Parce que les applications et les utilisateurs dépendent du DNS pour localiser les services, sa manipulation ou sa perturbation peut rediriger le trafic, empêcher l'accès, exposer le comportement de navigation ou compromettre d'autres contrôles.
Différents mécanismes résolvent des problèmes différents. DNSSEC permet à un résolveur de valider des données DNS signées ; il ne chiffre pas les requêtes et ne montre pas que la destination elle-même est sûre. Le DNS chiffré protège le transport client-résolveur de l'observation ou de l'altération ; il ne fournit pas l'authentification d'origine des données DNS, qui est le rôle de DNSSEC. Le DNS protecteur applique une politique pour bloquer ou rediriger les destinations connues ou suspectées nuisibles.
Points clés
Sécurité autoritaireProtéger les données de zone, l'accès au registraire, les serveurs de noms, les clés de signature et les changements administratifs.
Sécurité récursiveDurcir les résolveurs, restreindre les abus, valider DNSSEC lorsque c'est approprié et superviser le comportement des requêtes.
DisponibilitéUtiliser une architecture résiliente, des changements contrôlés, une planification de capacité et une protection DDoS.
Limite importanteLe filtrage DNS est une couche utile, pas une preuve de sûreté ; les attaquants peuvent utiliser des domaines nouveaux, des plateformes fiables, des adresses directes ou des services autorisés.