Pretože aplikácie a používatelia závisia od DNS na lokalizáciu služieb, manipulácia alebo narušenie môže presmerovať prevádzku, zabrániť prístupu, odhaliť správanie prehliadania alebo podrývať iné kontroly.
Rôzne mechanizmy riešia rôzne problémy. DNSSEC umožňuje resolveru validovať podpísané údaje DNS; nešifruje dotazy ani neukazuje, že samotná destinácia je bezpečná. Šifrované DNS chráni transport klient-resolver pred pozorovaním alebo pozmenením; neposkytuje autentifikáciu pôvodu údajov DNS, čo je rola DNSSEC. Protective DNS uplatňuje politiku na blokovanie alebo presmerovanie známych alebo podozrivých škodlivých destinácií.
Kľúčové body
Autoritatívna bezpečnosťChrániť údaje zón, prístup k registrátorovi, menové servery, podpisové kľúče a administratívne zmeny.
Rekurzívna bezpečnosťZpevniť resolvery, obmedziť zneužitie, validovať DNSSEC tam, kde je to vhodné, a monitorovať správanie dotazov.
DostupnosťPoužiť odolnú architektúru, riadené zmeny, plánovanie kapacity a ochranu DDoS.
Dôležité obmedzenieFiltrovanie DNS je užitočná vrstva, nie dôkaz bezpečnosti; útočníci môžu používať nové domény, dôveryhodné platformy, priame adresy alebo povolené služby.