# Čo je znečistenie medzipamäte DNS?

> Znečistenie medzipamäte DNS (DNS cache poisoning) nastáva, keď rekurzívna rezolvery prijme falošné DNS údaje a uloží ich, akoby boli autentické.

- Kanonická URL: https://yellowcube.eu/sk/glossary/domain-name-system-cache-poisoning/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Neskorší klienti môžu z cache dostať falošné mapovanie, čím sa presmeruje prevádzka alebo spôsobia výpadky, kým záznam neexspiruje, nie je nahradený alebo odstránený. Útok poškodzuje cacheované rezolučné údaje; nevyžaduje kontrolu registrácie domény alebo autoritatívnej zóny.

Falošné údaje môžu prísť v sfalšovanej odpovedi alebo cez kompromitovanú rezolučnú cestu. Silné porovnávanie robí falšovanie mimo cesty ťažším. Validácia DNS Security Extensions (DNSSEC) odmieta pozmenené podpísané údaje, keď existuje reťazec dôvery, no neautentifikuje nepodpísané zóny ani každý skok klient–rezolvery.

### Kľúčové body

- **Rozsah:** Identifikovať dotknuté rezolvery, mená a typy záznamov, kedy záznam vstúpil do cache, jeho zostávajúcu životnosť a ktorí klienti alebo služby ho dostali.
- **Dôkazy:** Porovnať obsah cache s autoritatívnymi údajmi a validujúcimi rezolvery, potom preskúmať záznamy odpovedí, cesty preposielania, zmeny, výsledky validácie a presmerovanú aktivitu.
- **Redukcia rizika:** Udržiavať softvér rezolvery, používať silné porovnávanie odpovedí a entropiu zdrojových portov, obmedziť rekurziu a administráciu, validovať DNSSEC tam, kde je vhodné, chrániť kanály rezolvery a monitorovať nečakané zmeny.
- **Dôležité obmedzenie:** Prekvapivá odpoveď nie je automaticky znečistenie. Cachovanie, split DNS, preposielanie, lokálne prepisy, vyvažovanie záťaže a konfiguračné chyby môžu produkovať odpovede odlišné od verejných údajov; chyby podpisov môžu tiež spôsobiť zlyhania validácie DNSSEC.

### Súvisiace pojmy

[Domain Name System (DNS)](<https://yellowcube.eu/sk/glossary/domain-name-system/>) · [Bezpečnosť DNS](<https://yellowcube.eu/sk/glossary/domain-name-system-security/>) · [Únos DNS](<https://yellowcube.eu/sk/glossary/domain-name-system-hijacking/>) · [Time to live (TTL)](<https://yellowcube.eu/sk/glossary/time-to-live/>) · [Pharming](<https://yellowcube.eu/sk/glossary/pharming/>)

### Zdroje

[IETF RFC 5452: Measures for Making DNS More Resilient against Forged Answers](https://www.rfc-editor.org/rfc/rfc5452.html) · [NIST SP 800-81 Rev. 3: Secure DNS Deployment Guide](https://csrc.nist.gov/pubs/sp/800/81/r3/final) · [ICANN: DNSSEC—What Is It and Why Is It Important?](https://www.icann.org/resources/pages/dnssec-what-is-it-why-important-2019-03-05-en/)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

