← DNS: compreender e diagnosticar a resolução
05 / 12 · 18 MIN

Transporte DNS e validação DNSSEC

Separa truncagem, acesso TCP e falhas de autenticidade.

Conceito e mecanismo

DNS não funciona exclusivamente sobre UDP. TCP faz parte do suporte exigido às implementações abrangidas pelas regras atuais, e uma resposta truncada pode exigir nova consulta por TCP. Uma rede que permite apenas UDP pode parecer funcional para respostas pequenas e falhar noutros casos. O diagnóstico precisa de observar o transporte e o comportamento do cliente, sem concluir que um timeout prova dados errados na zona.

Aplicação guiada

DNSSEC acrescenta mecanismos de autenticação da origem e integridade dos dados DNS e de negação autenticada de existência. Não cifra automaticamente o conteúdo da consulta nem valida a aplicação que usa o endereço. Uma falha de validação pode impedir um resolver de aceitar uma resposta que outro resolver sem validação aceita. Se uma mudança de chaves ou delegação coincide com SERVFAIL, analisa a cadeia de confiança e assinaturas com a equipa responsável. Desativar validação permanentemente oculta o problema e retira o controlo pretendido.

NA PRÁTICA

Respostas pequenas funcionam, mas uma resposta maior chega truncada e a tentativa TCP falha. Investiga a conectividade TCP ao DNS e a política de rede antes de alterar o endereço da aplicação.

Armadilhas comuns

Bloquear TCP por assumir que DNS usa só UDP; confundir DNSSEC com confidencialidade; desativar validação sem diagnóstico.

Tópicos relacionados: Resolver, autoridade e contexto do cliente · Registos, aliases e tipo da consulta

Leva esta ideia contigo

Transporte, integridade DNS e segurança da aplicação são controlos diferentes.

Criar conta

Referência: RFC 7766: DNS over TCP · DNS RFC 1034/1035 with RFC 2181, 2308, 3596, 4033, 7766 and 8767; dig BIND 9.20