ServerRecords

Ricerca Record NSEC

Strumenti correlati

Ricerca blacklist

Cerca se l'indirizzo IP di questo dominio (o l'indirizzo IP inserito) compare nelle principali blacklist email (DNSBL): essere in lista può causare il rifiuto o la finitura in spam della posta in uscita.

Di cosa si tratta

I record NSEC forniscono la negazione autenticata di esistenza nelle zone firmate con DNSSEC: dimostrano che un nome o un tipo genuinamente non esiste collegando ogni nome a quello successivo in ordine alfabetico.

Come leggere il risultato

Non vedere alcun record NSEC è normale: le zone non firmate non ne hanno, e molte zone firmate usano invece NSEC3. Le risposte NSEC compaiono per lo più quando si interrogano nomi che non esistono.

Problemi comuni e come risolverli

Il contenuto della zona può essere enumerato (zone walking)

Come si manifesta: Chiunque può elencare ogni nome host della tua zona seguendo i collegamenti NSEC, esponendo nomi interni come vpn.example.com o host di staging.

Come risolverlo: Passa la zona a NSEC3 (nomi con hash) presso il tuo provider DNS, ed evita del tutto di inserire nomi host davvero sensibili nel DNS pubblico: NSEC3 alza l'asticella dello sforzo ma non è crittografia.

Domande frequenti

Che cos'è un record NSEC?
NSEC (Next Secure) è un record DNSSEC che fornisce una negazione di esistenza autenticata, dimostrando che un nome o un tipo di record interrogato non esiste in una zona firmata. Ogni record NSEC punta al nome successivo in ordine canonico ed elenca quali tipi di record sono presenti nel nome corrente.
Come si usa questo strumento?
Inserisci un nome di dominio ed esegui la ricerca; lo strumento interroga la zona lato server e mostra gli eventuali record NSEC restituiti, incluso il nome di dominio successivo nella catena e la bitmap dei tipi. Nulla di ciò che inserisci viene memorizzato e le ricerche vengono eseguite sui nostri server anziché nel tuo browser.
Perché i record NSEC sono importanti?
Senza di essi, un aggressore potrebbe falsificare una risposta "questo nome non esiste" per un dominio firmato con DNSSEC; NSEC consente ai resolver di verificare crittograficamente che un nome inesistente sia davvero assente. Questo chiude una falla di spoofing contro cui il DNS semplice non può proteggere.
Come si legge il risultato?
Guarda il nome "successivo" per capire dove si colloca questo record nella catena ordinata della zona e leggi la bitmap dei tipi per vedere quali record (come A, MX o RRSIG) esistono in questo nome. Un risultato vuoto di solito significa che la zona non è firmata con DNSSEC oppure usa NSEC3.
Qual è un limite comune di NSEC?
Poiché NSEC indica il nome successivo reale in ogni risposta, un aggressore può "percorrere" l'intera zona ed enumerare ogni hostname al suo interno. Questa debolezza sulla privacy è il motivo per cui molte zone usano NSEC3, che applica un hash ai nomi, quindi una ricerca NSEC può non restituire nulla anche su un dominio firmato.