Mivel az alkalmazások és felhasználók a DNS-re támaszkodnak a szolgáltatások megtalálásához, a manipuláció vagy megzavarás átirányíthatja a forgalmat, megakadályozhatja a hozzáférést, felfedheti a böngészési viselkedést, vagy alááshatja a többi kontrollt.
A különböző mechanizmusok különböző problémákat oldanak meg. A DNSSEC lehetővé teszi a feloldónak az aláírt DNS-adatok validálását; nem titkosítja a lekérdezéseket, és nem mutatja, hogy a rendeltetés önmagában biztonságos. A titkosított DNS a kliens-feloldó szállítást védi a megfigyeléstől vagy módosítástól; nem ad DNS-adat-eredetiség-hitelesítést, ami a DNSSEC szerepe. A védő DNS szabályzatot alkalmaz az ismert vagy feltételezetten káros rendeltetések blokkolására vagy átirányítására.
Legfontosabb pontok
Mérvadó biztonságVédje a zónaadatokat, a regisztrátorhozzáférést, a névszervereket, az aláíró kulcsokat és az adminisztratív változásokat.
Rekurzív biztonságEdzze a feloldókat, korlátozza a visszaélést, ahol indokolt validálja a DNSSEC-et, és figyelje a lekérdezési viselkedést.
Rendelkezésre állásHasználjon rugalmas architektúrát, kontrollált változásokat, kapacitástervezést és DDoS-védelmet.
Fontos korlátA DNS-szűrés hasznos réteg, nem a biztonság bizonyítéka; a támadók új domaineket, megbízható platformokat, közvetlen címeket vagy engedélyezett szolgáltatásokat használhatnak.