Zusammenfassung ====== | ===== Zusammenfassung ====== | ||
| - | * Zonentransfer = Übertragung einer DNS-Zone von Primary zu Secondary | + | * Zonentransfer = Übertragung einer DNS-Zone von Primary zu Secondary |
| - | * AXFR = vollständiger Transfer | + | * AXFR = vollständiger Transfer |
| - | * IXFR = inkrementeller Transfer (nur Änderungen) | + | * IXFR = inkrementeller Transfer (nur Änderungen) |
| - | * Seriennummer (SOA) steuert den Prozess | + | * Seriennummer (SOA) steuert den Prozess |
| - | * Zonentransfers mĂĽssen abgesichert werden (IP-ACL, TSIG) Â | + | * Zonentransfers mĂĽssen abgesichert werden (IP-ACL, TSIG)Â |
| - | * offene AXFR sind ein massives Sicherheitsrisiko | + | * offene AXFR sind ein massives Sicherheitsrisiko |
it-themen/grundlagen/netzwerkdienste/dns-zonentransfer.1764586333.txt.gz · Zuletzt geändert: von lars